Burp Suite چیست؟
Burp Suite مجموعهابزاری برای آزمون امنیت برنامههای وب است که شرکت PortSwigger توسعه میدهد. هستهی آن یک پروکسی رهگیر (Intercepting Proxy) است: مرورگر یا کلاینت شما بهجای اتصال مستقیم به سرور، ترافیک را از Burp عبور میدهد و آزمونگر میتواند هر درخواست و پاسخ HTTP/HTTPS و هر فریم WebSocket را ببیند، متوقف کند، تغییر دهد و دوباره ارسال کند.
اهمیت این معماری در این است که تمام کنترلهای سمت کلاینت — اعتبارسنجی جاوااسکریپتی، فیلدهای مخفی، دکمههای غیرفعال — از دید Burp صرفاً پیشنهاد هستند. آنچه اهمیت دارد بایتی است که به سرور میرسد. به همین دلیل در تست نفوذ برنامههای وب نقطهی شروع عملاً همیشه یک پروکسی رهگیر است، نه یک اسکنر.
در زمان نگارش این مطلب، نسخهی جاری Professional و Community برابر 2026.7.3 (منتشرشده در ۶ اوت ۲۰۲۶) و نسخهی جاری Burp Suite DAST برابر 2026.8.1 (۱۳ اوت ۲۰۲۶) است. این اعداد سریع تغییر میکنند و باید همیشه با تاریخ ذکر شوند.
جایگاه Burp در فرایند تست نفوذ وب
Burp ابزار مرحلهی «تعامل با برنامه» است، نه شناسایی اولیه. یک engagement معمول این ترتیب را دارد:
- کشف سطح حمله با ابزارهای شناسایی مثل subfinder.
- هدایت مرورگر از Burp؛ درخت Target/Site map خودکار از ترافیک واقعی ساخته میشود و Scope تعیین میشود تا نویز دامنههای ثالث حذف شود.
- آزمون دستی هر نقطهی ورودی در Repeater و فازینگ پارامترها در Intruder یا با ffuf.
- پوشش خودکار با Burp Scanner (فقط در Professional و DAST).
نکتهی مهم برای تصمیمگیرندگان فنی: Burp Scanner یک موتور DAST است و همان محدودیتهای ذاتی DAST را دارد. یافتههای پرارزشی مثل IDOR، نقصهای کنترل دسترسی و شرایط مسابقه عملاً فقط با کار دستی کشف میشوند.
تفاوت Community، Professional و DAST
نخست یک نکتهی نامگذاری که در محتوای فارسی هنوز اصلاح نشده است: «Burp Suite Enterprise Edition» به «Burp Suite DAST» تغییر نام داده است. فید رسمی انتشار PortSwigger مدخلی با عنوان «DAST 2025.5 (formerly Enterprise Edition)» دارد. هر متنی که امروز از «Burp Suite Enterprise» حرف میزند، از نام بازنشستهشدهی محصول استفاده میکند.
| قابلیت | Community (رایگان) | Professional |
|---|---|---|
| پروکسی HTTP(S) و WebSocket + تاریخچه | دارد | دارد |
| Repeater، Decoder، Sequencer، Comparer | دارد | دارد |
| DOM Invader | دارد | دارد |
| Intruder | فقط نسخهی demo با محدودسازی شدید نرخ | کامل |
| Burp Scanner | ندارد | دارد |
| Burp Collaborator (OAST خودکار و دستی) | ندارد | دارد |
| ذخیرهی فایل پروژه | ندارد | دارد |
| جستوجو در سراسر پروژه | ندارد | دارد |
| خزش خودکار برای کشف محتوا | ندارد | دارد |
| گزارشگیری خودکار | ندارد | دارد |
| افزونههای مخصوص Pro در BApp Store | ندارد | دارد |
Community رایگان و بدون محدودیت زمانی است. Professional در صفحهی محصول با قیمت ۴۹۹ دلار به ازای هر کاربر در سال فهرست شده و بهصورت اشتراک عرضه میشود؛ فرایند خرید بازههای ۱ تا ۱۰ ساله با تخفیف برای تعهد بلندمدت ارائه میکند. DAST برای اسکن خودکار در مقیاس سازمانی طراحی شده و هیچ فهرست قیمت عمومی ندارد؛ PortSwigger تصریح میکند اشتراک بر پایهی نیاز هر مشتری تنظیم میشود و بسته به میزبانی self-hosted یا ابری و حجم اسکن متفاوت است.
