Points essentiels

  • Burp Suite est un proxy d'interception HTTP/HTTPS développé par PortSwigger, utilisé par les pentesters pour analyser et modifier le trafic entre un navigateur et une application web.
  • La version Community Edition est totalement gratuite et suffisante pour débuter le pentest web.
  • L'installation se fait en 3 étapes : télécharger le jar, configurer le proxy dans le navigateur (127.0.0.1:8080), installer le certificat CA de Burp pour intercepter le HTTPS.
  • Les 4 outils indispensables en débutant : Proxy (intercept), Repeater (rejouer des requêtes), Intruder (fuzzing) et Target (cartographie).
  • La Web Security Academy de PortSwigger propose des labs gratuits en ligne pour pratiquer directement dans le navigateur — aucune installation requise pour commencer.

Burp Suite est l'outil de référence mondial pour le pentest d'applications web. Utilisé par les chercheurs en sécurité, les bug bounty hunters et les pentesters professionnels, il permet d'intercepter, analyser et modifier les requêtes HTTP/HTTPS entre un navigateur et un serveur. Si vous débutez en cybersécurité offensive ou que vous souhaitez comprendre comment fonctionnent les vulnérabilités web, Burp Suite est le premier outil à maîtriser — et sa version gratuite suffit largement pour progresser.

Ce guide vous explique comment installer Burp Suite, configurer votre navigateur, intercepter vos premières requêtes HTTPS, et utiliser les outils essentiels (Proxy, Repeater, Intruder). À la fin, vous aurez un environnement de test fonctionnel et saurez reproduire des tests simples sur les vulnérabilités OWASP Top 10.

Qu'est-ce que Burp Suite ?

Burp Suite est une suite d'outils de sécurité applicative développée par PortSwigger (entreprise britannique) depuis 2003. Son principe central est celui d'un proxy intercepteur : il se positionne entre votre navigateur et le serveur web cible, et vous permet de voir, stopper, modifier puis renvoyer chaque requête HTTP/HTTPS.

Contrairement à un scanner automatisé qui lance des requêtes sans intervention humaine, Burp Suite place le pentester dans la boucle : c'est lui qui décide quelles requêtes modifier, quels paramètres fuzzer, quelles réponses analyser. Cette approche manuelle est ce qui fait de Burp Suite un outil de pentest plutôt qu'un scanner de vulnérabilités.

Les trois éditions de Burp Suite

PortSwigger propose trois versions :

  • Community Edition (gratuite) : proxy, Repeater, Intruder (limité en vitesse), Decoder, Comparer. Suffisante pour apprendre et faire du bug bounty sur des cibles simples.
  • Professional (449 $/an) : scanner de vulnérabilités automatisé, Intruder sans limite de vitesse, Collaborator (pour les SSRF/XXE out-of-band), BApp Store avec toutes les extensions.
  • Enterprise Edition (sur devis) : scanning continu en CI/CD, API d'intégration, multi-utilisateurs. Destiné aux équipes AppSec.

Pour débuter, la Community Edition est amplement suffisante. Téléchargez-la gratuitement sur portswigger.net/burp/communitydownload.

Installation de Burp Suite sur Windows, Linux et macOS

Prérequis : Java

Burp Suite est une application Java. À partir de la version 2023.x, PortSwigger fournit un installeur autonome qui embarque sa propre JRE — vous n'avez plus besoin d'installer Java séparément. Téléchargez directement l'installeur pour votre OS.

Installation Windows

  1. Rendez-vous sur portswigger.net/burp/communitydownload
  2. Téléchargez le fichier .exe (Windows 64-bit installer)
  3. Lancez l'installeur, acceptez la licence, laissez les options par défaut
  4. Burp Suite est maintenant disponible dans le menu Démarrer

Installation Linux

  1. Téléchargez le fichier .sh (Linux installer)
  2. Rendez-le exécutable : chmod +x burpsuite_community_linux_*.sh
  3. Exécutez l'installeur : ./burpsuite_community_linux_*.sh
  4. Suivez l'assistant graphique ou l'installation en mode console

Sur Kali Linux, Burp Suite Community est préinstallé par défaut dans le menu Applications → Pentest Web.

Installation macOS

  1. Téléchargez le fichier .dmg
  2. Montez l'image disque, faites glisser Burp Suite dans votre dossier Applications
  3. Au premier lancement, autorisez l'application dans Réglages système → Confidentialité & sécurité

Configuration du proxy : connecter Burp Suite à votre navigateur

Une fois Burp Suite lancé, il démarre un proxy sur 127.0.0.1:8080. Vous devez configurer votre navigateur pour qu'il route son trafic à travers ce proxy.

