上一篇掌握了 HTTP 协议基础和 Cookie/Session 机制,但真实网站几乎都是 HTTPS 加密的,抓不到包等于白搭。这一篇聚焦实战:HTTPS 加密原理与 CA 证书配置、浏览器代理设置、Burp Suite 三大功能的常见坑点,最后讲解业务逻辑漏洞的原理与防御。
一、HTTPS 协议——加密通信的原理
1.1 HTTP 与 HTTPS 的区别
HTTPS 的核心是在 HTTP 与 TCP 之间增加了一层 TLS/SSL 加密层。早期叫 SSL,现在统一叫 TLS。
| HTTP | 数据以明文形式在网络中传输,如同"裸奔" | 被截获后内容直接暴露,可被窃听和篡改 |
| HTTPS | 传输前通过 TLS/SSL 对数据加密,网络中传输的是密文 | 即使被截获,无密钥也无法读取有效内容 |
一句话总结:HTTP 无加密、明文传输不安全;HTTPS 依托 TLS 加密 + CA 证书认证,安全稳定。
1.2 HTTPS 抓包的核心原理
要抓取 HTTPS 流量,Burp Suite 充当"中间人",用自身 CA 证书替换目标服务器证书,实现解密:
关键:抓 HTTPS 必须在设置了代理的浏览器上安装并信任 Burp 的 CA 证书。
二、HTTPS 证书配置(关键步骤)
2.1 导出 Burp CA 证书
在 Burp Suite 中操作:
2.2 浏览器导入并信任证书(Chrome 为例)
这是实现中间人解密的关键一步。通过让浏览器信任 Burp 生成的根证书,就"说服"了浏览器:Burp 是一个可信赖的中间人。测试完成后建议及时移除该信任,避免安全风险。
三、浏览器代理配置
3.1 Chrome 手动代理设置
配置完成后,浏览器的所有 HTTP/HTTPS 流量都会经过 Burp Suite 的代理监听器。
3.2 Proxy SwitchyOmega 插件(推荐)
手动设置代理十分麻烦,开关和更换代理都要进入系统网络设置。推荐使用 Chrome 扩展 Proxy SwitchyOmega:
- 直接装在浏览器里,轻点图标一键开关、切换代理
- 可智能划分网络访问(国内直连、国外走代理)
- 只管控浏览器网络,不影响电脑其他软件上网
注意:开启代理时必须同时打开 Burp Suite,否则浏览器连接不上代理服务器会导致无法正常上网。想正常上网时关闭代理切换为"直接连接"即可。
四、Burp Suite 核心功能与常见问题
Burp Suite 基于 Java 开发,默认代理监听地址为 127.0.0.1:8080。
4.1 三大核心功能
| Proxy(代理) | 拦截、抓取、查看和修改 HTTP/HTTPS 请求与响应,是渗透测试的基础工具 |
| Intruder(爆破) | 自动化攻击工具,用于暴力破解密码、枚举目录/文件、检测参数型漏洞 |
| Repeater(重放) | 手动修改请求并反复发送,查看响应结果,用于漏洞验证和逻辑漏洞分析 |
4.2 常见坑点与解决办法
| Proxy | 8080 端口被占用 | 修改为 8888 等其他端口 |
| Proxy | 抓不到包 | 检查浏览器代理是否生效、Burp 监听是否运行 |
| Proxy | 证书无效 | 重新导入并信任 CA 证书 |
| Repeater | 响应失败 | 检查请求头后是否有两个空行(\\r\\n\\r\\n) |
| Repeater | 参数格式错误 | 确保 Content-Type 与请求体格式一致(如 JSON 需加引号) |
| Intruder | 速率过快被封禁 | 设置线程数和延迟 |
| Intruder | 未识别变量 | 标记需爆破的参数(用 §变量§ 包裹) |
| Intercept | 忘记关闭拦截导致页面卡住 | 点击 Intercept is off 关闭拦截 |
五、HTTP/HTTPS 抓包实战
5.1 HTTP 抓包(明文传输)
操作步骤:
特点:请求/响应明文可见,无需证书配置。
5.2 HTTPS 抓包(加密传输)
在完成证书配置和代理设置后,HTTPS 抓包流程与 HTTP 完全相同。Burp 作为中间人自动完成两端的加密解密,你看到的就是明文请求和响应。
六、业务逻辑漏洞原理与防御
6.1 什么是业务逻辑漏洞
业务逻辑漏洞是指应用程序的业务流程设计存在疏漏,后端未对关键操作进行合理性校验,导致攻击者可通过篡改请求参数来违规操作。
正常业务流程:选商品 → 结算 → 支付 → 下单成功 → 发货
漏洞成因:后端直接信任前端提交的金额、数量等参数,未在服务器端重新校验,攻击者通过抓包工具篡改请求中的关键参数即可违规完成操作。
6.2 常见业务逻辑漏洞类型
| 支付金额篡改 | 后端未校验订单金额,直接使用前端传来的 price 参数 | 以异常低价购买商品 |
| 数量篡改 | 后端未校验商品数量上限 | 超量下单、库存绕过 |
| 越权操作 | 未校验当前用户是否有权操作该订单/数据 | 查看或修改他人订单 |
| 流程绕过 | 跳过必要的验证步骤直接访问后续接口 | 绕过支付直接发货 |
6.3 防御建议
- 后端校验:所有关键业务参数(金额、数量、用户 ID、订单状态等)必须在后端重新计算和校验,不能信任前端传来的数据
- 流程控制:每个业务环节都要验证上一步是否已合法完成,防止跳步
- 权限校验:每次操作都要验证当前用户是否有权限操作该资源
- 日志审计:对异常订单、异常金额进行监控和告警
核心原则:永远不要信任客户端提交的任何数据,所有关键逻辑必须在服务端完成校验。
七、知识小结
| HTTPS 原理 | HTTP + TLS/SSL 加密层,密文传输 | 加密的 HTTP |
| CA 证书 | Burp 导出 DER 格式证书,Chrome 导入并信任为根证书 | 抓 HTTPS 的钥匙 |
| 代理配置 | 浏览器手动设置 127.0.0.1:8080,或用 SwitchyOmega 插件 | 流量走 BP |
| Burp Proxy | 拦截抓包改包,注意端口占用和证书问题 | 基础功能 |
| Burp Intruder | 自动化爆破,注意速率和变量标记 | 批量攻击 |
| Burp Repeater | 手动重放调试,注意请求格式 | 漏洞验证 |
| HTTP 抓包 | 明文可见,无需证书 | 直接抓 |
| HTTPS 抓包 | 中间人解密,需信任 CA 证书 | 装证书再抓 |
| 业务逻辑漏洞 | 后端未校验关键参数,需服务端重新校验 | 不信任前端数据 |
从 HTTP 明文到 HTTPS 加密,从代理配置到证书信任,从抓包改包到逻辑漏洞利用——Web 安全的核心就是对 HTTP 协议的深度操纵。掌握了 Burp Suite 的抓包、重放和爆破,就拿到了后续所有 Web 漏洞实战的入
网硕互联帮助中心



评论前必须登录!
注册