
🧪 Burp Suite: verkkoskanneri ja -indeksoija penetraatiotestaukseen
Kun penetraatiotestaaja saapuu tuntemattomalle kohteelle, hän näkee vain julkisivun. Todelliset haavoittuvuudet, SQL-injektiot, XSS, polkupaljastukset, piilevät syvyyksissä: piilotetut hakemistot, unohdetut päätepisteet, ei-ilmeiset pyyntöparametrit. Manuaalinen läpikäynti vie tunteja. Automaattinen läpikäynti ilman oikeaa työkalua joko ohittaa kriittiset sisääntulokohdat tai kaataa sovelluksen pyyntövyöryllä.
Burp Suite Professional ratkaisee tämän tehtävän "crawler + scanner" -yhdistelmällä. Yksi läpikäynti, ja sinulla on sovelluskartta, jossa jokainen sivu on tarkistettu kymmenien haavoittuvuusluokkien varalta. Kaikki yhdessä ikkunassa, ilman skriptejä tai komentoriviä.
Tämä opas on vaiheittainen erittely Burp Suiten crawlerista ja scannerista: perusläpikäynnistä tarkastuksen hienosäätöön. Kuvakaappaukset ovat ajan tasalla vuoden 2024+ versioille, logiikka ei ole muuttunut Burp 2.0:n jälkeen. Käsittelemme Crawl-, Audit- ja yhdistetyn Crawl and Audit -tilan.
💡 Pikakatsaus:
- Käynnistä perus crawlatarkistus: Dashboard-välilehti, New Scan, Crawl, saat sivustokartan Target-välilehdelle.
- Määritä crawler tehtävääsi varten: sulje pois scopeen kuulumattomat URL-osoitteet, lisää kirjautumistiedot, säädä pyyntöpoolia.
- Siirry auditointiin: Audit Selected Items mille tahansa kartan URL-osoitteelle, Burp löytää haavoittuvuudet ja järjestää ne vakavuuden mukaan.
- Yhdistä Crawl + Audit päästä päähän -testaukseen: crawler käy sivuston läpi, scanner tarkistaa jokaisen löydetyn sivun välittömästi.
- Viimeistele analyysi tutkimalla Advisory: hyötykuorma, pyyntö/vastaus, CVSS ja korjausvaiheet.
Mikä on web-crawler Burp Suitessa
Web-crawler (tunnetaan myös nimellä spider) on mekanismi, joka käy läpi verkkosovellusta: seuraa linkkejä, lähettää lomakkeita ja kirjautuu suojattuihin osioihin. Tuloksena on puumainen sivustokartta Target-välilehdellä, jossa jokaisen URL-osoitteen yhteydessä on HTTP-metodit ja pyyntöparametrit.
Versioon 1.7 asti Burp Suite käytti Spideria, erillistä työkalua omalla välilehdellään. Burp 2.0:sta alkaen PortSwigger korvasi sen Crawlerilla, joka on rakennettu suoraan Dashboardiin. Kaikki automatisoidut toiminnot, läpikäynti, auditointi, lokitus, on koottu yhteen ikkunaan. Hallinta: keskeytä/jatka jokaiselle tehtävälle erikseen.
Pohjimmiltaan crawler tekee samaa kuin DirBuster tai Dirb: luettelee hakemistoja, tallentaa piilotettuja URL-osoitteita. Mutta toisin kuin ne, Burp Crawler analysoi sivun sisältöä, suorittaa JavaScriptiä (jos analyysi on käytössä) ja ymmärtää sovelluksen navigointilogiikan. DirBuster ja Dirb yksinkertaisesti väsyttävät sanakirjan avulla. Crawler rakentaa sovellusgraafin.
Crawlerin käynnistäminen: perusskannaus
Avaa Burp Suite ja siirry Dashboard-välilehdelle. Paneeli on jaettu neljään vyöhykkeeseen:
- Tasks, kaikki käynnissä olevat läpikäynnit ja skannaukset. Täältä voit keskeyttää, jatkaa ja tarkastella kunkin tehtävän tietoja.
- Event log, Burp Suiten tapahtumat: välityspalvelimen käynnistys, moduuliviat, skannauksen valmistuminen.
- Issue activity, löydetyt haavoittuvuudet suodatettuna vakavuuden ja tyypin mukaan.
- Advisories, yksityiskohtainen kortti valitulle haavoittuvuudelle: hyötykuorma, pyyntö/vastaus ja CVSS.
Klikkaa New Scan -painiketta Tasks-osion yläreunassa.

