TOOL · ابزارها پروکسی رهگیر

Burp Suite — بِرپ سوئیت

Burp Suite — PortSwigger

Burp Suite یک مجموعه‌ابزار آزمون امنیت وب با هسته‌ی پروکسی رهگیر است که ستون فقرات تست نفوذ دستی برنامه‌های وب به شمار می‌رود و در سه نسخه‌ی Community، Professional و DAST عرضه می‌شود.

تیم فنی پی‌هانتر

Burp Suite چیست؟

Burp Suite مجموعه‌ابزاری برای آزمون امنیت برنامه‌های وب است که شرکت PortSwigger توسعه می‌دهد. هسته‌ی آن یک پروکسی رهگیر (Intercepting Proxy) است: مرورگر یا کلاینت شما به‌جای اتصال مستقیم به سرور، ترافیک را از Burp عبور می‌دهد و آزمونگر می‌تواند هر درخواست و پاسخ HTTP/HTTPS و هر فریم WebSocket را ببیند، متوقف کند، تغییر دهد و دوباره ارسال کند.

اهمیت این معماری در این است که تمام کنترل‌های سمت کلاینت — اعتبارسنجی جاوااسکریپتی، فیلدهای مخفی، دکمه‌های غیرفعال — از دید Burp صرفاً پیشنهاد هستند. آنچه اهمیت دارد بایتی است که به سرور می‌رسد. به همین دلیل در تست نفوذ برنامه‌های وب نقطه‌ی شروع عملاً همیشه یک پروکسی رهگیر است، نه یک اسکنر.

در زمان نگارش این مطلب، نسخه‌ی جاری Professional و Community برابر 2026.7.3 (منتشرشده در ۶ اوت ۲۰۲۶) و نسخه‌ی جاری Burp Suite DAST برابر 2026.8.1 (۱۳ اوت ۲۰۲۶) است. این اعداد سریع تغییر می‌کنند و باید همیشه با تاریخ ذکر شوند.

جایگاه Burp در فرایند تست نفوذ وب

Burp ابزار مرحله‌ی «تعامل با برنامه» است، نه شناسایی اولیه. یک engagement معمول این ترتیب را دارد:

  1. کشف سطح حمله با ابزارهای شناسایی مثل subfinder.
  2. هدایت مرورگر از Burp؛ درخت Target/Site map خودکار از ترافیک واقعی ساخته می‌شود و Scope تعیین می‌شود تا نویز دامنه‌های ثالث حذف شود.
  3. آزمون دستی هر نقطه‌ی ورودی در Repeater و فازینگ پارامترها در Intruder یا با ffuf.
  4. پوشش خودکار با Burp Scanner (فقط در Professional و DAST).

نکته‌ی مهم برای تصمیم‌گیرندگان فنی: Burp Scanner یک موتور DAST است و همان محدودیت‌های ذاتی DAST را دارد. یافته‌های پرارزشی مثل IDOR، نقص‌های کنترل دسترسی و شرایط مسابقه عملاً فقط با کار دستی کشف می‌شوند.

تفاوت Community، Professional و DAST

نخست یک نکته‌ی نام‌گذاری که در محتوای فارسی هنوز اصلاح نشده است: «Burp Suite Enterprise Edition» به «Burp Suite DAST» تغییر نام داده است. فید رسمی انتشار PortSwigger مدخلی با عنوان «DAST 2025.5 (formerly Enterprise Edition)» دارد. هر متنی که امروز از «Burp Suite Enterprise» حرف می‌زند، از نام بازنشسته‌شده‌ی محصول استفاده می‌کند.

قابلیتCommunity (رایگان)Professional
پروکسی HTTP(S) و WebSocket + تاریخچهدارددارد
Repeater، Decoder، Sequencer، Comparerدارددارد
DOM Invaderدارددارد
Intruderفقط نسخه‌ی demo با محدودسازی شدید نرخکامل
Burp Scannerندارددارد
Burp Collaborator (OAST خودکار و دستی)ندارددارد
ذخیره‌ی فایل پروژهندارددارد
جست‌وجو در سراسر پروژهندارددارد
خزش خودکار برای کشف محتواندارددارد
گزارش‌گیری خودکارندارددارد
افزونه‌های مخصوص Pro در BApp Storeندارددارد

Community رایگان و بدون محدودیت زمانی است. Professional در صفحه‌ی محصول با قیمت ۴۹۹ دلار به ازای هر کاربر در سال فهرست شده و به‌صورت اشتراک عرضه می‌شود؛ فرایند خرید بازه‌های ۱ تا ۱۰ ساله با تخفیف برای تعهد بلندمدت ارائه می‌کند. DAST برای اسکن خودکار در مقیاس سازمانی طراحی شده و هیچ فهرست قیمت عمومی ندارد؛ PortSwigger تصریح می‌کند اشتراک بر پایه‌ی نیاز هر مشتری تنظیم می‌شود و بسته به میزبانی self-hosted یا ابری و حجم اسکن متفاوت است.

