Burp Suite: analisis request dan response dalam makmal
Jejak satu tindakan pengguna, bandingkan perubahan terkawal dan sediakan bukti yang boleh disemak tanpa mendedahkan data sensitif.

Executive Summary
Burp Proxy menjadi perantara antara browser dengan aplikasi, membolehkan trafik diperiksa dan diubah dalam kedua-dua arah. 1 Burp Repeater pula membolehkan mesej HTTP atau WebSocket diubah dan dihantar berulang kali. 2
Panduan ini menjawab soalan kecil tetapi berguna: apakah request yang terhasil daripada satu tindakan pengguna, dan apakah perubahan response apabila satu input yang dibenarkan ditukar? Hasil pembelajaran ialah rekod baseline, perbandingan yang boleh diulang dan kesimpulan dengan batasan jelas. Latihan ini bukan pengesahan bahawa sesuatu aplikasi mempunyai vulnerability.
Prasyarat dan Skop
Gunakan aplikasi makmal milik sendiri atau persekitaran ujian dengan kebenaran bertulis. Sediakan akaun dan data sintetik, endpoint bacaan sahaja yang disahkan pemiliknya, serta senarai hostname dan laluan yang dibenarkan. PortSwigger mengingatkan bahawa penggunaan Proxy boleh memberi kesan tidak dijangka dan menasihatkan penggunaan sistem bukan produksi sementara pengguna memahami fungsinya. 1
Sebagai cadangan editorial, persetujui had request, tempoh latihan dan keadaan yang mewajibkan ujian dihentikan. Elakkan fungsi pembayaran, pemadaman, penghantaran e-mel dan perubahan akaun. Jangan gunakan sesi browser kerja atau data pelanggan. Nama endpoint dalam contoh di bawah ialah ilustrasi, bukan arahan untuk mencarinya pada laman pihak lain.
Panduan mengandaikan Burp Suite sudah tersedia. Ia tidak memerlukan perubahan firewall, pemasangan CA pada sistem operasi atau konfigurasi Linux. Semua contoh dan jangkaan hasil di sini belum dijalankan terhadap makmal sebenar oleh penulis.
Kaedah dan Penjelasan
1. Tangkap satu perjalanan pengguna
Dalam Burp, buka Proxy → Intercept → Open Browser. Trafik browser terbina dalam ini melalui Burp secara automatik. 1 Buka hanya aplikasi makmal yang dibenarkan dan lakukan satu tindakan mudah, misalnya menukar bahasa paparan katalog latihan.
Semak Proxy → HTTP history. History terus dikemas kini walaupun Intercept dimatikan; memilih satu entri memaparkan pasangan request dan response. 3 Untuk pemerhatian awal, gunakan Intercept off supaya navigasi tidak menunggu keputusan manual. Catat tindakan yang dibuat sebelum beralih ke entri lain.
HTTP history menyediakan hostname, method, URL, masa, status code, panjang response dan MIME type. 3 Padankan medan tersebut dengan tindakan tadi, kemudian baca mesej penuh. Cadangan latihan ialah memilih satu request yang tujuan dan kesannya boleh diterangkan oleh pemilik makmal.

2. Bina baseline sebelum mengubah input
OWASP WSTG mengesyorkan pemerhatian parameter pada URL, header dan body, bersama catatan method serta konteks authentication semasa memetakan aplikasi. 4 Bina helaian kerja ringkas: tujuan halaman, input yang hendak diperiksa, keadaan sesi ujian dan response asal. Jangan salin nilai sesi ke dalam laporan umum.
Klik kanan request dan pilih Send to Repeater, kemudian buka tab Repeater yang terhasil. Repeater memaparkan sasaran serta editor request dan response. 5 Semak sasaran sebelum menekan Send. Hantar dahulu request asal yang telah disahkan selamat dan catat baseline sebelum mengubah apa-apa.
Cadangan editorial ialah mengulang baseline sekali untuk menilai kestabilannya. Jika dua request asal sudah menghasilkan kandungan berbeza, kenal pasti sebabnya bersama pemilik makmal sebelum membandingkan input. Jangan mengetepikan perbezaan tersebut hanya untuk mendapatkan keputusan yang kelihatan kemas.
3. Ubah satu perkara dengan tujuan jelas
Contoh ilustrasi ialah request katalog latihan dengan laluan /catalog?lang=ms. Andaikan pemilik makmal mengesahkan parameter lang menerima ms dan en, serta kedua-duanya hanya menukar bahasa paparan. Tukar hanya nilai bahasa kepada en. Kekalkan sasaran, method dan input lain. Catat apa yang dijangka berubah sebelum menghantar variasi tersebut.
Dalam Repeater, ubah mesej dan tekan Send untuk melihat response baharu, mengikut aliran kerja rasmi vendor. 5 Tiada payload eksploitasi diperlukan untuk latihan ini. Jangan meneka parameter tambahan atau meluaskan skop apabila hasil tidak seperti dijangka.
Jangkaan ilustrasi ialah teks paparan bertukar bahasa mengikut spesifikasi makmal. Itu belum membuktikan input validation selamat bagi semua nilai. Sekiranya response tidak berubah, rekod pemerhatian dahulu; jangan terus menyimpulkan parameter diabaikan tanpa menyemak spesifikasi dan prasyarat ujian.