قابلیتهای اصلی و کارگاه عملی
Proxy — رهگیری، ویرایش و تاریخچهی کامل ترافیک. مرورگر داخلی Burp گواهی CA را از پیش نصب دارد و برای شروع سریعترین گزینه است.
Target و Site map — نقشهی درختی برنامه که از ترافیک عبوری ساخته میشود. تعیین Scope در همینجا انجام میشود و مبنای فیلتر همهی ابزارهای دیگر است.
Repeater — مهمترین ابزار روزمرهی آزمونگر: یک درخواست را دهها بار با تغییرات کوچک میفرستید و تفاوت پاسخها را میسنجید. تقریباً همهی یافتههای دستی اینجا اثبات میشوند.
Intruder — ارسال خودکار یک درخواست با مجموعهای از payloadها؛ برای شمارش شناسهها، آزمون سیاست رمز عبور و کشف پارامتر.
Decoder و Comparer — رمزگشایی و رمزگذاری Base64، URL، هگز و هش، و مقایسهی بایتبهبایت دو پاسخ برای دیدن تفاوتهای ریز.
Collaborator — سرویس OAST که آسیبپذیریهای «کور» را قابل تشخیص میکند: SSRF کور، XXE خارج از باند، تزریق SQL خارج از باند و تزریق دستور کور. مکانیزم ساده است — یک دامنهی یکتا تولید میشود و شما منتظر میمانید سرور هدف با آن تعامل کند:
POST /profile HTTP/1.1
Host: app.example.com
Content-Type: application/json
{"avatarUrl":"http://a1b2c3.oastify.com/"}اگر فقط یک درخواست DNS ثبت شود و هیچ درخواست HTTP در پی نیاید، معنایش این است که برنامه نام را resolve کرده اما خروج HTTP در سطح شبکه مسدود است — یک تشخیص دقیق که بدون OAST ممکن نیست.
افزونهها و توسعهپذیری
بخش زیادی از ارزش Burp در اکوسیستم افزونههای آن است. BApp Store فروشگاه رسمی افزونههاست و PortSwigger بیش از ۳۰۰ افزونه را تبلیغ میکند. سه مسیر توسعه وجود دارد:
- Montoya API — رابط برنامهنویسی جاوا برای نوشتن افزونهی کامل.
- Bambdas — قطعهکدهای کوتاه جاوا که بهصورت درونخطی برای فیلتر کردن و برچسبگذاری ترافیک نوشته میشوند.
- BChecks — بررسیهای سفارشی که به موتور Scanner اضافه میشوند.
در آزمون API، اسکنر Burp میتواند تعریف OpenAPI (JSON یا YAML)، SOAP WSDL، Postman Collection با قالب خروجی v2.1.0 و GraphQL از طریق introspection را وارد کند. اما محدودیتهای مستندشده را جدی بگیرید: ارجاعهای خارجی پشتیبانی نمیشوند، آدرس سرور باید مطلق باشد و برای GraphQL هم introspection باید فعال باشد. جزئیات بیشتر در دانشنامهی آزمون امنیت API.
محدودیتهای Burp Suite
- یک برنامهی دسکتاپ جاواست؛ روی دامنههای بزرگ حافظهخور میشود و مدیریت پروژههای سنگین نیازمند تنظیم حافظه است.
- Burp Scanner یک موتور DAST است: نقصهای منطق کسبوکار، IDOR و کنترل دسترسی، و شرایط مسابقهی چندمرحلهای را بهصورت قابل اتکا پیدا نمیکند. اینها دقیقاً پرارزشترین یافتههای یک تست نفوذ وب هستند.
