To'liq crawl va auditni ishga tushirish
Burp Scanner veb-ilovalarni bir yoki bir nechta boshlang'ich URL manzillaridan boshlab crawl (saytni aylanib chiqish) va audit qila oladi. Skanerlash paytida u ilova bilan xuddi foydalanuvchi kabi o'zaro ishlash uchun o'rnatilgan Chromium brauzeridan foydalanadi va mavjud hujum yuzasini xaritalash hamda sinovdan o'tkazish jarayonini avtomatlashtiradi.
1-qadam: Skanerlash turini sozlang
Veb-ilovaning to'liq crawl va auditini o'tkazish uchun:
- Dashboard'da skanerlash ishga tushirgichini ochish uchun New scan tugmasini bosing.
- Scan type yorlig'ida Crawl and audit ni tanlang.
Ishga tushirmoqchi bo'lgan skanerlash turini tanlaganingizdan so'ng, Scan details yorlig'ini tanlang.
Aloqador sahifalar
Burp Scanner veb-ilovalarni qanday crawl qilishi va audit qilishi haqidagi ma'lumot uchun Burp Scanner hujjatlarini ko'ring.
2-qadam: AI skanerlash yaxshilanishlarini sozlash (ixtiyoriy)
Burp kirishni boshqarish (access control) muammolarini tekshirayotganda noto'g'ri ijobiy natijalarni (false positive) filtrlash uchun AI dan foydalanishi mumkin. Bunday muammolar murakkab bo'lib, ularni avtomatik sinab ko'rish qiyin. Ular ko'pincha yuqori darajadagi qo'lda tekshirishni talab qiladi.
Burp'ning Broken Access Control (BAC) noto'g'ri ijobiy natijalarni kamaytirish imkoniyati Burp Scanner aniqlagan har bir buzilgan kirishni boshqarish muammosini tahlil qiladi. U bu muammo autentifikatsiyadan o'tmagan foydalanuvchi ko'ra olmasligi kerak bo'lgan joyga tegishli ekanligiga ishonch hosil qiladi. Bu qo'lda tekshirish hajmini kamaytiradi, vaqtni tejaydi va skanerlash aniqligini oshiradi.
Bu imkoniyatni skanerlashingiz uchun yoqish maqsadida AI enhancements panelidagi BAC false positive reduction belgilash katagini tanlang.
Eslatma
- Autentifikatsiyasiz crawl qilishga imkon beruvchi skanerlash konfiguratsiyasini tanlang. Bu maxsus konfiguratsiya yoki Deep scan shabloni bo'lishi mumkin. Batafsil ma'lumot uchun 4-qadam: Skanerlash konfiguratsiyasini tanlash bo'limini ko'ring.
- Kirish ma'lumotlarini ko'rsating. Batafsil ma'lumot uchun 5-qadam: Ilovaga kirishni sozlash bo'limini ko'ring.
AI kreditlari xatti-harakatini sozlash
AI asosidagi imkoniyatlar AI kreditlarini talab qiladi. Skanerlash o'rtasida kreditlaringiz tugab qolsa, Burp'ning xatti-harakatini Insufficient AI credit behavior parametri yordamida sozlashingiz mumkin:
- Pause scan and alert me - Burp skanerlashni to'xtatib turadi va sizdan qo'shimcha kredit sotib olishni so'raydi.
- Continue scanning without AI enhancements - Burp skanerlashni yakunlaydi, ammo boshqa hech qanday noto'g'ri ijobiy natija tekshiruvini o'tkazmaydi.
Eslatma
Burp Suite'da AI kreditlari qanday ishlashi haqida batafsil ma'lumot uchun AI kreditlari bo'limini ko'ring.
3-qadam: Skanerlash tafsilotlarini sozlash
Scan details yorlig'ida skanerlashning quyidagi asosiy tafsilotlarini sozlang:
- URLs to scan maydoniga URL manzilini kiriting. Bu skanerlash boshlanadigan URL. Bir nechta URL kiritish uchun har birini yangi qatorga joylashtiring.
- Protocol settings ni tanlang.
- Scan using HTTP & HTTPS.
- Scan using my specified protocols. Agar bu variantni tanlasangiz, URLs to scan maydonida sxemani (
http:yokihttps:) ko'rsatganingizga ishonch hosil qiling.
- Ixtiyoriy ravishda, skanerlash qamrovini aniqlashtirish uchun Detailed scope configuration bo'limidagi sozlamalardan foydalaning. Bu Burp Scanner skanerlash davomida kira oladigan URL manzillarini cheklaydi.
- Agar skanerlashni izolyatsiya qilmoqchi bo'lsangiz, Run isolated scan ni tanlang. Izolyatsiyalangan skanerlash natijalari Target > Site map, Target > Crawl paths yoki Dashboard > All issues yorliqlarida ko'rinmaydi. Skanerlashni izolyatsiya qilish, masalan, "jonli" skanerlash natijalariga ta'sir qilmasdan skanerlash konfiguratsiyalarini sinab ko'rmoqchi bo'lganingizda foydali bo'lishi mumkin.
