云计算百科
云计算领域专业知识百科平台

新手勇闯网络安全 | Web安全基础(二)

上一篇掌握了 HTTP 协议基础和 Cookie/Session 机制,但真实网站几乎都是 HTTPS 加密的,抓不到包等于白搭。这一篇聚焦实战:HTTPS 加密原理与 CA 证书配置、浏览器代理设置、Burp Suite 三大功能的常见坑点,最后讲解业务逻辑漏洞的原理与防御。


一、HTTPS 协议——加密通信的原理

1.1 HTTP 与 HTTPS 的区别

HTTPS 的核心是在 HTTP 与 TCP 之间增加了一层 TLS/SSL 加密层。早期叫 SSL,现在统一叫 TLS。

传输模式特点安全性
HTTP 数据以明文形式在网络中传输,如同"裸奔" 被截获后内容直接暴露,可被窃听和篡改
HTTPS 传输前通过 TLS/SSL 对数据加密,网络中传输的是密文 即使被截获,无密钥也无法读取有效内容

一句话总结:HTTP 无加密、明文传输不安全;HTTPS 依托 TLS 加密 + CA 证书认证,安全稳定。

1.2 HTTPS 抓包的核心原理

要抓取 HTTPS 流量,Burp Suite 充当"中间人",用自身 CA 证书替换目标服务器证书,实现解密:

  • Burp 生成 CA 根证书并让客户端(浏览器)信任
  • 客户端与 Burp 建立 HTTPS 连接(使用 Burp 证书)
  • Burp 与目标服务器建立 HTTPS 连接(使用服务器真实证书)
  • Burp 解密两端数据,实现明文抓包
  • 关键:抓 HTTPS 必须在设置了代理的浏览器上安装并信任 Burp 的 CA 证书。


    二、HTTPS 证书配置(关键步骤)

    2.1 导出 Burp CA 证书

    在 Burp Suite 中操作:

  • 进入 Proxy(代理)→ 代理设置
  • 找到 导入/导出 CA 证书 区域
  • 点击 导出证书,选择保存为 DER 格式
  • 保存为 burp-ca.cer
  • 2.2 浏览器导入并信任证书(Chrome 为例)

  • 打开 Chrome 设置 → 隐私和安全 → 安全 → 管理证书
  • 在弹出的证书管理器中,切换到 受信任的根证书颁发机构 标签页
  • 点击 导入,选择刚才保存的 burp-ca.cer
  • 证书存储环节务必手动指定为 “受信任的根证书颁发机构”(不要选默认的自动选择)
  • 导入向导中弹出安全警告时,必须勾选 “信任此证书颁发机构来标识网站”
  • 这是实现中间人解密的关键一步。通过让浏览器信任 Burp 生成的根证书,就"说服"了浏览器:Burp 是一个可信赖的中间人。测试完成后建议及时移除该信任,避免安全风险。


    三、浏览器代理配置

    3.1 Chrome 手动代理设置

  • 打开 Chrome 设置 → 高级 → 系统 → 打开您的计算机的代理设置
  • 启用 “手动设置代理”
  • 地址填 127.0.0.1,端口填 8080
  • 保存
  • 配置完成后,浏览器的所有 HTTP/HTTPS 流量都会经过 Burp Suite 的代理监听器。

    3.2 Proxy SwitchyOmega 插件(推荐)

    手动设置代理十分麻烦,开关和更换代理都要进入系统网络设置。推荐使用 Chrome 扩展 Proxy SwitchyOmega:

    • 直接装在浏览器里,轻点图标一键开关、切换代理
    • 可智能划分网络访问(国内直连、国外走代理)
    • 只管控浏览器网络,不影响电脑其他软件上网

    注意:开启代理时必须同时打开 Burp Suite,否则浏览器连接不上代理服务器会导致无法正常上网。想正常上网时关闭代理切换为"直接连接"即可。


    四、Burp Suite 核心功能与常见问题

    Burp Suite 基于 Java 开发,默认代理监听地址为 127.0.0.1:8080。

    4.1 三大核心功能

    功能作用
    Proxy(代理) 拦截、抓取、查看和修改 HTTP/HTTPS 请求与响应,是渗透测试的基础工具
    Intruder(爆破) 自动化攻击工具,用于暴力破解密码、枚举目录/文件、检测参数型漏洞
    Repeater(重放) 手动修改请求并反复发送,查看响应结果,用于漏洞验证和逻辑漏洞分析

