Burp Suite Professional 2026.4 发布 - 领先的 Web 渗透测试软件

简介: Burp Suite Professional 2026.4 发布 - 领先的 Web 渗透测试软件

Burp Suite Professional 2026.4 发布 - 领先的 Web 渗透测试软件

Burp Suite Professional, Test, find, and exploit vulnerabilities.

请访问原文链接:https://sysin.org/blog/burp-suite-pro/ 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


Burp Suite,功能最全面、使用最广泛的渗透测试工具集,领先的 Web 安全测试工具包。

Burp Suite 简介

Burp Suite 是一套用于 Web 安全测试的高级工具集 —— 将所有功能集成在一个产品中。从基础的拦截代理到先进的 Burp Scanner,使用 Burp Suite,您所需的工具触手可及。

强大的自动化能力让您可以专注于最擅长的工作,而 Burp Suite 则负责处理那些易于实现的检测任务。先进的手动工具能够帮助您识别目标中更加隐蔽的安全盲点。

Burp Suite 由专业研究团队开发,这意味着在每次发布前,最新的研究成果已经融入产品之中。该 Pentesting 工具不仅能提升您的工作效率,还能帮助您掌握最新的攻击向量。

Burp Suite 专业版

Burp Suite Community Edition vs. Burp Suite Professional

Burp Suite Professional 基于 Burp Suite Community Edition 提供的基础工具集,进一步增强功能,在测试速度和可靠性至关重要时为您提供优势。

Burp Suite Community Edition logo

基础手动工具集——非常适合学习应用安全(AppSec)。

Burp Suite Professional logo

为应用安全专业人员提供更快、更可靠的安全测试。

Community

  • HTTP(s) / WebSockets 代理与历史记录
  • 基础工具——Repeater、Decoder、Sequencer 和 Comparer
  • Burp Intruder(演示版)

Professional

  • 包含 Community Edition 的全部功能,另外还包括以下:
  • 项目文件(保存您的工作)
  • 编排自定义攻击(Burp Intruder——完整版本)
  • Web 漏洞扫描器
  • Professional 专属 BApp 扩展
  • 搜索功能 (sysin)
  • 自动和手动 OAST 测试(Burp Collaborator)
  • 自动爬取并发现可测试内容
  • 以及更多……

Burp Suite Professional 功能

一整套综合工具,用于高效发现并利用 Web 应用和 API 中的漏洞。

Burp Suite Image

手动渗透测试功能

Burp Suite Image

  • 🛠️ 使用 Burp 内置浏览器与代理,即开即用地记录、拦截并修改 HTTPS 和 WebSocket 流量。
  • 🛠️ 使用开箱即用的 out-of-band testing (OAST) 工具,轻松发现原本不可见的漏洞。
  • 🛠️ 使用业内领先的爬虫自动绘制攻击面。
  • 🛠️ 通过 DOM Invader 简化 DOM 型漏洞测试。
  • 🛠️ 通过自动枚举静态与动态 URL 和参数,暴露隐藏攻击面。
  • 🛠️ 评估 token 强度,测试数据项随机性质量。
  • 🛠️ 在目标站点地图中管理侦察数据 (sysin)。
  • 🛠️ 使用 Burp 对 HTTP/2 二进制请求进行处理,以类似 HTTP/1 的熟悉格式呈现,并可在协议之间无缝切换,提供无可比拟的 HTTP/2 支持。

高级 / 自定义自动化攻击

Burp Suite Image

  • ⚔️ 通过自定义 HTTP 请求序列与 payload 集合,实现更快速的暴力破解与 fuzz 测试。
  • ⚔️ 在浏览过程中进行被动扫描,或对单个 URL 与特定输入执行主动扫描。
  • ⚔️ 捕获、过滤并查询自动化攻击结果。
  • ⚔️ 通过 match and replace 规则自动修改 HTTP 消息(请求与响应均支持)。
  • ⚔️ 轻松生成 CSRF proof-of-concept 攻击。

漏洞自动扫描

Burp Suite Image

  • 🔍 使用内置浏览器扫描应用,可像用户一样浏览复杂 JavaScript 重度应用和 SPA。
  • 🔍 对目标应用的受保护区域进行 authenticated scanning。
  • 🔍 基于定义文件扫描 OpenAPI、GraphQL 和 SOAP APIs,可来自爬虫或手动上传。
  • 🔍 通过内置 JavaScript 分析引擎覆盖客户端攻击面。
  • 🔍 利用来自 PortSwigger Research 的逻辑增强漏洞覆盖率。
  • 🔍 可配置扫描行为,自定义审计范围与方式 (sysin)。
  • 🔍 使用简洁专用语言快速创建自定义扫描规则 BChecks。

