logo
Professional

Faqat API skanerlarini ishga tushirish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 5 daqiqa

Muayyan API skanerlashini o'tkazish uchun OpenAPI ta'rifi, SOAP WSDL yoki Postman Collection yuklashingiz mumkin.

Eslatma

Ushbu bo'limda Burp Suite Professional'da faqat API skanerlashlarini qanday o'tkazish va sozlash tushuntiriladi. Burp Suite DAST'da API'larni skanerlash haqida ma'lumot uchun API'larni skanerlash sahifasiga qarang.

1-qadam: Skanerlash turini sozlang

Faqat API skanerlashini boshlash uchun:

  1. Dashboard'da New scan tugmasini bosing. Skanerlashni ishga tushirish oynasi ochiladi.
  2. Scan type yorlig'ida API-only scan bandini tanlang.

Skanerlash tafsilotlarini ko'rsatganingizdan so'ng API definition yorlig'ini tanlang.

2-qadam: API ta'rifini yuklang

Skanerlashni sozlashni boshlash uchun API definition yorlig'ida OpenAPI ta'rifi, SOAP WSDL yoki Postman Collection yuklang. Buni ikki usulda qilishingiz mumkin:

  • API ta'rifi uchun URL taqdim etish orqali. Buning uchun URL'ni Upload from URL maydoniga kiriting, so'ng Upload tugmasini bosing.
  • Ta'rif faylini yuklash orqali. Buning uchun API ta'rifi faylini Upload from file maydoniga sudrab olib kelib tashlang.

Burp ta'rifni yuklaydi va skanerlashda ishlatiladigan API tafsilotlarini aniqlash uchun uni tahlil qiladi. API endpoint'larini ko'rib chiqish uchun Next tugmasini bosing.

Eslatma

Ta'riflarni yuklash uchun Burp Scanner ularni tahlil qila va tekshira olishi kerak. Ta'rif qaysi mezonlar bo'yicha tekshirilishining to'liq ro'yxati uchun API skanerlashga qo'yiladigan talablar - API ta'rifiga qo'yiladigan talablar sahifasiga qarang.

3-qadam: API tafsilotlarini ko'rib chiqing va sozlang

API endpoint'lari, autentifikatsiya usullari va parametrlarni API details yorlig'idagi jadvallarda ko'rishingiz mumkin. Ular API ta'rifingizdan avtomatik ravishda to'ldiriladi.

Eslatma

API tafsilotlari jadvallarini moslashtirishingiz va saralashingiz, shuningdek, ustun ma'lumotlarini buferga nusxalashingiz mumkin. Batafsil ma'lumot uchun Burp jadvallarini moslashtirish sahifasiga qarang.

Endpoint'larni ko'rish va sozlash

API endpoint'lari API details > Endpoints yorlig'idagi jadvalda keltirilgan. Jadval quyidagi ustunlardan iborat:

  • Belgilash katakchasi - endpoint skanerlash uchun tanlanganini bildiradi. Burp Scanner faqat tanlangan endpoint'larni skanerlaydi.
  • Method -
    • OpenAPI uchun - endpoint tomonidan ishlatiladigan HTTP metodi.
    • SOAP uchun - SOAP operatsiyasining nomi.
    • Postman uchun - so'rovning nomi.
  • Content type - API serveriga yuboriladigan ma'lumotlarning formati.
  • Host - protokol va server host nomi.
  • URL - URL fayl yo'li va so'rov qatori (query string).

Sukut bo'yicha barcha endpoint'lar skanerlash uchun tanlangan bo'ladi. Endpoint'ni skanerlashdan chiqarish uchun belgilash katakchasidan foydalaning.

Endpoint'ni butunlay o'chirish uchun uni sichqonchaning o'ng tugmasi bilan bosing va Delete bandini tanlang.

Jadvalni HTTP metodi yoki muayyan atama bo'yicha filtrlashingiz mumkin:

  • HTTP metodi bo'yicha filtrlash uchun filtr tugmalaridan foydalaning.
  • Muayyan atama bo'yicha filtrlash uchun Search tugmasini bosing, so'ng qidiruv so'zingizni kiriting.

Jadvalni filtrlaganingizdan so'ng yuqoridagi belgilash katakchasi yordamida filtrlangan barcha endpoint'lar belgisini bir vaqtning o'zida olib tashlashingiz yoki belgilashingiz mumkin.

Eslatma

Endpoint'lar jadvalda faqat skanerlash talablariga javob bergan taqdirdagina ko'rsatiladi. Mezonlar haqida ma'lumot uchun API skanerlashga qo'yiladigan talablar sahifasiga qarang.

