Burp Suite 安装与抓包配置教程:HTTPS 抓不到,问题在证书上
本文首发于 CSDN转载请注明出处。先说结论Burp Suite 装完能打开、能看到请求但 HTTPS 流量全是乱码或者直接报证书错误原因只有一个——没有把 Burp 的根证书装进浏览器或系统的信任列表。Burp 在中间人位置上替服务器出示证书浏览器不信任这张证书握手就断在这里。另外两件事先纠正社区版是免费的不需要找激活工具安装包现在自带运行时不用再单独装 Java网上那些「先装 JDK 11」的教程是旧流程。该从哪下载装哪个版本Burp Suite 是 PortSwigger 公司的产品官方域名是portswigger.net下载页在它的burp路径下。这一点要特别小心搜索时会出现一批看起来很正式的站点挂着「中文站」「官方授权」的字样它们通常是代理或转售站提供的安装包未必是原版。只认官网域名。版本号采用「年份.月份」的形式所以它更新非常频繁。发行节奏分两条线版本类型更新节奏适合谁Stable稳定版每月一次默认选它功能稳定Early Adopter尝鲜版每月一次比稳定版早想提前试新功能社区版和专业版是同一个安装包安装时选择你要的版本不需要分别下载。社区版免费功能上少了自动化扫描器这类高级模块但手工抓包、重放、改包、编码解码这些核心能力都齐全学习 Web 安全完全够用。安装包按平台和架构分选之前先确认自己机器是 x64 还是 ARM。macOS 上如果是较新的芯片要选对应架构的包装错了打不开。首次启动会问你是新建临时工程还是保存到磁盘。学习阶段选临时工程即可退出就没了要留档就选保存到磁盘。不用装 Java 了吗用安装包的话不用。现在的安装包里捆绑了运行时装完直接能用。所以你在网上看到「先装 JDK 再装 Burp」的步骤那是很早以前 JAR 包时代的流程。只有一种情况需要你自己准备 Java下载的是 JAR 格式的包需要用命令行启动它。这时候本机必须有运行环境版本也要满足它的要求。# 只有 JAR 方式才需要本机运行时java-jarburpsuite_community_版本号.jar# 确认本机运行时版本java-version能用安装包就用安装包省掉一层环境依赖。代理该怎么配Burp 的工作方式是把自己插在浏览器和服务器之间所以它要监听一个本地端口浏览器把流量送到这个端口。默认的监听地址在 Proxy 设置里可以看到形如127.0.0.1:8080。配置只有两步第一步在 Burp 里确认监听地址 Proxy → Options → Proxy Listeners 看到 127.0.0.1:8080 且在运行状态即可 第二步在浏览器里设手动代理 HTTP 代理与 HTTPS 代理都填 127.0.0.1端口 8080 不建议勾选「对所有协议使用同一代理」之外的额外规则如果要抓的流量来自手机或其他设备要把监听地址从仅本机改成监听所有网卡然后让设备连同一个局域网、把代理指向你电脑的局域网 IP。这个改动会把你电脑的抓包端口暴露在局域网里用完记得改回来。还有一个强烈建议打开的功能目标范围Scope。不设范围时 Burp 会记录浏览器产生的全部流量包括系统后台更新、各类插件的心跳请求代理历史几分钟就会被冲掉真正要看的请求淹没在里面。把目标域名加进范围再打开「只记录范围内的请求」列表会干净很多。HTTPS 为什么抓不到这是新手遇到的第一个墙。HTTPS 是加密的Burp 要在中间解密再重新加密就得替服务器出示一张证书。