Option 1 : utiliser le navigateur intégré de Burp (recommandé pour débuter)

Depuis Burp Suite 2021.x, l'onglet Proxy → Open Browser lance une instance Chromium préconfigurée qui passe automatiquement par Burp. Pas besoin de configurer manuellement le proxy ni d'installer un certificat — c'est l'option la plus simple pour commencer.

Option 2 : configurer Firefox manuellement

  1. Dans Firefox : Paramètres → Réseau → Paramètres de connexion
  2. Sélectionnez "Configuration manuelle du proxy"
  3. HTTP Proxy : 127.0.0.1, Port : 8080
  4. Cochez "Utiliser aussi ce proxy pour HTTPS"
  5. Cliquez OK

Avec l'extension FoxyProxy (disponible sur Firefox et Chrome), vous pouvez basculer facilement entre votre connexion normale et Burp — utile pour ne pas faire passer tout votre trafic personnel dans Burp.

Installer le certificat CA de Burp (indispensable pour le HTTPS)

Pour que Burp puisse intercepter le trafic HTTPS, il génère ses propres certificats SSL signés par une autorité de certification (CA) locale. Votre navigateur doit faire confiance à cette CA :

  1. Avec le proxy Firefox configuré sur Burp, rendez-vous sur http://burpsuite (sans S)
  2. Cliquez sur "CA Certificate" pour télécharger cacert.der
  3. Dans Firefox : Paramètres → Confidentialité → Afficher les certificats → Autorités → Importer
  4. Sélectionnez cacert.der, cochez "Faire confiance à cette AC pour identifier des sites web"
  5. Vérification : naviguez sur n'importe quel site HTTPS — Burp doit afficher les requêtes dans l'onglet Proxy → HTTP History

Important : n'installez ce certificat que dans un navigateur dédié au pentest

Le certificat CA de Burp permet à Burp de déchiffrer tout votre trafic HTTPS. N'installez jamais ce certificat dans votre navigateur principal personnel — utilisez un profil Firefox séparé ou le navigateur intégré de Burp.

Les 4 modules essentiels pour débuter

1. Proxy — interception des requêtes

L'onglet Proxy est le cœur de Burp. Il montre toutes les requêtes HTTP/HTTPS passant par le proxy. Deux sous-onglets importants :

  • Intercept : quand "Intercept is ON", Burp met en pause chaque requête avant de l'envoyer au serveur. Vous pouvez modifier la requête, la dropper (l'annuler) ou la transmettre telle quelle.
  • HTTP History : journal de toutes les requêtes passées même si l'interception était désactivée. C'est ici que vous fouillez l'historique d'une session d'authentification, cherchez des tokens ou analysez les paramètres d'une API.

Conseil débutant : laissez l'interception OFF par défaut. Activez-la uniquement quand vous voulez stopper une requête spécifique. En mode OFF, HTTP History capture tout silencieusement sans bloquer votre navigation.

2. Repeater — rejouer et modifier des requêtes

Repeater est l'outil que vous utiliserez le plus en bug bounty et pentest. Il vous permet de :

  • Capturer une requête depuis le Proxy (clic droit → Send to Repeater)
  • Modifier n'importe quel paramètre (headers, body, cookies, méthode HTTP)
  • Envoyer la requête modifiée et analyser la réponse du serveur
  • Tester différentes payloads une par une (SQL injection, XSS, IDOR, SSRF...)

Exemple concret : vous trouvez une requête POST /api/user/profile avec un paramètre user_id=42. Dans Repeater, vous changez 42 par 1, 0, -1, admin pour tester une IDOR (Insecure Direct Object Reference).

3. Intruder — fuzzing et tests automatisés

Intruder permet d'automatiser l'envoi d'une série de payloads sur un ou plusieurs paramètres d'une requête. Cas d'usage typiques :

  • Brute force de formulaire de login : tester une wordlist de mots de passe
  • Fuzzing de paramètre : tester une liste de payloads SQL, XSS, LFI sur un paramètre
  • Enumération : tester des IDs séquentiels (1 à 1000) pour trouver des ressources exposées

Limitation Community : en version gratuite, Intruder est volontairement limité en vitesse (1 requête par seconde environ). Pour contourner cela, l'extension Turbo Intruder (disponible dans le BApp Store gratuit) permet d'envoyer plusieurs milliers de requêtes par seconde même en Community Edition.