قابلیت‌های اصلی و کارگاه عملی

Proxy — رهگیری، ویرایش و تاریخچه‌ی کامل ترافیک. مرورگر داخلی Burp گواهی CA را از پیش نصب دارد و برای شروع سریع‌ترین گزینه است.

Target و Site map — نقشه‌ی درختی برنامه که از ترافیک عبوری ساخته می‌شود. تعیین Scope در همین‌جا انجام می‌شود و مبنای فیلتر همه‌ی ابزارهای دیگر است.

Repeater — مهم‌ترین ابزار روزمره‌ی آزمونگر: یک درخواست را ده‌ها بار با تغییرات کوچک می‌فرستید و تفاوت پاسخ‌ها را می‌سنجید. تقریباً همه‌ی یافته‌های دستی اینجا اثبات می‌شوند.

Intruder — ارسال خودکار یک درخواست با مجموعه‌ای از payloadها؛ برای شمارش شناسه‌ها، آزمون سیاست رمز عبور و کشف پارامتر.

Decoder و Comparer — رمزگشایی و رمزگذاری Base64، URL، هگز و هش، و مقایسه‌ی بایت‌به‌بایت دو پاسخ برای دیدن تفاوت‌های ریز.

Collaborator — سرویس OAST که آسیب‌پذیری‌های «کور» را قابل تشخیص می‌کند: SSRF کور، XXE خارج از باند، تزریق SQL خارج از باند و تزریق دستور کور. مکانیزم ساده است — یک دامنه‌ی یکتا تولید می‌شود و شما منتظر می‌مانید سرور هدف با آن تعامل کند:

POST /profile HTTP/1.1
Host: app.example.com
Content-Type: application/json

{"avatarUrl":"http://a1b2c3.oastify.com/"}

اگر فقط یک درخواست DNS ثبت شود و هیچ درخواست HTTP در پی نیاید، معنایش این است که برنامه نام را resolve کرده اما خروج HTTP در سطح شبکه مسدود است — یک تشخیص دقیق که بدون OAST ممکن نیست.

افزونه‌ها و توسعه‌پذیری

بخش زیادی از ارزش Burp در اکوسیستم افزونه‌های آن است. BApp Store فروشگاه رسمی افزونه‌هاست و PortSwigger بیش از ۳۰۰ افزونه را تبلیغ می‌کند. سه مسیر توسعه وجود دارد:

  • Montoya API — رابط برنامه‌نویسی جاوا برای نوشتن افزونه‌ی کامل.
  • Bambdas — قطعه‌کدهای کوتاه جاوا که به‌صورت درون‌خطی برای فیلتر کردن و برچسب‌گذاری ترافیک نوشته می‌شوند.
  • BChecks — بررسی‌های سفارشی که به موتور Scanner اضافه می‌شوند.

در آزمون API، اسکنر Burp می‌تواند تعریف OpenAPI (JSON یا YAML)، SOAP WSDL، Postman Collection با قالب خروجی v2.1.0 و GraphQL از طریق introspection را وارد کند. اما محدودیت‌های مستندشده را جدی بگیرید: ارجاع‌های خارجی پشتیبانی نمی‌شوند، آدرس سرور باید مطلق باشد و برای GraphQL هم introspection باید فعال باشد. جزئیات بیشتر در دانشنامه‌ی آزمون امنیت API.

محدودیت‌های Burp Suite

  • یک برنامه‌ی دسکتاپ جاواست؛ روی دامنه‌های بزرگ حافظه‌خور می‌شود و مدیریت پروژه‌های سنگین نیازمند تنظیم حافظه است.
  • Burp Scanner یک موتور DAST است: نقص‌های منطق کسب‌وکار، IDOR و کنترل دسترسی، و شرایط مسابقه‌ی چندمرحله‌ای را به‌صورت قابل اتکا پیدا نمی‌کند. این‌ها دقیقاً پرارزش‌ترین یافته‌های یک تست نفوذ وب هستند.
  • محدودسازی نرخ Intruder در نسخه‌ی Community آن را برای فازینگ واقعی غیرقابل استفاده می‌کند؛ جایگزین درست، ffuf است.
  • خزش برنامه‌های تک‌صفحه‌ای سنگین از نظر جاوااسکریپت هنوز ضعیف‌تر از کار دستی است.
  • هیچ اسکنری — از جمله Burp — جای تست نفوذ انسانی را نمی‌گیرد.