这张证书由 Burp 自己签发浏览器默认不认识它于是握手失败——表现可能是页面报证书错误也可能是 Burp 里只看到一串无法解读的二进制。解决办法是把 Burp 的根证书导入信任列表。步骤分两半先从 Burp 取证书再把它装进浏览器或系统。第一步取证书 保持代理已设好用浏览器访问下面这个地址只有代理开着时才能访问 http://burp 在页面上点击下载 CA 证书文件形如 cacert.der 第二步装进信任列表 Firefox设置 → 隐私与安全 → 证书 → 查看证书 → 导入 导入时勾选「信任由此证书颁发机构来标识网站」 Chrome / Edge走系统信任库把证书导入系统后需重启浏览器 macOS在钥匙串访问里导入双击证书把信任改为「始终信任」 Windows导入到「受信任的根证书颁发机构」存储区Firefox 有自己的证书库不走系统信任这一步要单独做。很多人装好了系统证书、Chrome 能抓了Firefox 依然报错原因就在这里。装完之后重启浏览器再试。证书生效后Burp 里应该能看到完整的请求行、请求头和响应内容。抓包不成功怎么排查按下面这张表对号入座覆盖了绝大多数情况现象原因处理浏览器完全打不开网页代理地址或端口填错或 Burp 未启动核对监听地址与代理设置是否一致HTTP 正常HTTPS 报证书错误根证书未导入或未设为信任重新导入并确认信任项Firefox 抓不到Chrome 正常Firefox 独立证书库未导入在 Firefox 里单独导入一次代理历史里全是无关请求未设目标范围添加目标域名并开启只记录范围内请求端口被占用Burp 起不来8080 已被其他程序使用换一个监听端口浏览器代理同步改macOS 上启动被拦截系统安全策略拦截了未公证的程序到「隐私与安全性」里允许一次手机抓不到包监听地址仅本机或不在同一网段改为监听全部网卡确认同网段并放行防火墙一个容易忽略的顺序问题先开代理再开 Burp或先关 Burp 忘了关代理都会导致浏览器直接上不了网。养成习惯——抓包结束先取消浏览器代理再关 Burp。证书路径、代理配置步骤和报错对照我整理成了一份存档换机器时照着抄一遍就配好了。写这类需要反复核对版本与证书配置的教程时我会用墨衍的AI 图文同步把稿子一次推到几个平台留档集中更新的那几天靠发文额度提升不用排队发完再用批量 GEO 检测看看这些内容在 AI 搜索里的引用情况。墨衍会员权益 有需要可以了解。常见问题QBurp Suite 社区版是免费的吗免费功能上少了自动化漏洞扫描这类高级模块。手工测试相关的功能都包含在里面学习与日常调试够用。Q抓包需要装 Java 吗用安装包不需要运行环境已经捆绑。只有下载 JAR 包用命令行启动时才需要本机有 Java。Q只在本地学习会不会有法律风险只抓自己开发的站点、自己搭建的靶场或者在获得明确书面授权的范围内测试是正常的学习与工作方式。未授权对他人系统测试是另一回事。Q装了证书之后浏览器提示不安全正常吗只要是你自己导入的 Burp 证书且用途明确属于预期行为。不用时把代理和证书一起清掉即可。Q为什么改包之后页面没变化确认修改的动作是「转发」而不是「丢弃」另外要看是否命中缓存。构造请求时优先用重放功能比直接在代理里改更可控。Q能不能只抓某个域名可以用目标范围功能把域名加进去再开启只记录范围内的请求代理历史会清爽很多。关于墨衍如果你也在多个平台发技术文章值得看看墨衍。三个最常用的权益——发文额度提升密集更新不再受限、批量 GEO 检测一次扫完全部文章的 AI 引用状态、AI 图文同步一稿多平台分发。点这里了解墨衍会员

