コース目次 / 第0章

はじめに — Burp とは何か、何を入れるか

Burp Suite Community Edition が何をする道具かを確認し、公式サイトから入手します。OSS と無償版プロプラの違いも押さえます。

第0章 / 全4章目安 約8分この章のゴール: Burp CE が何をする道具かを理解し、公式から入手し、割り込ませてよい相手を確認する

前のコースで、HTTP を curl で手で組みました。同じことを GUI で速く・快適にやる道具が Burp Suite です。診断の現場でいちばん使われる、Web プロキシツールです。

Burp が一言で何をするか——ブラウザとサーバの間に立って、往復するリクエストを止めて、読んで、書き換えて、送り直せるようにします。これを「プロキシ」と言います。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

Burp で割り込ませてよいのは、自作のやられターゲット(a)か、自分の許可環境(b)、CTF(c)だけです。プロキシは通信を丸ごと覗ける強力な道具なので、対象を絞る規律がとりわけ大切です(スコープの章で技術的に守ります)。

入手する — 同梱はしません

この教材は、Burp を配りません。ツール本体は、必ず開発元の公式サイトから自分で入手します(ライセンスと最新版を、正しい出どころで受け取るためです)。

  • Burp Suite Community Edition(無償版) — 開発元 PortSwigger の公式サイト portswigger.net/burp から入手します。

OSS と「無償版プロプラ」の違い。Burp Community Edition は無償で使えますが、オープンソースではありません(ソースは公開されておらず、PortSwigger 社の製品です)。無償版では自動スキャンなど一部機能に制限があり、それらは有償版(Professional)にあります。「無料で使える」と「オープンソース」は別のことです——ツールを紹介するときは、この区別をはっきりさせます。学習と手動診断は、無償版で十分に進められます。

インストールしたら、Burp を起動して「Temporary project」→「Use Burp defaults」で立ち上げます。次章で、これをブラウザとターゲットの間に割り込ませます。まずは前コースの検査用サーバ(echo.mjs)か、旗艦コースの shanai-memo など、自分の 127.0.0.1 ターゲットを1つ起動しておいてください。

こうなっていればOK

卒業まであと3章です。

この章はまだ完了していません。