Burp Suite
Burp Suite (web application security testing tool)
Burp Suite(Webアプリケーション検査ツール)とは
ひとことで
PortSwigger社のWebアプリケーション検査ツール。ブラウザとサーバーの間に入るプロキシとして通信を傍受・改変し、脆弱性を手動・自動で調べられる。
たとえると
手紙が相手に届くまでの途中に「検査窓口」を設け、中身を読んだり、書き換えて送り直したりできるようにする道具です。おかしな内容の手紙を送ったとき、相手が正しく断るかどうかを確かめられます。
現場ではこう使う
会員サイトのリリース前に、セキュリティ担当者が検証環境でBurp Suiteをプロキシとして設定し、ブラウザの通信を傍受しました。注文のリクエストに含まれる価格の値を書き換えて送ると、サーバーがそのまま受け付けてしまうことがわかりました。開発チームは、価格をサーバー側で計算し直すように修正しました。
試験のポイント
EXAM POINT「Webアプリの通信を傍受・改変するプロキシ」「Webアプリの脆弱性検査」と出てきたらBurp Suiteです。稼働中のアプリを外から検査するDASTの手段として使われ、XSSやSQLインジェクションの確認にも使われます。ネットワーク上の機器の脆弱性を調べるNessus、パケットを観察するWiresharkとは用途の違いで区別しましょう。
混同しやすい用語との違い
- Wiresharkネットワークのパケットを観察・解析する。通信を書き換えて送り直すことは主な用途ではない
- Nessusネットワーク上の機器の既知の脆弱性を調べる。Webアプリの通信を書き換えて検査するのはBurp Suiteの得意分野