Skanerlash tafsilotlarini ko'rsatganingizdan so'ng, Scan configuration yorlig'ini tanlang.
Aloqador sahifalar
Burp Suite Professional'da skanerlash qamrovini belgilash - Burp Suite Professional'da skanerlash qamrovi qanday ishlashi haqida batafsil ma'lumot beradi.
4-qadam: Skanerlash konfiguratsiyasini tanlang
Skanerlash konfiguratsiyalari - skanerlash qanday o'tishini belgilaydigan sozlamalar to'plami. Scan configuration yorlig'ida siz quyidagilarni qilishingiz mumkin:
- Set up a new configuration - Siz tayyor shablondan foydalanib darhol skanerlashni boshlashingiz yoki o'zingizniki moslashtirishingiz mumkin.
- Load a configuration - Konfiguratsiyalar kutubxonangizdan mavjud konfiguratsiyani tanlang.
Sozlamalaringizni belgilaganingizdan so'ng, skanerlashni boshlash uchun Scan tugmasini bosing yoki ilovaga kirish yoxud resurs havzasini sozlash uchun boshqa yorliqni tanlang.
Aloqador sahifalar
- Burp Suite Professional'da skanerlashlarni sozlash - Skanerlashni qanday sozlash bo'yicha batafsil ma'lumot.
- Skanerlash konfiguratsiyalari (Burp Scanner) - Tayyor va maxsus skanerlash konfiguratsiyalari, shuningdek maxsus konfiguratsiyalarda mavjud sozlamalar bo'yicha ma'lumotnoma.
- Maxsus konfiguratsiyalarni import qilish - Burp'ning boshqa o'rnatmalaridan skanerlash konfiguratsiyalarini konfiguratsiyalar kutubxonangizga qanday import qilish.
5-qadam: Ilovaga kirishni sozlash (ixtiyoriy)
Application login yorlig'i Burp Scanner kirish formalarini topganda yuboradigan hisob ma'lumotlarini taqdim etish imkonini beradi. Bu unga faqat autentifikatsiyadan o'tgan foydalanuvchilarga ochiq bo'lgan kontentni topish va audit qilish imkonini beradi.
Burp Suite Professional'da qo'shishingiz mumkin bo'lgan ikki xil kirish ma'lumotlari mavjud:
- Foydalanuvchi nomi va parol juftliklari oddiy, bir bosqichli kirish mexanizmidan foydalanadigan saytlar uchun mo'ljallangan. Foydalanuvchi nomi va parol juftliklarini boshqarish uchun Use login credentials ni tanlang. Bu yerdan siz yangi hisob ma'lumotlarini qo'shishingiz yoki mavjudlarini tahrirlashingiz mumkin.
- Yozib olingan kirish ketma-ketliklari Single Sign-On kabi murakkabroq kirish mexanizmlaridan foydalanadigan saytlar uchun mo'ljallangan. Kirish ketma-ketliklarini Burp brauzerida oldindan o'rnatilgan Login Recorder for Burp Suite Chrome kengaytmasi yordamida yozib olishingiz mumkin. Yozib olingan kirish ketma-ketliklaringizni boshqarish uchun Use recorded login sequences ni tanlang. Bu yerdan siz yangi ketma-ketliklarni qo'shishingiz yoki mavjudlarini tahrirlashingiz mumkin.
Har bir sayt uchun kirish mexanizmlaridan faqat bittasidan foydalana olasiz.
Aloqador sahifalar
- Ilovaga kirishni boshqarish - Burp Suite Professional'da ilovaga kirishdan foydalanish haqida qo'shimcha ma'lumot beradi.
- Autentifikatsiyalangan skanerlash (Burp Scanner) - Kirish ketma-ketliklarini qanday yozib olish haqida ma'lumot beradi.
6-qadam: Resurs havzasini tanlash (ixtiyoriy)
Resurs havzasi (resource pool) - tarmoq resurslarining umumiy kvotasini bo'lishadigan vazifalar guruhi. Har bir resurs havzasini o'zining alohida cheklash sozlamalari bilan sozlashingiz mumkin. Ular bir vaqtning o'zida yuborilishi mumkin bo'lgan so'rovlar sonini yoki so'rovlar yuborilish tezligini yoxud ikkalasini ham boshqaradi.
Resource pools yorlig'i skanerlashingiz ishlaydigan havzani belgilash imkonini beradi. Siz ro'yxatdan mavjud resurs havzasini tanlashingiz yoki yangi resurs havzasini yaratishingiz mumkin.
Aloqador sahifalar
Resurs to'plamlari - Resurs to'plamlaridan foydalanish holatlari va ularni sozlash haqida ma'lumot beradi.