Burp Suite 安装与抓包配置教程:HTTPS 抓不到,问题在证书上

发布时间:2026/9/30 0:21:24
Burp Suite 安装与抓包配置教程:HTTPS 抓不到,问题在证书上 本文首发于 CSDN转载请注明出处。先说结论Burp Suite 装完能打开、能看到请求但 HTTPS 流量全是乱码或者直接报证书错误原因只有一个——没有把 Burp 的根证书装进浏览器或系统的信任列表。Burp 在中间人位置上替服务器出示证书浏览器不信任这张证书握手就断在这里。另外两件事先纠正社区版是免费的不需要找激活工具安装包现在自带运行时不用再单独装 Java网上那些「先装 JDK 11」的教程是旧流程。该从哪下载装哪个版本Burp Suite 是 PortSwigger 公司的产品官方域名是portswigger.net下载页在它的burp路径下。这一点要特别小心搜索时会出现一批看起来很正式的站点挂着「中文站」「官方授权」的字样它们通常是代理或转售站提供的安装包未必是原版。只认官网域名。版本号采用「年份.月份」的形式所以它更新非常频繁。发行节奏分两条线版本类型更新节奏适合谁Stable稳定版每月一次默认选它功能稳定Early Adopter尝鲜版每月一次比稳定版早想提前试新功能社区版和专业版是同一个安装包安装时选择你要的版本不需要分别下载。社区版免费功能上少了自动化扫描器这类高级模块但手工抓包、重放、改包、编码解码这些核心能力都齐全学习 Web 安全完全够用。安装包按平台和架构分选之前先确认自己机器是 x64 还是 ARM。macOS 上如果是较新的芯片要选对应架构的包装错了打不开。首次启动会问你是新建临时工程还是保存到磁盘。学习阶段选临时工程即可退出就没了要留档就选保存到磁盘。不用装 Java 了吗用安装包的话不用。现在的安装包里捆绑了运行时装完直接能用。所以你在网上看到「先装 JDK 再装 Burp」的步骤那是很早以前 JAR 包时代的流程。只有一种情况需要你自己准备 Java下载的是 JAR 格式的包需要用命令行启动它。这时候本机必须有运行环境版本也要满足它的要求。# 只有 JAR 方式才需要本机运行时java-jarburpsuite_community_版本号.jar# 确认本机运行时版本java-version能用安装包就用安装包省掉一层环境依赖。代理该怎么配Burp 的工作方式是把自己插在浏览器和服务器之间所以它要监听一个本地端口浏览器把流量送到这个端口。默认的监听地址在 Proxy 设置里可以看到形如127.0.0.1:8080。配置只有两步第一步在 Burp 里确认监听地址 Proxy → Options → Proxy Listeners 看到 127.0.0.1:8080 且在运行状态即可 第二步在浏览器里设手动代理 HTTP 代理与 HTTPS 代理都填 127.0.0.1端口 8080 不建议勾选「对所有协议使用同一代理」之外的额外规则如果要抓的流量来自手机或其他设备要把监听地址从仅本机改成监听所有网卡然后让设备连同一个局域网、把代理指向你电脑的局域网 IP。这个改动会把你电脑的抓包端口暴露在局域网里用完记得改回来。还有一个强烈建议打开的功能目标范围Scope。不设范围时 Burp 会记录浏览器产生的全部流量包括系统后台更新、各类插件的心跳请求代理历史几分钟就会被冲掉真正要看的请求淹没在里面。把目标域名加进范围再打开「只记录范围内的请求」列表会干净很多。HTTPS 为什么抓不到这是新手遇到的第一个墙。HTTPS 是加密的Burp 要在中间解密再重新加密就得替服务器出示一张证书。这张证书由 Burp 自己签发浏览器默认不认识它于是握手失败——表现可能是页面报证书错误也可能是 Burp 里只看到一串无法解读的二进制。解决办法是把 Burp 的根证书导入信任列表。步骤分两半先从 Burp 取证书再把它装进浏览器或系统。第一步取证书 保持代理已设好用浏览器访问下面这个地址只有代理开着时才能访问 http://burp 在页面上点击下载 CA 证书文件形如 cacert.der 第二步装进信任列表 Firefox设置 → 隐私与安全 → 证书 → 查看证书 → 导入 导入时勾选「信任由此证书颁发机构来标识网站」 Chrome / Edge走系统信任库把证书导入系统后需重启浏览器 macOS在钥匙串访问里导入双击证书把信任改为「始终信任」 Windows导入到「受信任的根证书颁发机构」存储区Firefox 有自己的证书库不走系统信任这一步要单独做。很多人装好了系统证书、Chrome 能抓了Firefox 依然报错原因就在这里。装完之后重启浏览器再试。证书生效后Burp 里应该能看到完整的请求行、请求头和响应内容。抓包不成功怎么排查按下面这张表对号入座覆盖了绝大多数情况现象原因处理浏览器完全打不开网页代理地址或端口填错或 Burp 未启动核对监听地址与代理设置是否一致HTTP 正常HTTPS 报证书错误根证书未导入或未设为信任重新导入并确认信任项Firefox 抓不到Chrome 正常Firefox 独立证书库未导入在 Firefox 里单独导入一次代理历史里全是无关请求未设目标范围添加目标域名并开启只记录范围内请求端口被占用Burp 起不来8080 已被其他程序使用换一个监听端口浏览器代理同步改macOS 上启动被拦截系统安全策略拦截了未公证的程序到「隐私与安全性」里允许一次手机抓不到包监听地址仅本机或不在同一网段改为监听全部网卡确认同网段并放行防火墙一个容易忽略的顺序问题先开代理再开 Burp或先关 Burp 忘了关代理都会导致浏览器直接上不了网。养成习惯——抓包结束先取消浏览器代理再关 Burp。证书路径、代理配置步骤和报错对照我整理成了一份存档换机器时照着抄一遍就配好了。写这类需要反复核对版本与证书配置的教程时我会用墨衍的AI 图文同步把稿子一次推到几个平台留档集中更新的那几天靠发文额度提升不用排队发完再用批量 GEO 检测看看这些内容在 AI 搜索里的引用情况。墨衍会员权益 有需要可以了解。常见问题QBurp Suite 社区版是免费的吗免费功能上少了自动化漏洞扫描这类高级模块。手工测试相关的功能都包含在里面学习与日常调试够用。Q抓包需要装 Java 吗用安装包不需要运行环境已经捆绑。只有下载 JAR 包用命令行启动时才需要本机有 Java。Q只在本地学习会不会有法律风险只抓自己开发的站点、自己搭建的靶场或者在获得明确书面授权的范围内测试是正常的学习与工作方式。未授权对他人系统测试是另一回事。Q装了证书之后浏览器提示不安全正常吗只要是你自己导入的 Burp 证书且用途明确属于预期行为。不用时把代理和证书一起清掉即可。Q为什么改包之后页面没变化确认修改的动作是「转发」而不是「丢弃」另外要看是否命中缓存。构造请求时优先用重放功能比直接在代理里改更可控。Q能不能只抓某个域名可以用目标范围功能把域名加进去再开启只记录范围内的请求代理历史会清爽很多。关于墨衍如果你也在多个平台发技术文章值得看看墨衍。三个最常用的权益——发文额度提升密集更新不再受限、批量 GEO 检测一次扫完全部文章的 AI 引用状态、AI 图文同步一稿多平台分发。点这里了解墨衍会员