Installer et utiliser Burp Suite gratuitement : configuration du proxy, certificat HTTPS, modules Proxy, Repeater et Intruder expliqués pas à pas pour débuter le pentest web en 2026.
Points essentiels
- Burp Suite est un proxy d'interception HTTP/HTTPS développé par PortSwigger, utilisé par les pentesters pour analyser et modifier le trafic entre un navigateur et une application web.
- La version Community Edition est totalement gratuite et suffisante pour débuter le pentest web.
- L'installation se fait en 3 étapes : télécharger le jar, configurer le proxy dans le navigateur (127.0.0.1:8080), installer le certificat CA de Burp pour intercepter le HTTPS.
- Les 4 outils indispensables en débutant : Proxy (intercept), Repeater (rejouer des requêtes), Intruder (fuzzing) et Target (cartographie).
- La Web Security Academy de PortSwigger propose des labs gratuits en ligne pour pratiquer directement dans le navigateur — aucune installation requise pour commencer.
Burp Suite est l'outil de référence mondial pour le pentest d'applications web. Utilisé par les chercheurs en sécurité, les bug bounty hunters et les pentesters professionnels, il permet d'intercepter, analyser et modifier les requêtes HTTP/HTTPS entre un navigateur et un serveur. Si vous débutez en cybersécurité offensive ou que vous souhaitez comprendre comment fonctionnent les vulnérabilités web, Burp Suite est le premier outil à maîtriser — et sa version gratuite suffit largement pour progresser.
Ce guide vous explique comment installer Burp Suite, configurer votre navigateur, intercepter vos premières requêtes HTTPS, et utiliser les outils essentiels (Proxy, Repeater, Intruder). À la fin, vous aurez un environnement de test fonctionnel et saurez reproduire des tests simples sur les vulnérabilités OWASP Top 10.
Qu'est-ce que Burp Suite ?
Burp Suite est une suite d'outils de sécurité applicative développée par PortSwigger (entreprise britannique) depuis 2003. Son principe central est celui d'un proxy intercepteur : il se positionne entre votre navigateur et le serveur web cible, et vous permet de voir, stopper, modifier puis renvoyer chaque requête HTTP/HTTPS.
Contrairement à un scanner automatisé qui lance des requêtes sans intervention humaine, Burp Suite place le pentester dans la boucle : c'est lui qui décide quelles requêtes modifier, quels paramètres fuzzer, quelles réponses analyser. Cette approche manuelle est ce qui fait de Burp Suite un outil de pentest plutôt qu'un scanner de vulnérabilités.
Les trois éditions de Burp Suite
PortSwigger propose trois versions :
- Community Edition (gratuite) : proxy, Repeater, Intruder (limité en vitesse), Decoder, Comparer. Suffisante pour apprendre et faire du bug bounty sur des cibles simples.
- Professional (449 $/an) : scanner de vulnérabilités automatisé, Intruder sans limite de vitesse, Collaborator (pour les SSRF/XXE out-of-band), BApp Store avec toutes les extensions.
- Enterprise Edition (sur devis) : scanning continu en CI/CD, API d'intégration, multi-utilisateurs. Destiné aux équipes AppSec.
Pour débuter, la Community Edition est amplement suffisante. Téléchargez-la gratuitement sur portswigger.net/burp/communitydownload.
Installation de Burp Suite sur Windows, Linux et macOS
Prérequis : Java
Burp Suite est une application Java. À partir de la version 2023.x, PortSwigger fournit un installeur autonome qui embarque sa propre JRE — vous n'avez plus besoin d'installer Java séparément. Téléchargez directement l'installeur pour votre OS.
Installation Windows
- Rendez-vous sur portswigger.net/burp/communitydownload
- Téléchargez le fichier
.exe(Windows 64-bit installer) - Lancez l'installeur, acceptez la licence, laissez les options par défaut
- Burp Suite est maintenant disponible dans le menu Démarrer
Installation Linux
- Téléchargez le fichier
.sh(Linux installer) - Rendez-le exécutable :
chmod +x burpsuite_community_linux_*.sh - Exécutez l'installeur :
./burpsuite_community_linux_*.sh - Suivez l'assistant graphique ou l'installation en mode console
Sur Kali Linux, Burp Suite Community est préinstallé par défaut dans le menu Applications → Pentest Web.
Installation macOS
- Téléchargez le fichier
.dmg - Montez l'image disque, faites glisser Burp Suite dans votre dossier Applications
- Au premier lancement, autorisez l'application dans Réglages système → Confidentialité & sécurité
Configuration du proxy : connecter Burp Suite à votre navigateur
Une fois Burp Suite lancé, il démarre un proxy sur 127.0.0.1:8080. Vous devez configurer votre navigateur pour qu'il route son trafic à travers ce proxy.
