在
从看懂一条 HTTP 请求开始。Burp Suite 是常用的 Web 流量分析工具。本文以手工测试为主,在 PortSwigger Web Security Academy 授权实验中学习 Proxy、HTTP history 与 Repeater。请勿将方法用于未经授权的网站、账号或网络。

一、理解测试流程
Burp Suite 位于浏览器与 Web 应用之间,帮助测试者观察自己有权测试的 HTTP(S) 流量。Proxy 负责拦截和记录,HTTP history 用于回看请求,Repeater 用于手动调整并重复发送选中的请求。工具不能替代书面授权和测试范围。
二、使用 Proxy
- 从 PortSwigger 官方网站下载 Burp Suite,练习时使用内置浏览器访问 Academy 提供的实验实例。
- 进入 Proxy → Intercept 并开启拦截,发出普通页面请求,观察请求方法、路径、Host 与参数。
- 确认目标是自己启动的实验实例后点击 Forward;完成观察后关闭拦截。
- 在 Proxy → HTTP history 查看记录,选中请求并检查下方面板中的请求和响应。
练习时不要把 Cookie、会话令牌或个人数据放进公开截图或第三方服务。
三、用 HTTP History 建立行为基线

对照页面操作,辨认页面加载、搜索或表单提交对应的请求,再比较状态码、响应类型和正文。不要只凭一个状态码下结论。
四、用 Repeater 做单变量对比
- 在 HTTP History 选中授权实验的请求,右键选择 Send to Repeater。
- 保留原始请求作为基线,只修改实验说明允许的字段,例如将搜索词从
orange改为purple。 - 点击 Send,比较响应状态、长度与正文;一次只改变一个变量,并记录结果。
- 结束练习后停止发送请求,不进行高频请求、批量探测或跨出实验范围的测试。
Repeater 的价值在于可重复、可比较,而不是盲目尝试大量输入。请参考 官方 Repeater 文档。
五、做好记录并遵守测试边界
记录实验范围、复现前提、修改字段、响应差异、影响判断和修复建议。真实项目需遵循书面授权、约定时间窗、速率限制及数据处理要求;练习请使用 Academy 或自建靶场。
常见问题
- HTTPS 内容不可读:优先使用 Burp 内置浏览器,按官方说明配置实验环境证书;不要在日常设备随意信任未知证书。
- 页面加载卡住:确认是否有请求仍被 Intercept 暂停,并确认目标是授权实验。
- 找不到 Repeater:从 HTTP History 选中请求,通过右键菜单发送过去。
延伸阅读:Proxy 拦截流量 · HTTP History · Web Security Academy 入门
本文为防御性学习资料,仅适用于自建环境、明确授权的系统或官方教学实验。