マルテクテクBETA CySA+
トップ / CySA+ / 略語辞書 / Burp Suite
Burp Suite
Burp Suite (web application security testing tool)

Burp Suite(Webアプリケーション検査ツール)とは

ひとことで

PortSwigger社のWebアプリケーション検査ツール。ブラウザとサーバーの間に入るプロキシとして通信を傍受・改変し、脆弱性を手動・自動で調べられる。

たとえると

手紙が相手に届くまでの途中に「検査窓口」を設け、中身を読んだり、書き換えて送り直したりできるようにする道具です。おかしな内容の手紙を送ったとき、相手が正しく断るかどうかを確かめられます。

現場ではこう使う

会員サイトのリリース前に、セキュリティ担当者が検証環境でBurp Suiteをプロキシとして設定し、ブラウザの通信を傍受しました。注文のリクエストに含まれる価格の値を書き換えて送ると、サーバーがそのまま受け付けてしまうことがわかりました。開発チームは、価格をサーバー側で計算し直すように修正しました。

試験のポイント

EXAM POINT「Webアプリの通信を傍受・改変するプロキシ」「Webアプリの脆弱性検査」と出てきたらBurp Suiteです。稼働中のアプリを外から検査するDASTの手段として使われ、XSSやSQLインジェクションの確認にも使われます。ネットワーク上の機器の脆弱性を調べるNessus、パケットを観察するWiresharkとは用途の違いで区別しましょう。

混同しやすい用語との違い

  • Wiresharkネットワークのパケットを観察・解析する。通信を書き換えて送り直すことは主な用途ではない
  • Nessusネットワーク上の機器の既知の脆弱性を調べる。Webアプリの通信を書き換えて検査するのはBurp Suiteの得意分野

関連用語

広告

Burp Suite が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める