Option 1 : utiliser le navigateur intégré de Burp (recommandé pour débuter)
Depuis Burp Suite 2021.x, l'onglet Proxy → Open Browser lance une instance Chromium préconfigurée qui passe automatiquement par Burp. Pas besoin de configurer manuellement le proxy ni d'installer un certificat — c'est l'option la plus simple pour commencer.
Option 2 : configurer Firefox manuellement
- Dans Firefox : Paramètres → Réseau → Paramètres de connexion
- Sélectionnez "Configuration manuelle du proxy"
- HTTP Proxy :
127.0.0.1, Port :8080 - Cochez "Utiliser aussi ce proxy pour HTTPS"
- Cliquez OK
Avec l'extension FoxyProxy (disponible sur Firefox et Chrome), vous pouvez basculer facilement entre votre connexion normale et Burp — utile pour ne pas faire passer tout votre trafic personnel dans Burp.
Installer le certificat CA de Burp (indispensable pour le HTTPS)
Pour que Burp puisse intercepter le trafic HTTPS, il génère ses propres certificats SSL signés par une autorité de certification (CA) locale. Votre navigateur doit faire confiance à cette CA :
- Avec le proxy Firefox configuré sur Burp, rendez-vous sur
http://burpsuite(sans S) - Cliquez sur "CA Certificate" pour télécharger
cacert.der - Dans Firefox : Paramètres → Confidentialité → Afficher les certificats → Autorités → Importer
- Sélectionnez
cacert.der, cochez "Faire confiance à cette AC pour identifier des sites web" - Vérification : naviguez sur n'importe quel site HTTPS — Burp doit afficher les requêtes dans l'onglet Proxy → HTTP History
Important : n'installez ce certificat que dans un navigateur dédié au pentest
Le certificat CA de Burp permet à Burp de déchiffrer tout votre trafic HTTPS. N'installez jamais ce certificat dans votre navigateur principal personnel — utilisez un profil Firefox séparé ou le navigateur intégré de Burp.
Les 4 modules essentiels pour débuter
1. Proxy — interception des requêtes
L'onglet Proxy est le cœur de Burp. Il montre toutes les requêtes HTTP/HTTPS passant par le proxy. Deux sous-onglets importants :
- Intercept : quand "Intercept is ON", Burp met en pause chaque requête avant de l'envoyer au serveur. Vous pouvez modifier la requête, la dropper (l'annuler) ou la transmettre telle quelle.
- HTTP History : journal de toutes les requêtes passées même si l'interception était désactivée. C'est ici que vous fouillez l'historique d'une session d'authentification, cherchez des tokens ou analysez les paramètres d'une API.
Conseil débutant : laissez l'interception OFF par défaut. Activez-la uniquement quand vous voulez stopper une requête spécifique. En mode OFF, HTTP History capture tout silencieusement sans bloquer votre navigation.
2. Repeater — rejouer et modifier des requêtes
Repeater est l'outil que vous utiliserez le plus en bug bounty et pentest. Il vous permet de :
- Capturer une requête depuis le Proxy (clic droit → Send to Repeater)
- Modifier n'importe quel paramètre (headers, body, cookies, méthode HTTP)
- Envoyer la requête modifiée et analyser la réponse du serveur
- Tester différentes payloads une par une (SQL injection, XSS, IDOR, SSRF...)
Exemple concret : vous trouvez une requête POST /api/user/profile avec un paramètre user_id=42. Dans Repeater, vous changez 42 par 1, 0, -1, admin pour tester une IDOR (Insecure Direct Object Reference).
3. Intruder — fuzzing et tests automatisés
Intruder permet d'automatiser l'envoi d'une série de payloads sur un ou plusieurs paramètres d'une requête. Cas d'usage typiques :
- Brute force de formulaire de login : tester une wordlist de mots de passe
- Fuzzing de paramètre : tester une liste de payloads SQL, XSS, LFI sur un paramètre
- Enumération : tester des IDs séquentiels (1 à 1000) pour trouver des ressources exposées
Limitation Community : en version gratuite, Intruder est volontairement limité en vitesse (1 requête par seconde environ). Pour contourner cela, l'extension Turbo Intruder (disponible dans le BApp Store gratuit) permet d'envoyer plusieurs milliers de requêtes par seconde même en Community Edition.
4. Target — cartographie de l'application
L'onglet Target → Site map construit une carte visuelle de toutes les URLs visitées pendant votre session. Il vous aide à :
- Identifier les endpoints d'une API REST ou GraphQL
- Repérer les paramètres non testés
- Comprendre l'architecture de l'application avant de tester
En faisant un clic droit sur un domaine dans la Site Map, vous pouvez définir le scope (périmètre) de votre test — Burp ne capturera alors que les requêtes correspondant à ce domaine, évitant le bruit des ressources tierces (CDN, analytics).
