Burp Suite est la suite de test d’intrusion web de référence chez les pentesters : proxy d’interception, répéteur de requêtes, scanner actif (édition Pro), et extensions communautaires (BApp Store) pour couvrir des cas spécifiques. Utilisé en test manuel approfondi plus qu’en automatisation CI/CD pure.
🟣 Offensif & Défensif
# Lance un scan actif via l'API REST de Burp (Pro, listener local), avec un nom de scan
$ curl -X POST "http://127.0.0.1:1337/v0.1/scan" -H "Content-Type: application/json" -d '{"urls": ["https://cible.example.com"], "scan_configurations": [{"name": "Crawl and Audit - Fast"}]}'
$ curl -X POST "http://127.0.0.1:1337/v0.1/scan" -H "Content-Type: application/json" -d '{"urls": ["https://cible.example.com"], "scan_configurations": [{"name": "Crawl and Audit - Fast"}]}'
La commande démarre un scan asynchrone et retourne un identifiant de tâche ; il faut ensuite interroger GET /v0.1/scan/{id} pour suivre sa progression et récupérer, une fois terminé, la liste des “issues” détectées (type, sévérité, requête/réponse HTTP concernée).