Навыки burp-suite-web-application-testing
📦

burp-suite-web-application-testing

v1.1 Ревизия содержимого r1 Высокий риск ⚙️ Внешние команды🌐 Доступ к сети📁 Доступ к файловой системе

Тестируйте веб-приложения с Burp Suite

Ручное тестирование веб-безопасности может быть медленным без повторяемого рабочего процесса Burp. Этот навык помогает с настройкой прокси, повторным воспроизведением запросов, управлением областью тестирования, сканированием и отчетностью.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "burp-suite-web-application-testing" from https://skillstore.io/skills/sickn33-burp-suite-web-application-testing.md and its manifest at https://skillstore.io/api/skills/sickn33-burp-suite-web-application-testing/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «burp-suite-web-application-testing». Мне нужно протестировать мою staging-форму входа с помощью Burp Repeater.

Ожидаемый результат:

Пошаговый рабочий процесс Repeater с проверками области тестирования, шагами захвата запроса, рекомендациями по сравнению ответов и заметками по доказательствам.

Использование «burp-suite-web-application-testing». Помогите мне подготовить сканирование Burp Professional для внутреннего приложения.

Ожидаемый результат:

Чек-лист подготовки сканирования, охватывающий авторизацию, целевую область, глубину сканирования, ограничения скорости, контакты мониторинга и анализ результатов.

Использование «burp-suite-web-application-testing». Я нашел параметр, который меняет ответы сервера.

Ожидаемый результат:

План контролируемой проверки, который сравнивает базовые и измененные запросы, фиксирует влияние и избегает деструктивных изменений.

Аудит безопасности

Высокий риск

The static command, network, and filesystem hits are Markdown examples or Burp local proxy references, not executable code in the skill. The remaining concern is semantic: the skill provides dual-use exploitation and credential attack workflows that require stronger authorization and lab-only framing.

1
Просканировано файлов
381
Проанализировано строк
0
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (2)

Высокий
Dual-Use Exploitation Workflows
The skill teaches exploitation workflows, proof-of-concept exploits, and checkout after price manipulation. This is valid for authorized testing but risky outside approved scope.
The cited lines explicitly frame the workflow as exploitation and show a completed price-manipulation scenario. Guardrails exist later, so the concern is dual-use rather than clear malicious intent.
Высокий
Credential Attack Automation Guidance
The Intruder section includes credential testing, full brute force wording, and username and password payload sets. This can support password attacks without strict limits.
The skill directly names credential testing and full brute force, then provides sample credential payload sets. It also includes authorization guardrails, which lowers confidence from critical.
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/sickn33-burp-suite-web-application-testing/audits/6?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/sickn33-burp-suite-web-application-testing/security.svg)](https://skillstore.io/skills/sickn33-burp-suite-web-application-testing?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/sickn33-burp-suite-web-application-testing?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-burp-suite-web-application-testing/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/sickn33-burp-suite-web-application-testing.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

sickn33. (2026). burp-suite-web-application-testing security audit report (audit version 6) [Author version 1.1]. Skillstore. https://skillstore.io/skills/sickn33-burp-suite-web-application-testing/audits/6

Цитата BibTeX

@techreport{sickn33-sickn33-burp-suite-web-application-testing-2026, author = {sickn33}, title = {burp-suite-web-application-testing security audit report (audit version 6)}, institution = {Skillstore}, year = {2026}, number = {6}, url = {https://skillstore.io/skills/sickn33-burp-suite-web-application-testing/audits/6}, note = {Author version 1.1} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "burp-suite-web-application-testing security audit report (audit version 6)" version: "1.1" type: report authors: - name: "sickn33" date-released: "2026-07-09" url: "https://skillstore.io/skills/sickn33-burp-suite-web-application-testing/audits/6" identifiers: - type: other value: "skillstore:sickn33-burp-suite-web-application-testing:audit:6" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
55
Архитектура
85
Сопровождаемость
87
Контент
68
Сообщество
83
Соответствие спецификации

Что вы можете построить

Подготовить авторизованный веб-тест

Настройте прокси, область тестирования и параметры браузера перед захватом трафика приложения.

Проверить предполагаемый дефект

Повторно воспроизведите захваченный запрос в Repeater и сравните ответы после контролируемых изменений параметров.

Проанализировать результаты сканирования

Используйте сведения о проблемах Burp, чтобы задокументировать доказательства, влияние и шаги по исправлению.

Попробуйте эти промпты

Безопасно настроить Burp
Помогите мне настроить Burp Suite для авторизованного тестирования моего staging-веб-приложения. Включите шаги для области тестирования, прокси и сертификата.
Проанализировать захваченный трафик
Проведите меня через просмотр истории Burp HTTP для приложения в области тестирования и выбор запросов для ручного тестирования.
Протестировать один параметр
Создайте рабочий процесс Repeater для тестирования одного авторизованного изменения параметра и фиксации различий в ответах без влияния на production-данные.
Спланировать полную оценку
Составьте план тестирования Burp Suite для авторизованной оценки с правилами области тестирования, настройками сканирования, ограничениями Intruder и заметками по доказательствам.

Лучшие практики

  • Подтвердите письменную авторизацию и целевую область перед захватом или изменением трафика.
  • Используйте фильтры области Burp перед сканированием, запусками Intruder или повторяющимися ручными запросами.
  • Документируйте каждый значимый запрос, ответ, описание влияния и рекомендацию по исправлению.

Избегать

  • Тестирование production-систем без утвержденной области, контактов и окон изменений.
  • Запуск Intruder или сканирования без ограничений скорости и учета мониторинга.
  • Восприятие результатов автоматического сканера как окончательных без ручной проверки.

Часто задаваемые вопросы

Запускает ли этот навык Burp Suite за меня?
Нет. Он предоставляет рекомендации по рабочему процессу. Вы сами работаете с Burp Suite и контролируете все взаимодействия с целями.
Можно ли использовать его с Burp Community Edition?
Да. Рекомендации по прокси, Repeater и ограниченному использованию Intruder применимы. Шаги автоматического сканера требуют Burp Professional.
Требуется ли авторизация?
Да. Используйте его только для приложений, на тестирование которых у вас есть явное разрешение.
Какие результаты он может помочь подготовить?
Он может помочь подготовить доказательства запросов, сравнения ответов, заметки по области тестирования, заметки по анализу сканирования и сводки по исправлению.
Может ли он автоматически подтверждать уязвимости?
Нет. Он помогает структурировать тестирование, но находки все равно требуют экспертной проверки и анализа бизнес-влияния.
Как следует работать с рискованными payload?
Используйте контролируемые лабораторные цели, тестовые учетные записи и недеструктивные payload, если утвержденная область не разрешает большее.

Сведения для разработчиков

Автор

sickn33

Лицензия

MIT

Версия автора

v1.1

Ревизия Skillstore

r1

Примечание о версии

Заявленная автором версия не соответствует SemVer.

Ссылка

3e4b6c31a74a3bd1a291c98cf585d720cb9fbc88

Актуальность поддержки

21.07.2026

Использование

7 загрузок · 99 просмотров

Структура файлов

📄 SKILL.md