O Burp Suite é uma ferramenta amplamente utilizada para testes de segurança em aplicações web, oferecendo funcionalidades como interceptação de tráfego, análise de vulnerabilidades e automação de ataques. Em relação às ferramentas presentes na ferramenta Burp Suite, analise as afirmativas a seguir. I. O proxy do Burp Suite pode interceptar o tráfego HTTP e HTTPS entre o cliente e o servidor, permitindo analisar e manipular requisições em tempo real; ele é essencial para identificar vulnerabilidades em parâmetros, cabeçalhos e cookies. II. O Repeater é uma ferramenta do Burp Suite para realizar ataques automatizados, como brute force e fuzzing, permitindo testar vulnerabilidades em parâmetros de entrada. III. O Intruder é usado para enviar requisições manualmente, permitindo ajustar parâmetros e repetir testes de vulnerabilidades com base em respostas anteriores; sua interface exibe claramente a requisição enviada e a resposta recebida, facilitando a análise e a validação de falhas. Está correto o que se afirma em
- A)I, apenas.
Correta, porque somente a afirmativa I descreve corretamente a função do Proxy no Burp Suite.
- B)I e II, apenas.
Errada, porque a II confunde o Repeater com o Intruder e ainda ignora que a III também está incorreta.
- C)II, apenas.
Errada, porque o Repeater não é a ferramenta de brute force e fuzzing.
- D)II e III, apenas.
Errada, porque a III descreve um uso manual que pertence ao Repeater, não ao Intruder.
- E)III, apenas.
Errada, porque a III está incorreta ao atribuir ao Intruder uma função manual.
Gabarito: A
O Burp Suite é um canivete suíco dos testes de segurança web: cada ferramenta tem uma função bem específica, e a banca adora trocar os papéis entre elas para confundir você. A ideia central aqui é simples: o Proxy fica no meio do caminho para interceptar e editar o tráfego, enquanto outras funções servem para repetir, testar e automatizar ataques ou análises. A afirmativa I está correta. O Proxy do Burp Suite intercepta tráfego HTTP e HTTPS entre cliente e servidor, permitindo visualizar e alterar requisições e respostas em tempo real. Isso é muito útil para examinar parâmetros, cabeçalhos e cookies, que frequentemente escondem falhas de segurança. Em termos doutrinários, essa é justamente a função clássica de um proxy de interceptação em testes de aplicação web. A afirmativa II está errada porque o Repeater não é ferramenta de ataque automatizado. Ele serve para reenviar manualmente uma requisição, com a possibilidade de ajustar dados e observar a resposta com calma, como quem diz: "deixa eu testar isso de novo, agora mexendo aqui". Brute force e fuzzing ficam mais ligados ao Intruder. A afirmativa III também está errada porque o Intruder é justamente a ferramenta de automação de ataques e testes massivos, e não de envio manual. Ele é usado para variar campos, disparar múltiplas requisições e testar entradas em escala, o que o afasta da lógica de uma interação manual simples. Por isso, o gabarito é a letra A, com apenas a afirmativa I correta.