Autentifikatsiyani ko'rish va sozlash

OpenAPI ta'riflari va Postman Collection'lar uchun Burp ta'rifni tahlil qilishda autentifikatsiya usullarini avtomatik aniqlaydi. Ular API details > Authentication yorlig'ida keltiriladi va u yerda Burp skanerlash davomida foydalanishi uchun hisob ma'lumotlarini qo'shishingiz mumkin. Shuningdek, yangi autentifikatsiya usullarini ham qo'shishingiz mumkin.

SOAP WSDL'lar uchun Burp hozircha autentifikatsiya usullarini aniqlamaydi. Burp skanerlash davomida ulardan foydalanishi uchun autentifikatsiya usullarini va ularning hisob ma'lumotlarini o'zingiz qo'shishingiz kerak bo'ladi.

Batafsil ma'lumot uchun API skanerlashlari uchun autentifikatsiyani sozlash sahifasiga qarang.

Parametrlarni ko'rish

Tanlangan barcha endpoint'lar uchun API parametrlari API details > Parameters yorlig'idagi jadvalda keltirilgan. Skanerlashingiz qamrovini yaxshiroq tushunish uchun ularni ko'rib chiqishingiz mumkin.

Eslatma

Agar endpoint belgisini olib tashlasangiz yoki uni o'chirsangiz, Burp unga mos parametrlarni Parameters yorlig'idan avtomatik olib tashlaydi.

Jadvalda parametrlar tafsilotlari quyidagi ustunlarda keltiriladi:

  • Name - API ta'rifida belgilangan parametr nomi.
  • Values - API ta'rifidagi ushbu parametr uchun namuna qiymatlaridan olingan bir yoki bir nechta qiymat. (Agar API ta'rifida qiymatlar ko'rsatilmagan bo'lsa, Burp ularni skanerlash davomida kerak bo'lganda tasodifiy tarzda hosil qiladi. Bunday hosil qilingan qiymatlar jadvalda ko'rinmaydi.)
  • Description (faqat OpenAPI uchun) - API ta'rifidagi parametr tavsifi.
  • Method -
    • SOAP uchun - parametr tegishli bo'lgan metodning nomi.
    • Postman uchun - parametr tegishli bo'lgan so'rovning nomi.
  • Location - API ta'rifida belgilanganidek, API parametri HTTP so'rovda qayerda joylashgani. Masalan, so'rov tanasi yoki query string.

Burp Scanner endpoint'ni audit qilishda so'rovlar yaratish uchun parametr tafsilotlaridan foydalanadi.

Skanerlamoqchi bo'lgan endpoint'larni yakuniy tarzda belgilab, parametrlarni ko'rib chiqqaningizdan so'ng skanerlash konfiguratsiyasini tanlash uchun Next tugmasini bosing.

4-qadam: Skanerlash konfiguratsiyasini tanlang

Skanerlash konfiguratsiyalari — bu skanerlash qanday o'tkazilishini belgilaydigan sozlamalar to'plami. Skanerlashni sukut bo'yicha konfiguratsiya bilan boshlash uchun Scan tugmasini bosing yoki skanerlash konfiguratsiyasini tanlang va tahrirlang. Sizda quyidagi variantlar mavjud:

  • Set up a new configuration - Siz tayyor shablondan foydalanib darhol skanerlashni boshlashingiz yoki o'zingizniki moslashtirishingiz mumkin.
  • Load a configuration - Konfiguratsiyalar kutubxonangizdan mavjud konfiguratsiyani tanlang.

Skanerlash konfiguratsiyangizni tanlaganingizdan so'ng skanerlashni boshlash uchun Scan tugmasini bosing yoki resurslar pulini tanlash uchun Resource pool yorlig'iga o'ting.

Aloqador sahifalar

5-qadam: Resurslar pulini tanlang

Resurslar puli (resource pool) — bu tarmoq resurslari kvotasini birgalikda ishlatadigan vazifalar guruhi. Sukut bo'yicha resurslar puli avtomatik tanlanadi. Buni Resource pools yorlig'ida o'zgartirishingiz mumkin:

  • Allaqachon mavjud resurslar pulidan foydalanish uchun Use existing resource pool bandini tanlang, so'ng ro'yxatdan pulni tanlang.
  • Yangi resurslar pulini yaratish uchun Create new resource pool bandini tanlang. Pul sozlamalarini qanday sozlash haqida batafsil ma'lumot uchun Tasks sozlamalari - Resurslar pullari sahifasiga qarang.

Aloqador sahifalar

Skanerlashlar uchun resurslar pullarini boshqarish - Resurslar pullaridan foydalanish holatlari va ularni qanday sozlash haqida ma'lumot beradi.

Ushbu maqola foydali bo'ldimi?