コース目次 / 第0章
はじめに — Burp とは何か、何を入れるか
Burp Suite Community Edition が何をする道具かを確認し、公式サイトから入手します。OSS と無償版プロプラの違いも押さえます。
前のコースで、HTTP を curl で手で組みました。同じことを GUI で速く・快適にやる道具が Burp Suite です。診断の現場でいちばん使われる、Web プロキシツールです。
Burp が一言で何をするか——ブラウザとサーバの間に立って、往復するリクエストを止めて、読んで、書き換えて、送り直せるようにします。これを「プロキシ」と言います。
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
Burp で割り込ませてよいのは、自作のやられターゲット(a)か、自分の許可環境(b)、CTF(c)だけです。プロキシは通信を丸ごと覗ける強力な道具なので、対象を絞る規律がとりわけ大切です(スコープの章で技術的に守ります)。
入手する — 同梱はしません
この教材は、Burp を配りません。ツール本体は、必ず開発元の公式サイトから自分で入手します(ライセンスと最新版を、正しい出どころで受け取るためです)。
- Burp Suite Community Edition(無償版) — 開発元 PortSwigger の公式サイト portswigger.net/burp から入手します。
OSS と「無償版プロプラ」の違い。Burp Community Edition は無償で使えますが、オープンソースではありません(ソースは公開されておらず、PortSwigger 社の製品です)。無償版では自動スキャンなど一部機能に制限があり、それらは有償版(Professional)にあります。「無料で使える」と「オープンソース」は別のことです——ツールを紹介するときは、この区別をはっきりさせます。学習と手動診断は、無償版で十分に進められます。
インストールしたら、Burp を起動して「Temporary project」→「Use Burp defaults」で立ち上げます。次章で、これをブラウザとターゲットの間に割り込ませます。まずは前コースの検査用サーバ(echo.mjs)か、旗艦コースの shanai-memo など、自分の 127.0.0.1 ターゲットを1つ起動しておいてください。
こうなっていればOK
卒業まであと3章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。