المصدر الرسمي اختبار الاختراق Java v2026.8

Burp Suite Community/Professional 2026.8

منصة لاختبار أمن تطبيقات الويب يدويا ومراجعة حركة HTTP ضمن نطاق مصرح به، مع وكيل واعتراض وإعادة إرسال وتحليل للطلبات.

#burp-suite #web #proxy #web-security #testing

شرح الأداة والاستخدام الأساسي

تعريف موجز، طريقة الاستخدام، والفئة

الوصف

Burp Suite منصة من PortSwigger لاختبار تطبيقات الويب. يتيح الوكيل Proxy تسجيل حركة HTTP وHTTPS بين متصفح مضبوط والتطبيق، مع أدوات مثل Repeater وDecoder وComparer وخريطة الموقع. تختلف الميزات بحسب Community وProfessional، وتتوفر نسخة مؤسسية DAST منفصلة. استخدم نسخة Community أو مختبرا تعليميا لتعلم سير العمل، وحدد النطاق قبل أي اختبار نشط.

المميزات

  • اعتراض الطلبات والاستجابات ومراجعتها وتعديلها يدويا.
  • إرسال الطلبات المختارة إلى Repeater لإعادة الاختبار المنضبط.
  • عرض خريطة الموقع وسجل HTTP وإدارة النطاق والاستثناءات.
  • أدوات Decoder وComparer وSequencer بحسب الإصدار.
  • إضافات عبر BApp Store وواجهات تطوير الإضافات الموثقة.
  • ماسح نشط وأتمتة أوسع في الإصدارات المدفوعة فقط، مع ضرورة الإذن.

دليل التثبيت

Debian وUbuntu وFedora وArch Linux: حمّل مثبت Linux من صفحة PortSwigger الرسمية، تحقق من المصدر، ثم نفذ المثبت وفق تعليمات نظامك. الحزمة المستقلة عادة تتضمن Java Runtime المتوافقة؛ راجع متطلبات الإصدار.

macOS: حمّل ملف التثبيت الرسمي المناسب لمعمارية جهازك وافتحه، ثم تحقق من التوقيع وسياسة الأمان.

Windows: حمّل مثبت Windows الرسمي وشغله بحساب مستخدم عادي، وتحقق من الناشر قبل التثبيت.

بعد التشغيل أنشئ مشروع Temporary للاستخدام التجريبي. اضبط متصفح Burp المدمج أو وكيلا محليا يدويا، ولا تثبت شهادة CA الخاصة بBurp إلا في ملف متصفح مختبري مخصص.

الأوامر والخيارات

الأداة أو الخيارالغرض
Proxyالتقاط وتسجيل طلبات واستجابات المتصفح الموجهة عبر الوكيل.
Intercept on/offتشغيل أو إيقاف إيقاف الطلبات مؤقتا للمراجعة.
HTTP historyمراجعة حركة HTTP التي مرت عبر الوكيل.
Target scopeقصر العرض والفحص على مضيفين ومسارات مسموحة.
Send to Repeaterإرسال رسالة إلى Repeater لإعادة طلب يدوي ومقارنة الاستجابات.
Repeaterتعديل وإرسال طلبات يدويا إلى أهداف ضمن النطاق.
Intruderأتمتة إرسال مجموعات طلبات؛ لا تستخدم إلا في مختبر أو بتفويض صريح.
Decoderتحويل وترميز أو فك ترميز بيانات اختبارية.
Comparerمقارنة رسائل أو استجابات لمعرفة الفروقات.
Sequencerتحليل عشوائية رموز جلسات اختبارية عند توفرها.
Loggerمراجعة سجل رسائل الأدوات المدعومة في الإصدار.
Extensionsإدارة إضافات موثوقة والتحقق من صلاحياتها ومصدرها.
Project optionsإعدادات خاصة بالمشروع مثل الاتصالات والتسجيل.
User optionsإعدادات المستخدم مثل الواجهة والاختصارات.
Scannerالمسح الآلي المتاح حسب الإصدار والترخيص؛ عطل التدقيق النشط خارج النطاق.

أمثلة الاستخدام

في تطبيق محلي تدريبي، افتح Burp Browser وتأكد من أن نطاق الاختبار لا يتجاوز عنوان المختبر. أرسل طلبا عاديا إلى Repeater، وعدل قيمة غير حساسة، ثم قارن الاستجابة. يمكن تمثيل طلب تجريبي بالشكل التالي دون استهداف نظام خارجي:

GET / HTTP/1.1
Host: 127.0.0.1
Connection: close

استخدم Site map وHTTP history لمراجعة ما تم التقاطه. لا تفعّل الفحص النشط إلا بعد موافقة مسؤول التطبيق وتحديد حدود المعدل والوقت.

مواضيع متقدمة

تدفق العمل المعتاد يبدأ بتحديد النطاق، ثم استعراض التطبيق يدويا، وتحليل المدخلات والجلسات، والتحقق من ملاحظة واحدة في كل مرة، وتوثيق الطلب والاستجابة المنقحين من الأسرار. تجنب إضافة كلمات مرور أو رموز جلسات للتقارير. عند استخدام الإضافات، راجع ناشرها وشفرتها ومقدار وصولها إلى حركة المرور.

استكشاف الأخطاء وإصلاحها

  • المتصفح لا يتصل: تحقق من إعداد الوكيل المحلي والمنفذ، ومن أن خدمة Burp تعمل.
  • HTTPS يعرض تحذيرا: ثبت شهادة Burp في مخزن المتصفح التجريبي فقط، واحذفها بعد التمرين.
  • لا تظهر الطلبات: تحقق من اعتراض Proxy ومن إعدادات الوكيل واسم المضيف والنطاق.
  • مشكلات شهادة التطبيق: لا تتجاوز تثبيت شهادة الجذر على جهاز الإنتاج؛ استخدم بيئة مختبرية.
  • بطء التطبيق أو فشله: أوقف Intruder أو Scanner، خفف معدل الطلبات، وراجع سجل الأحداث.
  • غياب ميزة: تحقق من edition والترخيص والإصدار قبل اعتبارها خطأ تثبيت.

الموارد والمراجع

الموقع الرسمي: https://portswigger.net/burp. الوثائق: https://portswigger.net/burp/documentation. الإصدارات: https://portswigger.net/burp/releases. مستودع GitHub الرسمي لأدوات Burp الإضافية ومشاريع PortSwigger: https://github.com/PortSwigger.

ملاحظات وتحذيرات

⚠️ تحذير قانوني: اعتراض أو تعديل حركة مرور تطبيق لا تملكه قد ينتهك القانون والخصوصية وشروط الخدمة. لا تثبت شهادة CA على جهاز أو متصفح يستخدم حسابات حقيقية، ولا تشغل Intruder أو Scanner ضد مواقع عامة دون تفويض مكتوب ونطاق ومعدل محددين.

النقاش

0 تعليق

لا توجد تعليقات بعد. ابدأ النقاش حول الأداة.

بروتوكول الأبحاث الأمنية الأخلاقية

استخدم الأداة في مختبرك أو على أنظمة لديك تصريح لاختبارها، وراجع صفحة المصدر الرسمي قبل التشغيل.

الإبلاغ عن مشكلة

اختر نوع المشكلة واكتب تفاصيل تساعد فريق الإشراف على مراجعتها.