Burp Suite, web uygulamalarının güvenliğini test etmek için kullanılan, tarayıcı ile sunucu arasındaki HTTP/HTTPS trafiğini yakalayıp inceleyen bir güvenlik test aracıdır. PortSwigger tarafından geliştirilir; web sızma testlerinde (web pentest) en yaygın kullanılan araçlardan biridir ve ücretsiz bir Community sürümü sayesinde yeni başlayanların da rahatça öğrenebileceği bir başlangıç noktasıdır.
Bu rehberde Burp Suite'in ne olduğunu, nasıl kurulup ayarlandığını ve ilk web testini nasıl yapacağını sıfırdan başlayan biri için adım adım anlatıyoruz. Amaç aracı ezberletmek değil, arkasındaki mantığı kavratmak.
Burp Suite ne işe yarar?
Burp Suite, tarayıcınla web sitesi arasına bir "ara istasyon" (proxy) gibi girer. Böylece sayfa yüklenirken giden her isteği ve gelen her cevabı durdurabilir, okuyabilir ve değiştirebilirsin. Bir web uygulamasının parametrelerini, çerezlerini, gizli alanlarını görüp değiştirerek uygulamanın beklenmedik girdilere nasıl tepki verdiğini test etmeni sağlar. Kısacası tarayıcının sana göstermediği "perde arkasını" açan bir mercektir.
Burp Suite'in temel modülleri nelerdir?
Burp Suite tek bir araç değil, birbirini tamamlayan modüllerden oluşan bir "takım"dır (suite). Yeni başlayan biri için en kritik dördü Proxy, Repeater, Intruder ve Decoder'dır. Aşağıdaki tablo her modülün ne yaptığını ve ne zaman kullanıldığını özetliyor.
| Modül | Ne yapar | Ne zaman kullanılır |
|---|---|---|
| Proxy | İstek/cevap trafiğini yakalar ve durdurur | Trafiği izlemek, isteği anlık değiştirmek |
| Repeater | Bir isteği tekrar tekrar elle gönderip cevabı inceler | Parametreleri deneyerek davranışı anlamak |
| Intruder | Bir isteği otomatik olarak farklı değerlerle tekrarlar | Girdi listeleriyle test (Community'de yavaşlatılmış) |
| Decoder | Base64, URL, HTML gibi kodlamaları çözer/kodlar | Şifreli görünen veriyi okunur hale getirmek |
| Comparer | İki cevabı yan yana karşılaştırır | Küçük farkları (hata mesajı vb.) yakalamak |
| Target / Site map | Gezilen tüm URL'leri ağaç halinde listeler | Uygulamanın haritasını çıkarmak |
Burp Suite nasıl kurulur?
Eğer Kali Linux kullanıyorsan Burp Suite Community sürümü genelde hazır kuruludur; menüden ya da terminalden başlatabilirsin. Diğer sistemlerde PortSwigger'ın resmi sitesinden indirebilirsin. Araç Java tabanlıdır; güncel sürümler kendi Java çalışma ortamını paketli getirse de, bazı kurulum yöntemlerinde sistemde ayrıca Java gerekebilir.
# Kali Linux'ta doğrudan başlatmak
burpsuite
# İndirilen .jar dosyasını çalıştırmak (dosya adı sürüme göre değişir)
java -jar burpsuite_community.jar
İlk açılışta geçici bir proje (temporary project) ile başlayabilirsin. Kalıcı projeleri diske kaydetme özelliği Community sürümünde kısıtlıdır; bu tamamen normaldir ve öğrenirken sorun olmaz.
Tarayıcı trafiği Burp Suite'e nasıl yönlendirilir?
Burp'ün trafiği yakalayabilmesi için tarayıcının isteklerini Burp'e göndermesi gerekir. Varsayılan olarak Burp, 127.0.0.1:8080 adresinde dinler. En kolay yöntem Burp'ün kendi içinde gelen gömülü tarayıcıyı (Proxy > Intercept > Open Browser) kullanmaktır; bu tarayıcı ayar gerektirmez.
Kendi tarayıcını kullanacaksan proxy'yi 127.0.0.1 ve port 8080 olarak ayarlarsın (FoxyProxy gibi bir eklenti işi kolaylaştırır). HTTPS sitelerini görebilmek için Burp'ün CA sertifikasını yüklemen gerekir: proxy açıkken tarayıcıdan http://burp adresine girip sertifikayı indirip tarayıcına güvenilir olarak eklersin. Bu sertifika olmadan şifreli trafik hata verir.
Community ve Professional sürümü arasındaki fark nedir?
Community sürümü ücretsizdir ve öğrenmek için fazlasıyla yeterlidir; Proxy, Repeater, Decoder gibi manuel araçların tamamını içerir. Professional sürümü ise ücretli yıllık lisansla gelir ve otomatik güvenlik tarayıcısı (Scanner), tam hızlı Intruder ve proje kaydetme gibi ek özellikler sunar. Yeni başlayan biri için tavsiyemiz: önce Community ile temeli sağlam öğren, otomatik tarama ihtiyacı doğunca Professional'ı değerlendir.
Burp Suite ile ilk test nasıl yapılır?