Esiin tulee New Scan -ponnahdusikkuna, jossa on kaksi vaihtoehtoa:
- Crawl and audit, läpikäynti + auditointi yhdellä ajolla;
- Crawl, pelkkä läpikäynti.
Ensimmäistä tutustumista varten valitse Crawl. Syötä testi-URL, esimerkiksi http://testphp.vulnweb.com, ja klikkaa OK.

Ikkuna sulkeutuu. Dashboardin Tasks-kohtaan ilmestyy uusi tehtävä, "Crawl testphp.vulnweb.com". Event log vahvistaa "Crawl started" -tapahtuman.

Parin minuutin kuluttua tehtävä valmistuu. Etsi tulos Target-välilehdeltä, crawler tulostaa sivustokartan sinne URL-puun muodossa.

Oikeanpuoleisessa paneelissa jokaisen URL-osoitteen yhteydessä on HTTP-metodit ja Parameters-sarake. Parametrit osoittavat sisääntulokohtia, jotka ovat mahdollisesti alttiita injektioille. Tuplaklikkaa Parameters-sarakkeen otsikkoa, jolloin parametrilliset URL-osoitteet nousevat kärkeen.

Targetin vasemman paneelin täyttää sivustopuu, joka on klikattava ja jossa on URL-sisäkkäisyys. Valitse mikä tahansa hakemisto, oikea paneeli näyttää välittömästi sen metodit ja parametrit.

Crawlerin hienosäätö
Perusläpikäynti riittää yksinkertaisille sivustoille. Mutta todellinen sovellus on monimutkaisempi: jotkut sivut ovat scopesta poissa, suljetut osiot vaativat valtuutuksen, ja hauras sovellus ei kestä kymmeniä samanaikaisia pyyntöjä.
Palaamme Dashboardiin, klikkaamme uudelleen New Scan, mutta nyt emme kiirehdi OK:n kanssa. Määritämme asetukset.
Scopeen kuulumattomien URL-osoitteiden poissulkeminen
Scan details -osiossa etsi Detailed scope configuration. Siirry kohtaan Excluded URL prefixes ja lisää URL, jota ei pitäisi sisällyttää läpikäyntiin, esimerkiksi http://testphp.vulnweb.com/signup.php.

Mukautetun konfiguraation luominen
Siirry kohtaan Scan configuration ja klikkaa New-painiketta.

Näyttöön avautuu parametri-ikkuna. Konfiguraation nimen voi jättää oletusarvoonsa. Keskeinen parametri on Crawl optimization: liukusäädin välillä "Fastest", "Deepest" määrittää, kuinka syvälle sovellukseen indeksoija tunkeutuu. Tuotantotestiä varten aseta se lähemmäs Deepest-arvoa, nopeaa kartoitusta varten lähemmäs Fastest-arvoa.

Tässä asetetaan myös aika- ja sivumäärärajat. Järkevät arvot keskikokoiselle sovellukselle: Maximum crawl time 50 minuuttia, Maximum unique locations discovered 5000.

Kirjautumistiedot suljettuja osioita varten
Jos sovellus vaatii kirjautumisen, valitse valintaruudut Log in to user registration portals ja Log in using invalid credentials. Indeksoija yrittää rekisteröityä satunnaisilla tiedoilla tai syöttää tarkoituksella vääriä tunnuksia nähdäkseen, miten sivusto käyttäytyy epäonnistuneen todennuksen yhteydessä.