Pengesahan Hasil
Bandingkan tiga rekod: baseline asal, request dengan perubahan tunggal dan baseline yang dihantar semula. Susunan ini ialah cadangan kaedah latihan, bukan ciri automatik Burp. Tandakan medan input yang berubah dan petikan response yang menyokong pemerhatian. Beri perhatian kepada status, header dan kandungan sebenar, bukannya saiz sahaja.
OWASP turut menyarankan pemerhatian cookie baharu dan redirect dalam response. 4 Jika hasil membawa pengguna ke halaman lain atau keadaan sesi berubah, hentikan perbandingan dan tentukan sama ada prasyarat asal masih dipenuhi. Asingkan apa yang diperhatikan daripada sebab yang belum disahkan.
Repeater menyimpan perubahan mesej dalam sejarah tab dan menyediakan nota bagi request HTTP. 2 Gunakan nota untuk objektif, perubahan tunggal dan keputusan sementara. Cadangan editorial ialah memberikan ID tempatan seperti B1 untuk baseline dan V1 untuk variasi supaya penyemak boleh mengikuti urutan bukti tanpa bergantung pada ingatan penguji.
Untuk latihan bahasa tadi, kesimpulan yang wajar ialah perubahan nilai bahasa menghasilkan paparan berbeza dalam keadaan ujian ini, jika benar-benar diperhatikan. Gelaran vulnerability memerlukan bukti bahawa tingkah laku bercanggah dengan kawalan keselamatan yang sepatutnya. Catatan “perlu pengesahan lanjut” lebih berguna daripada finding yang tidak mempunyai asas.

Batasan dan Pemulihan
Latihan satu request tidak meliputi keseluruhan aplikasi. Ia juga tidak menilai semua peranan pengguna, semua nilai input atau proses berbilang langkah. Hadkan kesimpulan kepada endpoint, keadaan sesi dan variasi yang benar-benar diperiksa. Nyatakan jika ujian gagal diulang atau response asal tidak stabil.
Cadangan pengendalian bukti ialah menyimpan bahan mentah hanya dalam stor ujian yang diluluskan, dengan akses terhad. Sediakan salinan laporan berasingan dan padamkan nilai Cookie, Authorization, token, alamat e-mel serta pengenal peribadi daripada salinan itu. Periksa screenshot dan nota secara manual sebelum berkongsi. Kekalkan nama medan yang diperlukan untuk memahami ujian tanpa menyertakan nilainya yang sensitif.
Selepas latihan, tutup browser makmal, tamatkan sesi ujian dan pulihkan data sintetik jika ada perubahan tidak sengaja. Jika browser luaran digunakan di luar panduan ini, pulihkan tetapan proxy yang telah diubah mengikut rekod asal. Sebarang kesan di luar skop perlu dilaporkan kepada pemilik makmal sebelum ujian diteruskan.
Apa Yang Security Team Malaysia Perlu Buat
Gunakan latihan ini sebagai sesi berpasangan antara penguji dengan pembangun: seorang menerangkan jangkaan aplikasi, seorang lagi menunjukkan bukti request dan response. Cadangan templat serahan ialah objektif, skop, masa bersama zon waktu, prasyarat, perubahan, pemerhatian, batasan dan tindakan susulan.
Untuk pasukan yang berkongsi makmal, persetujui pemilik data ujian dan tempoh simpanan bukti. Minta penyemak mengulang langkah menggunakan data sintetik sebelum menukar pemerhatian kepada finding rasmi. Kriteria selesai yang praktikal ialah pasangan request/response dapat dijejaki, perubahan dapat diterangkan dan laporan tidak mendedahkan rahsia. Ini cadangan operasi editorial, bukan dakwaan tentang insiden atau kewajipan undang-undang di Malaysia.
References
1. PortSwigger — Burp Proxy. 2. PortSwigger — Burp Repeater. 3. PortSwigger — HTTP history. 4. OWASP WSTG v4.2 — Identify Application Entry Points, WSTG-INFO-06. 5. PortSwigger — Working with HTTP messages in Burp Repeater.
Semua dokumentasi dirujuk pada 29 September 2026. Tarikh semakan dokumentasi bukan tarikh penemuan vulnerability.