相关新闻

用递归拆解打造专用智能体:Recurse的工程化实践

用递归拆解打造专用智能体:Recurse的工程化实践

1. 先聊聊为什么需要"专用智能体"这个物种1.1 通用助手看着聪明,用起来却总差一口气大模型Agent这个概念爆火之后,团队里最常出现的动作是:拿一个通用System Prompt,把公司API全接进去,然后祈祷它能自己搞定…

2026/9/30 0:21:58 阅读更多 →
“不是内部或外部命令”怎么解决?PATH与命令找不到的完整排查指南

“不是内部或外部命令”怎么解决?PATH与命令找不到的完整排查指南

在终端里敲完安装命令,满心期待地输入openclaw-cn,结果回车之后屏幕上幽幽地弹出一句:“‘openclaw-cn’ 不是内部或外部命令,也不是可运行的程序或批处理文件。” 这句报错大概是 Windows 用户最常遇到的“劝退师”之一。代码还没…

2026/9/30 0:21:58 阅读更多 →
TensorFlow实战指南:安装、核心概念与PyTorch对比选型

TensorFlow实战指南:安装、核心概念与PyTorch对比选型

想聊一个很多人觉得"过气"、但实际撑起半个工业界的框架——TensorFlow。我在2018年第一次接触它,当时被Variable、Session、placeholder那一套折磨得不轻,一度转投PyTorch。但后来因为工作原因,连续做了几个需要上线部署的项目&am…

2026/9/30 0:20:58 阅读更多 →

最新新闻

Android registerContentObserver 原理与实战避坑

Android registerContentObserver 原理与实战避坑

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/30 6:23:53 阅读更多 →
Kaadas凯迪仕亮相2026中国国际五金展,以AI铸锁智护万家

Kaadas凯迪仕亮相2026中国国际五金展,以AI铸锁智护万家

9月28日,2026中国国际五金展在上海新国际博览中心开幕。作为智能锁行业领先品牌,Kaadas凯迪仕携覆盖海内外市场的消费及工程项目等全系列智能锁产品亮相W5馆B30展位,并受邀出席展会同期举办的2026中国首届智能安防行业发展峰会暨第二届AI智能…

2026/9/30 6:23:53 阅读更多 →
大华摄像头Web播放实战:RTSP转HTTP-FLV与HLS低延迟方案详解

大华摄像头Web播放实战:RTSP转HTTP-FLV与HLS低延迟方案详解

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/30 6:23:53 阅读更多 →
Lap虚拟滚动实现解析:10万张照片库为何依然丝滑

Lap虚拟滚动实现解析:10万张照片库为何依然丝滑

Lap虚拟滚动实现解析:10万张照片库为何依然丝滑 【免费下载链接】lap An offline-first photo manager for large local libraries 项目地址: https://gitcode.com/GitHub_Trending/lap3/lap Lap 是一款开源的离线优先照片管理器,专为管理十万级本…

2026/9/30 6:23:53 阅读更多 →
SAP HANA内存溢出警告:单SQL语句排查与优化实战

SAP HANA内存溢出警告:单SQL语句排查与优化实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/30 6:23:53 阅读更多 →
uniapp小程序人脸取景框摄像:静态与动态跟随实现指南

uniapp小程序人脸取景框摄像:静态与动态跟随实现指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/30 6:22:52 阅读更多 →

日新闻

Base64 图片头部特征识别:从文件头到格式判断的完整指南

Base64 图片头部特征识别:从文件头到格式判断的完整指南

1. 项目概述:为什么说看懂 base64 图片头部是基本功这几年跟 base64 打交道的机会越来越多,后端接口返回图片、前端渲染验证码、小程序里存小图、还有一些老系统导出报表,动不动就给你一段长到怀疑人生的 base64 字符串。很多人拿到字符串就直…

2026/9/30 0:00:35 阅读更多 →
Java公交站牌广告管理系统:JSP+Servlet+MySQL实战落地指南

Java公交站牌广告管理系统:JSP+Servlet+MySQL实战落地指南

简介:本资源是一份面向Java初学者与课程设计学生的公交站牌广告灯箱管理系统毕业设计文档,聚焦城市公共广告资源信息化管理痛点,提供从需求分析到技术实现的完整方案。文档采用标准学术论文结构,含摘要、英文摘要、目录及五章正文…

2026/9/30 0:00:35 阅读更多 →
用 Redis Lua 构建大模型 API 多租户原子配额治理体系

用 Redis Lua 构建大模型 API 多租户原子配额治理体系

我去年年底接了一个内部 AI 平台的治理需求,背景很直接:公司把 DeepSeek、MiniMax 这类大模型 API 统一封装成内部网关,开放给几个业务团队用。结果第一个月账单出来,额度直接超了 4 倍。仔细查日志,发现原因并不复杂—…

2026/9/30 0:00:35 阅读更多 →

周新闻

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/29 8:16:59 阅读更多 →
SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/29 16:41:41 阅读更多 →
FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏 【免费下载链接】FireRed-OpenStoryline FireRed-OpenStoryline is an AI video editing agent that transforms manual editing into intention-driven directing through natural language …

2026/9/29 8:24:48 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/29 19:29:29 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/29 5:58:00 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/29 3:55:56 阅读更多 →