İlk pratiğini asla gerçek bir sitede değil, kendi kurduğun bir laboratuvarda veya izin verilmiş bir eğitim hedefinde yapmalısın. Tipik akış şöyledir: Proxy ile bir isteği yakalarsın, "Send to Repeater" ile Repeater'a gönderirsin, orada bir parametreyi değiştirip tekrar gönderir ve cevabın nasıl değiştiğini incelersin.
Örneğin bir arama kutusuna gönderilen istekte parametreyi tırnak işareti gibi değerlerle değiştirip uygulamanın hata verip vermediğini gözlemleyerek girdi doğrulamasının zayıf olup olmadığını anlarsın. Buradaki mantık, XSS veya SQL Injection gibi web zafiyetlerinin temelidir; bu zafiyetlerin derin anlatımı ayrı bir konudur, Burp ise onları test etmenin aracıdır.
Burp Suite mi OWASP ZAP mı?
İkisi de web pentest için kullanılan proxy tabanlı araçlardır ve ikisi de öğrenmeye değer. OWASP ZAP tamamen açık kaynak ve ücretsizdir, dahili otomatik tarayıcısı vardır; Burp Suite ise sektörde çok yaygın kullanıldığı için iş ilanlarında ve eğitimlerde sık karşına çıkar. Aşağıdaki karşılaştırma seçim yapmana yardımcı olur.
| Özellik | Burp Suite (Community) | OWASP ZAP |
|---|---|---|
| Ücret | Ücretsiz (Pro paralı) | Ücretsiz ve açık kaynak |
| Otomatik tarayıcı | Yalnızca Pro sürümde | Dahili olarak var |
| Sektör yaygınlığı | Çok yaygın, sık standart | Yaygın, topluluk odaklı |
| Yeni başlayana uygunluk | Bol kaynak, geniş topluluk | Kurulumu ve arayüzü sade |
Öneri: İkisini de dene, ama zamanının çoğunu birine ver. Burp Suite ile başlamak, ileride karşılaşacağın çoğu eğitim içeriğiyle uyumlu olur.
Burp Suite öğrenirken nelere dikkat etmeli?
Yasal ve etik uyarı: Burp Suite güçlü bir araçtır ve yalnızca sana ait sistemlerde, açık yazılı izin verilen hedeflerde ya da bilerek kurulmuş eğitim laboratuvarlarında kullanılmalıdır. İzinsiz sistemlere yönelik test yapmak Türkiye'de suçtur (5237 sayılı TCK, bilişim suçları). Aracın kendisi yasaldır; sorumsuz kullanım değil.
Savunma tarafını da unutma: Burp'ün gösterdiği manipülasyonlara karşı korunmanın yolu sunucu tarafında girdi doğrulama, çıktı kodlama, oturum yönetimi ve yetki kontrolüdür. Bir geliştirici olarak Burp'ü kendi uygulamanı kırılmadan önce test etmek için kullanmak, saldırganın önüne geçmenin en iyi yollarından biridir.
Pratik yapmadan araç öğrenilmez. İzinli ve ücretsiz ortamlarda ellerini kirletmek için pratik.altaysec.com.tr'deki CTF alıştırmalarına ve tarayıcı içinde çalışan labs.altaysec.com.tr laboratuvarlarına göz atabilirsin. Web zafiyetlerinin arkasındaki teoriyi derinleştirmek istersen AltaySec wiki'sindeki zafiyet referansları iyi bir sonraki durak olur.
Sık Sorulan Sorular
Burp Suite ücretsiz mi?
Burp Suite'in Community sürümü tamamen ücretsizdir ve öğrenmek için gereken Proxy, Repeater, Decoder gibi manuel araçların hepsini içerir. Otomatik tarayıcı ve tam hızlı Intruder gibi özellikler ücretli Professional sürümünde bulunur. Yeni başlayan biri için Community sürümü fazlasıyla yeterlidir.
Burp Suite kullanmak yasal mı?
Aracın kendisi tamamen yasaldır ve güvenlik profesyonelleri tarafından meşru şekilde kullanılır. Yasa dışı olan, izin verilmemiş sistemlere karşı kullanmaktır. Test yalnızca kendine ait sistemlerde, yazılı izinli hedeflerde veya eğitim laboratuvarlarında yapılmalıdır; aksi halde suç oluşur.
Burp Suite öğrenmek için ne bilmem gerekir?
Temel HTTP mantığını (istek/cevap, GET/POST, parametreler, çerezler) bilmek en iyi başlangıçtır. Ayrıca bir tarayıcının geliştirici araçlarını kullanabilmek ve web uygulamalarının nasıl çalıştığına dair genel bir fikir işine yarar. Derin programlama bilgisi şart değildir; merak ve pratik daha önemlidir.
Burp Suite mi OWASP ZAP mı daha iyi?
İkisi de sağlam araçlardır; "daha iyi" hedefine bağlıdır. OWASP ZAP açık kaynaktır ve dahili otomatik tarayıcısı vardır. Burp Suite ise sektörde çok yaygın kullanıldığından eğitim ve iş dünyasında sık karşına çıkar. Yeni başlayan için ikisini de denemek, sonra birinde uzmanlaşmak en verimli yoldur.