20171123
Burp Suite
- XSS (cross site scripting) 공격을 통해 웹 사이트의 보안을 취약하게 하는 툴
- javascript를 통한 유효성 체크를 우회.
즉, 개발자 입장에서 웹 사이트의 보안을 유지하기 위해서는 클라이언트의 javascript 유효성 검사
+
서버 레벨에서 유효성 검사도 필요하다는 뜻.
동작 원리 - 프록시 서버
HTML response에서 자바스크립트 패스워드 유효성 체크를 제거한 후 local PC 웹 브라우저에 return하게 되면 사용자 웹 브라우저에는 패스워드 유효성 체크를 하지 않는 HTML 결과 페이지를 받게 된다.
간략한 사용법
브라우저의 LAN 설정에서 프록시 서버 설정을 한 다음
Burp Suite 의 [Proxy] 탭과 IP 주소와 포트를 일치 시킨다. (127.0.0.1 8080 등으로)
마지막으로 Intercept On 버튼을 눌러주면 된다.