使用多种工具提升生产力

Burp Suite Image

  • 🚀 使用功能丰富的 HTTP 编辑器进行深度消息分析。
  • 🚀 自动对 JSON、JavaScript、CSS、HTML、XML 进行格式化美化。
  • 🚀 使用内置及自定义配置。
  • 🚀 轻松修复扫描结果。
  • 🚀 通过项目文件自动持续记录所有测试活动。
  • 🚀 使用高级搜索、过滤与排序功能快速减少噪音。
  • 🚀 使用 Burp Organizer 存储并标注重要消息。
  • 🚀 通过自动生成报告简化报告流程。

使用无与伦比的扩展能力释放 Burp Suite 的全部潜力

Burp Suite Image

250+ BApp authors

300+ Extensions

  • 🧩 探索社区构建扩展的无可比拟 BApp store
  • 🧩 使用 Turbo Intruder 实现每秒数千请求的攻击能力。
  • 🧩 使用 Montoya API 创建自定义扩展。
  • 🧩 使用 Autorize 在访问控制测试中执行重复请求。
  • 🧩 使用少量 Java 代码通过 Bambdas 自定义 Burp Suite。
  • 🧩 使用 Upload Scanner 调整 Burp Scanner 攻击行为。
  • 🧩 使用 Hackvertor 在不同编码之间转换 (sysin)。
  • 🧩 使用 Backslash Powered Scanner 发现研究级漏洞。
  • 🧩 使用 J2EE Scan 挖掘 Java 专属漏洞。
  • 🧩 使用 HTTP Request Smuggler 自动调整 offset 并检测请求走私。
  • 🧩 使用 Param Miner 快速发现未标记参数。

新增功能

Professional / Community 2026.4

2026 年 4 月 23 日(星期四)

本次发布引入了适用于 Burp Suite Professional 和 Community Edition 的统一安装程序,同时增强了扩展对 HTTP 流量的控制能力,在 Notes 中支持 Markdown,并在 Organizer 中新增集合级备注功能,此外还包含多项改进和一些问题修复。

🚀 统一安装程序(Combined installer)

推出了一个适用于 Burp Suite Professional 和 Community Edition 的统一安装文件,使入门更加简单。你的设置、配置和许可方式保持不变 (sysin),因此可以无缝升级并继续使用,不会受到影响。

🔧 扩展对 HTTP 流量的增强控制(Extended extension control over HTTP traffic)

现在,扩展可以阻止请求发送,或通过返回自定义响应在 Burp 内完全处理请求。

此前,扩展只能在请求发送前或响应接收后修改流量。该改进消除了常见的变通方法,使扩展能够完全控制 HTTP 流量。

📝 Notes 支持 Markdown(Markdown support in Notes)

现在你可以使用 Markdown 格式来编写笔记,使组织较长内容更加方便,例如使用标题、列表、链接以及行内格式等。

📂 Organizer 中的集合级备注(Collection-level notes in Organizer)

现在你可以通过新的 About 选项卡为集合添加备注,为每个集合提供一个专门的空间,用于记录背景信息、目标或总结。

⚙️ 体验优化(Quality of life improvements)

进行了以下体验改进:

  • 现在你可以在 Settings > Network > Connections 中为上游代理规则添加描述,方便在使用多个上游代理时进行区分。
  • 现在可以在 Settings > Network > DNS 中清除 Burp 的 DNS 缓存,点击 Clear DNS cache 即可移除缓存条目。
  • 现在可以在 Comparer 中使用 Send to 将选定内容发送到其他工具。
  • 发送到 Organizer 的请求现在包含响应时间数据 (sysin),便于识别延迟并测试基于时间的行为。
  • 现在可以将站点地图中选中的多个项目同时发送到 Repeater 和 Organizer。

🐞 问题修复(Bug fixes)

修复了以下问题:

  • 在使用 Copy config from last tab 时,Intruder 现在能够正确地在所有 payload 类型中应用 payload 处理规则。
  • 在 Burp 各工具之间传递消息时,已应用的高亮现在可以保留。
  • Custom Actions test 对话框中的 Console 面板在运行测试时会保持其大小和位置,无需每次重新调整。
  • 即使 Content-Type 头中的分号后没有空格,Burp 现在也能正确识别 SSE 响应。
  • 在使用主题为空(blank subject)的证书时,现在可以轮询私有 Collaborator 服务器。

