2026 Burp 代理设置教程:从浏览器抓包到 HTTPS 证书配置

简介: 初学者用Burp Suite抓包常卡在代理配置:HTTP无响应、HTTPS证书错误,本质是浏览器→Burp→目标服务器的路径未打通。本文按实战顺序详解Burp监听、浏览器代理(Chrome/Edge/Firefox)、CA证书安装(Win/macOS/Firefox独立导入)三步闭环,助你5分钟跑通基础抓包。

刚开始用 Burp Suite 做 Web 抓包时,最容易卡住的往往不是改包、重放这些功能,而是最基础的代理设置。

我见过的典型情况包括:浏览器打开网页后一直转圈、Burp 里看不到任何请求、HTTP 能抓但 HTTPS 提示证书错误。看起来是三个问题,实际上都和代理路径有关。

这篇按照我平时配置测试环境的顺序,把 Burp 代理监听、浏览器代理和 HTTPS 证书安装串起来讲一遍。以下操作只适用于自有系统或已经获得授权的测试环境。

Burp 抓包的工作路径

浏览器默认会直接连接网站。配置 Burp 后,请求路径会变成:

浏览器
  ↓
127.0.0.1:8080
  ↓
Burp Proxy
  ↓
目标网站或接口

这里涉及三个配置点:

  • Burp 需要监听本机端口;
  • 浏览器需要把请求发送到该端口;
  • 抓取 HTTPS 时,浏览器还要信任 Burp CA 证书。

只要其中一项没有配对,抓包就可能失败。

图 1 建议:绘制“浏览器—Burp Proxy—目标服务器”的请求转发关系图。

第一步:检查 Burp 监听地址

启动 Burp Suite,依次进入:

Proxy → Proxy settings → Proxy listeners

正常情况下,可以看到默认监听项:

127.0.0.1:8080

其中:

  • 127.0.0.1 表示仅接收本机请求;
  • 8080 是 Burp 默认使用的代理端口。

如果列表中没有监听项,可以新建一个:

Bind to address:127.0.0.1
Bind to port:8080

创建后确认 Running 或 Enabled 状态已经打开。

我一般不会一开始就改端口。先用默认的 8080 跑通,后面如果发现端口被占用,再统一改成 8081 或其他空闲端口。要注意,Burp 和浏览器填写的端口必须完全一致。

图 2 建议:截取 Proxy listeners 页面,标注监听地址、端口和运行状态。

第二步:配置 Chrome 或 Edge 代理

Chrome 和 Edge 通常使用系统代理。以 Windows 为例,进入:

设置 → 网络和 Internet → 代理 → 手动设置代理

打开“使用代理服务器”,填写:

地址:127.0.0.1
端口:8080

保存后,浏览器访问:

http://burp

如果能够打开 Burp 内置页面,说明浏览器请求已经进入 Burp。

如果不想修改整个系统的代理,也可以使用浏览器代理插件,单独建立一个 Burp 配置:

代理类型:HTTP
服务器:127.0.0.1
端口:8080

插件方式切换更方便,也不容易影响其他桌面软件。

第三步:配置 Firefox 代理

Firefox 可以使用独立的网络代理设置。路径为:

设置 → 常规 → 网络设置 → 设置

选择“手动配置代理”,填写:

HTTP 代理:127.0.0.1
端口:8080

HTTPS 代理:127.0.0.1
端口:8080

也可以勾选“对所有协议使用此代理服务器”。

如果测试对象是本机服务,还要检查“不使用代理”列表。Firefox 经常默认排除:

localhost
127.0.0.1

这会导致访问本地服务时绕过 Burp。需要抓取这类请求时,可以暂时移除对应排除项。

第四步:验证 Burp 能否抓到 HTTP 请求

进入:

Proxy → Intercept

确认当前状态为:

Intercept is on

然后访问一个 HTTP 测试页面。请求进入 Burp 后,浏览器会暂时等待,Intercept 页面则会显示类似内容:

GET / HTTP/1.1
Host: example.com
User-Agent: Mozilla/5.0
Accept: text/html

此时点击 Forward,请求才会继续发送。

如果只是查看流量,不需要逐条拦截,可以切换为:

Intercept is off

请求不会停住,但仍然会保存在:

Proxy → HTTP history

我平时排接口问题时,大部分时间都关闭 Intercept,直接从 HTTP history 里筛选域名和请求。只有需要临时修改参数、Cookie 或 Header 时,才打开拦截。

第五步:安装 Burp CA 证书

HTTP 抓包正常,但访问 HTTPS 页面提示证书错误,通常说明 Burp CA 证书还没有被信任。

保持浏览器代理开启,访问:

http://burp

点击页面中的 CA Certificate,下载证书。文件名通常类似:

cacert.der

Windows 安装方法

双击证书文件,选择“安装证书”,然后依次选择:

当前用户
→ 将所有证书都放入下列存储
→ 受信任的根证书颁发机构

完成后关闭并重新打开浏览器。

macOS 安装方法

双击证书,将其添加到“钥匙串访问”。找到对应的 Burp 证书后,展开“信任”,将“使用此证书时”改为:

始终信任

保存时需要输入系统密码。

Firefox 安装方法

Firefox 可能不会直接使用系统证书库,需要单独导入:

设置
→ 隐私与安全
→ 证书
→ 查看证书
→ 证书颁发机构
→ 导入

选择 Burp CA 证书,并勾选“信任由此证书颁发机构来标识网站”。

图 3 建议:展示证书下载入口,以及“受信任的根证书颁发机构”的选择位置。

第六步:检查 HTTPS 抓包结果

重新打开浏览器,访问一个授权测试站点。

然后进入:

Proxy → HTTP history

如果可以看到 HTTPS 请求的 URL、请求头、Cookie、参数和响应内容,说明证书与代理配置均已生效。

建议分别检查:

Request:请求方法、路径、Header、参数
Response:状态码、响应头、响应正文

如果页面能访问,但 history 中没有记录,优先检查浏览器是否被代理插件切换到了其他配置。

Burp 抓不到包怎么排查

Burp 中完全没有请求

先访问:

http://burp

如果该页面也打不开,说明浏览器没有正确进入 Burp,应该检查系统代理或浏览器代理插件。

网页一直加载

看看 Intercept 页面是否停着一条请求。如果有,点击 Forward,或者关闭 Intercept。

HTTP 正常,HTTPS 报错

重新检查 Burp CA 是否已经导入正确的证书存储位置。Firefox 用户还要确认是否在浏览器内部完成导入。

本地接口抓不到

检查代理排除列表中是否包含:

localhost
127.0.0.1

必要时使用电脑的局域网 IP 访问本地服务。

Burp 和浏览器端口不一致

例如 Burp 监听的是:

127.0.0.1:8081

浏览器却填写:

127.0.0.1:8080

这种情况下请求不会进入 Burp。修改端口时,两边必须同步。

我常用的配置顺序

为了减少干扰,我通常按下面的顺序操作:

1. 确认 Burp 正在监听 127.0.0.1:8080
2. 设置浏览器代理
3. 访问 http://burp 验证代理路径
4. 测试 HTTP 请求
5. 下载并安装 Burp CA
6. 测试 HTTPS 请求
7. 在 HTTP history 中确认完整记录
8. 最后再配置手机、虚拟机或其他代理

Burp 代理设置不难,难的是同时开着系统代理、浏览器插件、VPN 和公司网络代理时,请求到底走了哪条路。

第一次配置时,尽量只保留 Burp 这一层代理。先把最简单的浏览器抓包跑通,再处理手机、App 和复杂网络环境,排查效率会高很多。

相关文章
|
Unix Linux 数据安全/隐私保护
使用阿里云配置饥荒游戏服务器教程
阿里云学生服务器,配置饥荒服务器,实现远程畅联
|
5月前
|
SQL 关系型数据库 MySQL
【全网最详细】Navicat下载免费版 | Navicat数据库管理工具安装图解(2026最新)
Navicat是一款专业、直观的数据库管理工具,支持MySQL、PostgreSQL、Oracle等十余种主流数据库。图形化界面替代命令行,轻松实现建表、SQL编写、数据导入导出与同步,大幅提升开发与DBA工作效率。(239字)
18888 132
|
22天前
|
存储 人工智能 自然语言处理
释放数据生产力:2026年大型企业数据治理平台选型核心指标与最佳实践
本文面向CDO/CIO,剖析PB级数据下大型企业治理困局:73%仍处响应式阶段,年均损失420万美元。提出2026年五大选型指标,并以瓴羊Dataphin为样本,详解其全域穿透、OneData建模、AI成本优化及DataAgent智能体等能力,助力企业将治理从成本中心升级为生产力引擎。
|
25天前
|
运维 关系型数据库 数据库
云数据库大概多少钱?小公司用得起吗?入门规格价格全解析
小公司不仅用得起云数据库,而且用云数据库更省钱、更省心。阿里云 RDS 入门规格月费几十元起步、全托管零运维、支持平滑升配,是我们推荐给中小企业和创业团队的高性价比首选。现在就到阿里云官网选择 RDS 入门规格,用一顿饭的钱拥有企业级云数据库,把精力留给业务本身。
127 1
|
2月前
|
存储 弹性计算 安全
阿里云飞天云计算操作系统完整指南:阿里云底层自研云基座技术详解
阿里云飞天是自研超大规模云计算操作系统,将数据中心变为“超级计算机”,支持百万级服务器调度、EB级存储。其核心产品ECS具备高可用(SLA 99.975%)、弹性伸缩、成本优化、全球部署、CIPU加速及全栈安全等优势,助力企业数字化转型。阿里云官方活动:https://t.aliyun.com/U/OTnSAH
185 0
|
12月前
|
存储 JavaScript 安全
Web渗透-XSS漏洞深入及xss-labs靶场实战
XSS(跨站脚本攻击)是常见的Web安全漏洞,通过在网页中注入恶意脚本,窃取用户信息或执行非法操作。本文介绍其原理、分类(反射型、存储型、DOM型)、测试方法及xss-labs靶场实战案例,帮助理解与防御XSS攻击。
3199 1
Web渗透-XSS漏洞深入及xss-labs靶场实战
|
Java
Burpsuite专业版安装(保姆级)教程
Burpsuite专业版安装(保姆级)教程
4919 0
|
JSON 开发框架 网络安全
[网络安全] Dirsearch 工具的安装、使用详细教程
[网络安全] Dirsearch 工具的安装、使用详细教程
12847 3
|
安全 Linux 虚拟化
VMware Tools 12.5.1 下载 - 虚拟机必备组件 (驱动和交互式服务)
虚拟机必备组件 (驱动和交互式服务)
25204 14
VMware Tools 12.5.1 下载 - 虚拟机必备组件 (驱动和交互式服务)