    4.2 常见坑点与解决办法

    功能模块常见问题解决办法
    Proxy 8080 端口被占用 修改为 8888 等其他端口
    Proxy 抓不到包 检查浏览器代理是否生效、Burp 监听是否运行
    Proxy 证书无效 重新导入并信任 CA 证书
    Repeater 响应失败 检查请求头后是否有两个空行(\\r\\n\\r\\n)
    Repeater 参数格式错误 确保 Content-Type 与请求体格式一致(如 JSON 需加引号)
    Intruder 速率过快被封禁 设置线程数和延迟
    Intruder 未识别变量 标记需爆破的参数(用 §变量§ 包裹)
    Intercept 忘记关闭拦截导致页面卡住 点击 Intercept is off 关闭拦截

    五、HTTP/HTTPS 抓包实战

    5.1 HTTP 抓包(明文传输)

    操作步骤:

  • Burp 开启拦截(Intercept is on)
  • 浏览器访问目标 HTTP 网站
  • Burp 拦截到请求,查看/修改参数
  • 点击 Forward 放行请求
  • 查看服务器响应
  • 特点:请求/响应明文可见,无需证书配置。

    5.2 HTTPS 抓包(加密传输)

    在完成证书配置和代理设置后,HTTPS 抓包流程与 HTTP 完全相同。Burp 作为中间人自动完成两端的加密解密,你看到的就是明文请求和响应。


    六、业务逻辑漏洞原理与防御

    6.1 什么是业务逻辑漏洞

    业务逻辑漏洞是指应用程序的业务流程设计存在疏漏,后端未对关键操作进行合理性校验,导致攻击者可通过篡改请求参数来违规操作。

    正常业务流程:选商品 → 结算 → 支付 → 下单成功 → 发货

    漏洞成因:后端直接信任前端提交的金额、数量等参数,未在服务器端重新校验,攻击者通过抓包工具篡改请求中的关键参数即可违规完成操作。

    6.2 常见业务逻辑漏洞类型

    漏洞类型原理危害
    支付金额篡改 后端未校验订单金额,直接使用前端传来的 price 参数 以异常低价购买商品
    数量篡改 后端未校验商品数量上限 超量下单、库存绕过
    越权操作 未校验当前用户是否有权操作该订单/数据 查看或修改他人订单
    流程绕过 跳过必要的验证步骤直接访问后续接口 绕过支付直接发货

    6.3 防御建议

    • 后端校验:所有关键业务参数(金额、数量、用户 ID、订单状态等)必须在后端重新计算和校验,不能信任前端传来的数据
    • 流程控制:每个业务环节都要验证上一步是否已合法完成,防止跳步
    • 权限校验:每次操作都要验证当前用户是否有权限操作该资源
    • 日志审计:对异常订单、异常金额进行监控和告警

    核心原则:永远不要信任客户端提交的任何数据,所有关键逻辑必须在服务端完成校验。


    七、知识小结

    知识模块核心内容一句话速记
    HTTPS 原理 HTTP + TLS/SSL 加密层,密文传输 加密的 HTTP
    CA 证书 Burp 导出 DER 格式证书,Chrome 导入并信任为根证书 抓 HTTPS 的钥匙
    代理配置 浏览器手动设置 127.0.0.1:8080,或用 SwitchyOmega 插件 流量走 BP
    Burp Proxy 拦截抓包改包,注意端口占用和证书问题 基础功能
    Burp Intruder 自动化爆破,注意速率和变量标记 批量攻击
    Burp Repeater 手动重放调试,注意请求格式 漏洞验证
    HTTP 抓包 明文可见,无需证书 直接抓
    HTTPS 抓包 中间人解密,需信任 CA 证书 装证书再抓
    业务逻辑漏洞 后端未校验关键参数,需服务端重新校验 不信任前端数据

    从 HTTP 明文到 HTTPS 加密,从代理配置到证书信任,从抓包改包到逻辑漏洞利用——Web 安全的核心就是对 HTTP 协议的深度操纵。掌握了 Burp Suite 的抓包、重放和爆破,就拿到了后续所有 Web 漏洞实战的入

    赞(0)
    未经允许不得转载:网硕互联帮助中心 » 新手勇闯网络安全 | Web安全基础(二)
    分享到: 更多 (0)

    评论 抢沙发

    评论前必须登录!