Votre premier test avec Burp Suite : détecter une XSS simple
La Web Security Academy de PortSwigger (portswigger.net/web-security) propose des labs gratuits accessibles directement dans le navigateur. Voici comment tester votre premier lab XSS :
- Sur la Web Security Academy, accédez à "Cross-Site Scripting" → "Lab: Reflected XSS into HTML context with nothing encoded"
- Lancez le lab — un site de blog fictif s'ouvre dans un onglet dédié
- Dans Burp, allez dans Proxy → Open Browser (ou utilisez votre Firefox configuré)
- Naviguez vers le champ de recherche du blog, tapez
testet soumettez - Dans HTTP History, vous voyez la requête GET avec le paramètre
search=test - Clic droit sur la requête → Send to Repeater
- Dans Repeater, remplacez
testpar<script>alert(1)</script> - Envoyez — dans la réponse HTML, vérifiez que votre payload n'est pas encodé
- Retournez dans le navigateur, tapez directement le payload dans le champ de recherche → l'alert JavaScript s'exécute : XSS confirmée
Extensions Burp incontournables (BApp Store)
Le BApp Store (Extender → BApp Store dans l'interface) propose plus de 300 extensions pour étendre les capacités de Burp. Les plus utiles en Community Edition :
- Turbo Intruder : fuzzing haute vitesse sans limite de vitesse même en Community
- Autorize : teste automatiquement les violations d'autorisation (IDOR, BOLA)
- JWT Editor : analyse, modifie et forge des tokens JWT (alg:none, RS256 to HS256)
- Logger++ : journal avancé avec filtres et expressions régulières
- Hackvertor : encodage/décodage avancé (base64, URL, HTML entities, hex...)
- InQL : introspection et fuzzing d'API GraphQL
Burp Suite vs OWASP ZAP : lequel choisir pour débuter ?
OWASP ZAP (Zed Attack Proxy) est l'alternative gratuite et open-source à Burp Suite. Comparaison rapide pour les débutants :
- Facilité de prise en main : Burp Suite a une interface plus claire et une meilleure documentation. ZAP est plus complexe mais plus personnalisable.
- Communauté et ressources : La Web Security Academy de PortSwigger est la meilleure ressource gratuite de pentest web au monde. L'écosystème Burp est plus riche.
- Scanner automatique : ZAP inclut un scanner gratuit, Burp Pro (payant) inclut le sien. En Community Edition, Burp n'a pas de scanner automatique.
- Extensions : le BApp Store de Burp est plus fourni que les addons ZAP.
Verdict : commencez avec Burp Suite Community. Sa courbe d'apprentissage est plus courte et la Web Security Academy vous guidera pas à pas. Passez à ZAP si vous avez besoin d'un scanner automatique gratuit ou d'une intégration CI/CD open-source.
Ressources pour progresser avec Burp Suite
- Web Security Academy (portswigger.net/web-security) : labs gratuits couvrant l'OWASP Top 10, logique métier, OAuth, GraphQL, HTTP desync. La référence absolue.
- Certification BSCP (Burp Suite Certified Practitioner) : examen pratique en ligne, 250$ — reconnaissance sectorielle pour les pentesters web.
- HackTheBox / TryHackMe : plateformes de labs CTF où Burp Suite est utilisé sur des machines réalistes.
- Bug Bounty programs (HackerOne, Bugcrowd) : une fois les bases acquises, testez sur de vraies applications avec une autorisation légale et soyez rémunéré pour vos découvertes.
À retenir
- Burp Suite Community est gratuit et suffisant pour apprendre — commencez par là.
- Configurez le proxy sur 127.0.0.1:8080 et installez le certificat CA Burp dans un navigateur dédié pentest.
- Maîtrisez Proxy + Repeater avant d'aller plus loin — 90% du travail de pentest web se fait dans ces deux modules.
- La Web Security Academy (gratuite) est la meilleure ressource pour progresser — elle propose des labs directement dans le navigateur.
- L'extension Turbo Intruder contourne la limitation de vitesse de la version gratuite pour le fuzzing.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Agents LLM pour le Pentest : 10 Outils Open Source 2026
En 2026, le pentest assisté par intelligence artificielle est sorti du laboratoire. Une dizaine d'outils open source permettent désormais à des agents LLM — GPT-4o, Claude, Llama —…
UEFI Firmware Attacks 2026 : Bootkits et Persistance
Analyse technique des bootkits UEFI 2026 : BlackLotus, CosmicStrand, techniques d'infection firmware, contournement Secure Boot et stratégies de détection.
Purple Team 2026 : Exercices AD et Cloud en Pratique
Les exercices purple team 2026 combinent attaques réelles AD et cloud avec détection live pour transformer votre SOC. Guide pratique complet.
Votre Active Directory est-il vulnérable ?
Nos experts OSCP identifient les chemins d'attaque réels avant les vrais attaquants. Pentest AD, red team, test d'intrusion interne/externe.
Commentaires (1)
Laisser un commentaire