- محدودسازی نرخ Intruder در نسخهی Community آن را برای فازینگ واقعی غیرقابل استفاده میکند؛ جایگزین درست، ffuf است.
- خزش برنامههای تکصفحهای سنگین از نظر جاوااسکریپت هنوز ضعیفتر از کار دستی است.
- هیچ اسکنری — از جمله Burp — جای تست نفوذ انسانی را نمیگیرد.
اشتباهات رایج دربارهی Burp
چهار ادعای نادرست که مرتب در محتوای فارسی تکرار میشود:
- «نسخهی Community یک اسکنر محدود دارد.» — نادرست. Community اصلاً Burp Scanner ندارد؛ نه محدود، بلکه هیچ. Collaborator هم ندارد.
- «Burp Professional یک خرید یکباره است.» — نادرست. اشتراک است و به ازای هر کاربر و هر بازهی زمانی تمدید میشود.
- «DOM Invader فقط در نسخهی Pro هست.» — نادرست. مستندات رسمی PortSwigger تصریح میکند DOM Invader در هر دو نسخهی Professional و Community در دسترس است. این یعنی قویترین ابزار شکار DOM XSS، آلودگی prototype سمت کلاینت و آزمون
postMessageرایگان است. - «Burp Suite Enterprise قیمتش فلان مقدار است.» — نادرست از دو جهت: هم نام محصول اکنون Burp Suite DAST است و هم هیچ قیمت عمومی برای آن منتشر نشده و فروش استعلامی است.
داشتن لایسنس Professional بهتنهایی کیفیت آزمون را تضمین نمیکند. پوشش آزمون با متدولوژی تعیین میشود؛ Burp فقط اجرای آن را ممکن میکند. برای انتخاب پیمانکار، به چکلیست پوشش و نمونهگزارش نگاه کنید، نه به فهرست ابزارها. اگر در این انتخاب تردید دارید، مشاورهی امنیتی نقطهی شروع بهتری است.
پرسشهای متداول
آیا نسخهی رایگان Burp Suite برای تست نفوذ کافی است؟
برای یادگیری و برای آزمون دستی بله، تا حد زیادی. Community پروکسی، Repeater، Decoder، Comparer، Sequencer و حتی DOM Invader را دارد. اما اسکنر خودکار و Collaborator را ندارد، پروژه را ذخیره نمیکند و Intruder آن عملاً غیرقابل استفاده است. برای کار حرفهای و engagement تجاری، نبود Collaborator بهمعنای از دست دادن کل دستهی آسیبپذیریهای کور است.
قیمت Burp Suite Professional چقدر است؟
صفحهی محصول PortSwigger آن را ۴۹۹ دلار به ازای هر کاربر در سال فهرست کرده و این یک اشتراک است، نه خرید دائمی. بازههای ۱ تا ۱۰ ساله با تخفیف برای تعهد طولانیتر ارائه میشود. برای Burp Suite DAST هیچ قیمت عمومی منتشر نشده و قیمتگذاری استعلامی است.
Burp Suite Enterprise چه شد؟
نامش تغییر کرد. محصول اکنون Burp Suite DAST نام دارد و فید رسمی انتشار PortSwigger مدخل «DAST 2025.5 (formerly Enterprise Edition)» را ثبت کرده است. اگر مستندات یا پیشنهاد فنی شما هنوز «Burp Suite Enterprise» مینویسد، از نامی استفاده میکند که دیگر وجود ندارد.
آیا Burp Scanner میتواند جای تست نفوذ دستی را بگیرد؟
خیر. Burp Scanner یک موتور DAST است و در تشخیص الگوهای شناختهشده مثل تزریق و XSS بازتابی خوب عمل میکند، اما نسبت به منطق کسبوکار، IDOR، نقص کنترل دسترسی و شرایط مسابقه ساختاراً نابیناست — چون ابزار نمیداند «چه چیزی باید مجاز باشد». همین شکاف، دلیل وجود تست نفوذ دستی است.