下载地址

Burp Suite 2026.4, 23 April 2026

更新说明:本次发布引入了适用于 Burp Suite Professional 和 Community Edition 的统一安装程序 (sysin),同时增强了扩展对 HTTP 流量的控制能力,在 Notes 中支持 Markdown,并在 Organizer 中新增集合级备注功能,此外还包含多项改进和一些问题修复。

for macOShttps://sysin.org/blog/burp-suite-pro-mac/

for Windowshttps://sysin.org/blog/burp-suite-pro-win/


相关产品:Burp Suite 2026.4 (macOS, Linux, Windows) - Web 应用安全测试和扫描

更多:HTTP 协议与安全

目录
相关文章
|
5天前
|
缓存 人工智能 自然语言处理
我对比了8个Claude API中转站,踩了不少坑,总结给你
本文是个人开发者耗时1周实测的8大Claude中转平台横向评测,聚焦Claude Code真实体验:以加权均价(¥/M token)、内部汇率、缓存支持、模型真实性及稳定性为核心指标。
2279 12
|
23天前
|
人工智能 数据可视化 安全
王炸组合!阿里云 OpenClaw X 飞书 CLI,开启 Agent 基建狂潮!(附带免费使用6个月服务器)
本文详解如何用阿里云Lighthouse一键部署OpenClaw,结合飞书CLI等工具,让AI真正“动手”——自动群发、生成科研日报、整理知识库。核心理念:未来软件应为AI而生,CLI即AI的“手脚”,实现高效、安全、可控的智能自动化。
34938 57
王炸组合!阿里云 OpenClaw X 飞书 CLI,开启 Agent 基建狂潮!(附带免费使用6个月服务器)
|
17天前
|
人工智能 自然语言处理 安全
Claude Code 全攻略:命令大全 + 实战工作流(建议收藏)
本文介绍了Claude Code终端AI助手的使用指南,主要内容包括:1)常用命令如版本查看、项目启动和更新;2)三种工作模式切换及界面说明;3)核心功能指令速查表,包含初始化、压缩对话、清除历史等操作;4)详细解析了/init、/help、/clear、/compact、/memory等关键命令的使用场景和语法。文章通过丰富的界面截图和场景示例,帮助开发者快速掌握如何通过命令行和交互界面高效使用Claude Code进行项目开发,特别强调了CLAUDE.md文件作为项目知识库的核心作用。
15634 46
Claude Code 全攻略:命令大全 + 实战工作流(建议收藏)
|
12天前
|
人工智能 JavaScript Ubuntu
低成本搭建AIP自动化写作系统:Hermes保姆级使用教程,长文和逐步实操贴图
我带着怀疑的态度,深度使用了几天,聚焦微信公众号AIP自动化写作场景,写出来的几篇文章,几乎没有什么修改,至少合乎我本人的意愿,而且排版风格,也越来越完善,同样是起码过得了我自己这一关。 这个其实OpenClaw早可以实现了,但是目前我觉得最大的区别是,Hermes会自主总结提炼,并更新你的写作技能。 相信就冲这一点,就值得一试。 这篇帖子主要就Hermes部署使用,作一个非常详细的介绍,几乎一步一贴图。 关于Hermes,无论你赞成哪种声音,我希望都是你自己动手行动过,发自内心的选择!
3010 28
|
2天前
|
云安全 人工智能 安全
|
2天前
|
人工智能 测试技术 API
阿里Qwen3.6-27B正式开源:网友直呼“太牛了”!
阿里云千问3.6系列重磅开源Qwen3.6-27B稠密大模型!官网:https://t.aliyun.com/U/JbblVp 仅270亿参数,编程能力媲美千亿模型,在SWE-bench等权威基准中表现卓越。支持多模态理解、本地部署及OpenClaw等智能体集成,已开放Hugging Face与ModelScope下载。
|
1天前
|
机器学习/深度学习 缓存 测试技术
DeepSeek-V4开源:百万上下文,Agent能力比肩顶级闭源模型
DeepSeek-V4正式开源!含V4-Pro(1.6T参数)与V4-Flash(284B参数)双版本,均支持百万token上下文。首创混合注意力架构,Agent能力、世界知识与推理性能全面领先开源模型,数学/代码评测比肩顶级闭源模型。
1158 6

热门文章

最新文章

下一篇
开通oss服务