4. Target — cartographie de l'application

L'onglet Target → Site map construit une carte visuelle de toutes les URLs visitées pendant votre session. Il vous aide à :

  • Identifier les endpoints d'une API REST ou GraphQL
  • Repérer les paramètres non testés
  • Comprendre l'architecture de l'application avant de tester

En faisant un clic droit sur un domaine dans la Site Map, vous pouvez définir le scope (périmètre) de votre test — Burp ne capturera alors que les requêtes correspondant à ce domaine, évitant le bruit des ressources tierces (CDN, analytics).

Votre premier test avec Burp Suite : détecter une XSS simple

La Web Security Academy de PortSwigger (portswigger.net/web-security) propose des labs gratuits accessibles directement dans le navigateur. Voici comment tester votre premier lab XSS :

  1. Sur la Web Security Academy, accédez à "Cross-Site Scripting" → "Lab: Reflected XSS into HTML context with nothing encoded"
  2. Lancez le lab — un site de blog fictif s'ouvre dans un onglet dédié
  3. Dans Burp, allez dans Proxy → Open Browser (ou utilisez votre Firefox configuré)
  4. Naviguez vers le champ de recherche du blog, tapez test et soumettez
  5. Dans HTTP History, vous voyez la requête GET avec le paramètre search=test
  6. Clic droit sur la requête → Send to Repeater
  7. Dans Repeater, remplacez test par <script>alert(1)</script>
  8. Envoyez — dans la réponse HTML, vérifiez que votre payload n'est pas encodé
  9. Retournez dans le navigateur, tapez directement le payload dans le champ de recherche → l'alert JavaScript s'exécute : XSS confirmée

Extensions Burp incontournables (BApp Store)

Le BApp Store (Extender → BApp Store dans l'interface) propose plus de 300 extensions pour étendre les capacités de Burp. Les plus utiles en Community Edition :

  • Turbo Intruder : fuzzing haute vitesse sans limite de vitesse même en Community
  • Autorize : teste automatiquement les violations d'autorisation (IDOR, BOLA)
  • JWT Editor : analyse, modifie et forge des tokens JWT (alg:none, RS256 to HS256)
  • Logger++ : journal avancé avec filtres et expressions régulières
  • Hackvertor : encodage/décodage avancé (base64, URL, HTML entities, hex...)
  • InQL : introspection et fuzzing d'API GraphQL

Burp Suite vs OWASP ZAP : lequel choisir pour débuter ?

OWASP ZAP (Zed Attack Proxy) est l'alternative gratuite et open-source à Burp Suite. Comparaison rapide pour les débutants :

  • Facilité de prise en main : Burp Suite a une interface plus claire et une meilleure documentation. ZAP est plus complexe mais plus personnalisable.
  • Communauté et ressources : La Web Security Academy de PortSwigger est la meilleure ressource gratuite de pentest web au monde. L'écosystème Burp est plus riche.
  • Scanner automatique : ZAP inclut un scanner gratuit, Burp Pro (payant) inclut le sien. En Community Edition, Burp n'a pas de scanner automatique.
  • Extensions : le BApp Store de Burp est plus fourni que les addons ZAP.

Verdict : commencez avec Burp Suite Community. Sa courbe d'apprentissage est plus courte et la Web Security Academy vous guidera pas à pas. Passez à ZAP si vous avez besoin d'un scanner automatique gratuit ou d'une intégration CI/CD open-source.

Ressources pour progresser avec Burp Suite

  • Web Security Academy (portswigger.net/web-security) : labs gratuits couvrant l'OWASP Top 10, logique métier, OAuth, GraphQL, HTTP desync. La référence absolue.
  • Certification BSCP (Burp Suite Certified Practitioner) : examen pratique en ligne, 250$ — reconnaissance sectorielle pour les pentesters web.
  • HackTheBox / TryHackMe : plateformes de labs CTF où Burp Suite est utilisé sur des machines réalistes.
  • Bug Bounty programs (HackerOne, Bugcrowd) : une fois les bases acquises, testez sur de vraies applications avec une autorisation légale et soyez rémunéré pour vos découvertes.

À retenir

  • Burp Suite Community est gratuit et suffisant pour apprendre — commencez par là.
  • Configurez le proxy sur 127.0.0.1:8080 et installez le certificat CA Burp dans un navigateur dédié pentest.
  • Maîtrisez Proxy + Repeater avant d'aller plus loin — 90% du travail de pentest web se fait dans ces deux modules.
  • La Web Security Academy (gratuite) est la meilleure ressource pour progresser — elle propose des labs directement dans le navigateur.
  • L'extension Turbo Intruder contourne la limitation de vitesse de la version gratuite pour le fuzzing.