Napsauta Save, ja konfiguraatio tulee näkyviin Scan configuration -pudotusvalikkoon.

Lisätään seuraavaksi oikeat kirjautumistiedot, joista on hyötyä, jos indeksoija törmää ylläpitoportaaliin tai suljettuun osioon. Siirry Application login -osioon ja napsauta Create.

Syötä käyttäjätunnus ja salasana, napsauta OK.

Resurssipooli ja samanaikaiset pyynnöt
Resource pool -osio hallinnoi, kuinka monta samanaikaista pyyntöä indeksoija lähettää sovellukseen ja millä viiveellä. Hauraalle sovellukselle vähennä säikeiden määrää ja kasvata viivettä. Demoympäristössä jätämme oletusarvot voimaan.

Napsauta OK, ja indeksoija käynnistyy annetulla konfiguraatiolla. Seuraamme edistymistä Dashboard-välilehdellä.

Valmistumisen jälkeen siirrymme Target-välilehdelle. Sivustokartassa ei näy signup.php-sivua, eli poissuljettu etuliite toimi suunnitellusti.

Haavoittuvuusskannaus: auditointitila
Kartoittaja tuottaa sovelluskartan. Auditointi menee pidemmälle, se tarkistaa löydetyt URL-osoitteet haavoittuvuuksien varalta: SQL-injektiot, XSS, komentoinjektiot, polkupaljastukset ja kymmenet muut luokat. Burp Suiten termein tätä kutsutaan "aktiiviseksi skannaukseksi".
Toisin kuin passiivinen skannaus (joka analysoi vastauksia ilman lisäpyyntöjä), aktiivinen auditointi lähettää muokattuja pyyntöjä hyötykuormineen ja tulkitsee sovelluksen vastauksen.
Auditointi oletusasetuksilla
Jos sovellus on jo kartoittajan skannaama, voit auditoida minkä tahansa URL-osoitteen sivustokartasta. Target-välilehdellä napsauta perus-URL-osoitetta hiiren kakkospainikkeella ja valitse Scan.

New Scan -ikkuna avautuu uudelleen, mutta nyt Audit selected items -vaihtoehto on aktiivinen. Kaikki sivustokartan URL-osoitteet vedetään Items to scan -kenttään automaattisesti. Napsauta OK.

Siirrymme Dashboardiin. Näkymä on muuttunut: Tasks- ja Event log -osiot ovat aktiivisia, ja mikä tärkeintä, Issue activity- ja Advisories-osioissa on nyt tietoja.

Muutamassa minuutissa skanneri lähetti noin 17 000 pyyntöä ja tunnisti haavoittuvuuksia vakavuuden mukaan ryhmiteltynä: korkea (punainen), keskitaso (keltainen), info (harmaa).

Ikkuna, jossa on täydellinen erittely, avautuu. Audit items -välilehti näyttää tarkistetut URL-osoitteet ja löydettyjen haavoittuvuuksien määrän.

Issue activity -välilehti näyttää samat tiedot vakavuuden mukaan eriteltynä. Jokaisen haavoittuvuuden voi laajentaa, jolloin näkyviin tulee Advisory.

Advisories-välilehti näyttää valitun haavoittuvuuden koko kortin. Yläosassa ovat URL-osoite, vakavuus, varmuus, CVSS-pistemäärä. Alla ovat kuvaus, korjaussuositukset ja linkit ulkoisiin resursseihin tästä haavoittuvuusluokasta.

Nähdäksesi tietyn HTTP-pyynnön ja -vastauksen, joka laukaisi löydöksen, siirry HTTP request/response -välilehdelle. Täällä näet hyötykuorman, jonka Burp lähetti sovellukselle, ja palvelimen vastauksen, joka vahvistaa haavoittuvuuden.