اشتباهات رایج درباره‌ی Burp

باور غلط رایج

چهار ادعای نادرست که مرتب در محتوای فارسی تکرار می‌شود:

  • «نسخه‌ی Community یک اسکنر محدود دارد.» — نادرست. Community اصلاً Burp Scanner ندارد؛ نه محدود، بلکه هیچ. Collaborator هم ندارد.
  • «Burp Professional یک خرید یک‌باره است.» — نادرست. اشتراک است و به ازای هر کاربر و هر بازه‌ی زمانی تمدید می‌شود.
  • «DOM Invader فقط در نسخه‌ی Pro هست.» — نادرست. مستندات رسمی PortSwigger تصریح می‌کند DOM Invader در هر دو نسخه‌ی Professional و Community در دسترس است. این یعنی قوی‌ترین ابزار شکار DOM XSS، آلودگی prototype سمت کلاینت و آزمون postMessage رایگان است.
  • «Burp Suite Enterprise قیمتش فلان مقدار است.» — نادرست از دو جهت: هم نام محصول اکنون Burp Suite DAST است و هم هیچ قیمت عمومی برای آن منتشر نشده و فروش استعلامی است.
ابزار، جایگزین روش‌شناسی نیست

داشتن لایسنس Professional به‌تنهایی کیفیت آزمون را تضمین نمی‌کند. پوشش آزمون با متدولوژی تعیین می‌شود؛ Burp فقط اجرای آن را ممکن می‌کند. برای انتخاب پیمانکار، به چک‌لیست پوشش و نمونه‌گزارش نگاه کنید، نه به فهرست ابزارها. اگر در این انتخاب تردید دارید، مشاوره‌ی امنیتی نقطه‌ی شروع بهتری است.

پرسش‌های متداول

آیا نسخه‌ی رایگان Burp Suite برای تست نفوذ کافی است؟

برای یادگیری و برای آزمون دستی بله، تا حد زیادی. Community پروکسی، Repeater، Decoder، Comparer، Sequencer و حتی DOM Invader را دارد. اما اسکنر خودکار و Collaborator را ندارد، پروژه را ذخیره نمی‌کند و Intruder آن عملاً غیرقابل استفاده است. برای کار حرفه‌ای و engagement تجاری، نبود Collaborator به‌معنای از دست دادن کل دسته‌ی آسیب‌پذیری‌های کور است.

قیمت Burp Suite Professional چقدر است؟

صفحه‌ی محصول PortSwigger آن را ۴۹۹ دلار به ازای هر کاربر در سال فهرست کرده و این یک اشتراک است، نه خرید دائمی. بازه‌های ۱ تا ۱۰ ساله با تخفیف برای تعهد طولانی‌تر ارائه می‌شود. برای Burp Suite DAST هیچ قیمت عمومی منتشر نشده و قیمت‌گذاری استعلامی است.

Burp Suite Enterprise چه شد؟

نامش تغییر کرد. محصول اکنون Burp Suite DAST نام دارد و فید رسمی انتشار PortSwigger مدخل «DAST 2025.5 (formerly Enterprise Edition)» را ثبت کرده است. اگر مستندات یا پیشنهاد فنی شما هنوز «Burp Suite Enterprise» می‌نویسد، از نامی استفاده می‌کند که دیگر وجود ندارد.

آیا Burp Scanner می‌تواند جای تست نفوذ دستی را بگیرد؟

خیر. Burp Scanner یک موتور DAST است و در تشخیص الگوهای شناخته‌شده مثل تزریق و XSS بازتابی خوب عمل می‌کند، اما نسبت به منطق کسب‌وکار، IDOR، نقص کنترل دسترسی و شرایط مسابقه ساختاراً نابیناست — چون ابزار نمی‌داند «چه چیزی باید مجاز باشد». همین شکاف، دلیل وجود تست نفوذ دستی است.

پیشگیری / رفع

نکات کلیدی استفاده از Burp Suite:

  • Scope را قبل از هر کاری تعریف کنید. بدون آن، تاریخچه پر از ترافیک دامنه‌های ثالث می‌شود و ریسک آزمون خارج از محدوده‌ی قرارداد ایجاد می‌شود.
  • برای شروع، از مرورگر داخلی Burp استفاده کنید تا درگیر نصب دستی گواهی CA نشوید.
  • Repeater را به عادت روزانه تبدیل کنید. بیشتر یافته‌های واقعی از تکرار هدفمند یک درخواست بیرون می‌آیند، نه از اسکن.
  • در نسخه‌ی Community برای فازینگ سراغ Intruder نروید؛ ffuf سریع‌تر و بدون محدودیت است.
  • اسکنر خودکار را روی محیط عملیاتی بدون هماهنگی و پنجره‌ی زمانی مشخص اجرا نکنید — ترافیک آن سنگین و بالقوه مخرب است.
  • افزونه‌های BApp Store را انتخابی نصب کنید؛ هر افزونه هزینه‌ی حافظه و کارایی دارد.
  • نسخه را به‌روز نگه دارید و در گزارش، نسخه‌ی دقیق ابزار و تاریخ آزمون را ثبت کنید.
  • آزمون فقط روی سامانه‌هایی که مجوز کتبی آن‌ها را دارید. رهگیری ترافیک سامانه‌ی دیگران بدون اجازه، تخلف است.

واژه‌های مرتبط

→ بازگشت به دانشنامه
PUT IT TO THE TEST

امنیت سامانه‌ی شما را
به مهاجمان واگذار نکنید

تیم پی‌هانتر با دیدِ یک مهاجم واقعی، این آسیب‌پذیری‌ها و ده‌ها مورد دیگر را روی دارایی‌های شما می‌سنجد.