Auditoinnin hienosäätö
Oletusauditointi kattaa kaikki haavoittuvuusluokat. Mutta joskus fokusta on tarpeen kaventaa: tarkista vain SQL-injektiot tai vain XSS. Tai päinvastoin, lisää mukautettuja tarkistuksia tietylle API:lle.
Auditointiprofiilin luominen
Avaamme New Scan -ikkunan uudelleen. Scan configuration -osiossa napsauta New, luo auditointikonfiguraatio.

Avautuvassa ikkunassa siirry Audit optimization -välilehdelle. Tässä on kolme tasoa:
- Default, vakiokattavuus, nopeuden ja syvyyden tasapaino;
- Thorough, laajennettu hyötykuormien joukko ja jokaisen parametrin syvällisempi tarkistus;
- Fast, kevyt tila, vähemmän pyyntöjä ja tarkistuksia.

Issues reported -osion avulla voit valita tietyt haavoittuvuusluokat. Jätä esimerkiksi vain SQL injection ja Cross-site scripting, jolloin skanneri ei tuhlaa aikaa polkupaljastusten tai komentoinjektioiden tarkistamiseen.

Audit optimization > Custom -välilehdellä voit määrittää tarkemmin luokkien leikkauskohdat ja tarkistusten intensiteetin.

Skannaustyypit
Audit optimization -välilehdellä on Scan type -osio, jossa on neljä aggressiivisuustasoa:
- Passive, vain liikenneanalyysi, ei lisäpyyntöjä. Turvallinen tuotantoon, mutta löytää vain otsakkeisiin ja konfiguraatioon liittyvät ongelmat.
- Light active, minimaalinen joukko aktiivisia tarkistuksia. Kompromissi kattavuuden ja riskin välillä.
- Medium active, enemmän tarkistuksia, keskisuuri kuorma. Staging-ympäristöön.
- Intrusive, täysi joukko, mukaan lukien tuhoavat tarkistukset. Vain eristetyille testialustoille.

Samassa paikassa voidaan valinnaisesti ottaa käyttöön JavaScript-analyysi, jolloin crawler suorittaa JS:ää löytääkseen dynaamista sisältöä ja piilotettuja päätepisteitä SPA-sovelluksista.

Lopullinen skannaustyypin valinta näkyy konfigurointi-ikkunan yläreunassa.

Lisäyskohdat
Lisäyskohdat ovat pyyntöjen sisällä olevia paikkoja, joihin Burp sijoittaa hyötykuormia. Oletuksena skanneri määrittää ne automaattisesti: URL-parametrit, POST-body, otsakkeet, evästeet. Edistyneessä tilassa voit rajata tai laajentaa paikkojen joukkoa.

Tallennamme konfiguraation, ja se ilmestyy pudotusvalikkoon.

Klikkaa OK. Skanneri lähettää noin 2 700 pyyntöä (verrattuna 17 000:een täydessä auditissa) ja löytää yhden korkean vakavuusasteen haavoittuvuuden.

Nyt kun klikkaat URL:ää hiiren kakkospainikkeella Targetissa, näkyviin tulee yhden skannausvaihtoehdon sijaan kaksi: oletus ja meidän mukautettu vaihtoehtomme.

Kirjaston sisäänrakennetut tarkistukset
Manuaalista audit-konfigurointia ei vaadita. Burp Suiten mukana tulee kirjasto valmiita profiileja. Kun luot uutta konfiguraatiota, klikkaa ikkunan alareunassa Select from library.

Valitse mikä tahansa sisäänrakennettu profiili, esimerkiksi tietylle haavoittuvuusluokalle tai sovellustyypille räätälöity.

Valittu profiili tuodaan takaisin New Scan -ikkunaan.

Klikkaa OK. Kun auditointi on valmis, Targetin URL-kontekstivalikossa näkyy kolme skannausvaihtoehtoa: default, custom ja library.

Skannaus ja auditointi yhdellä ajolla
Tähän asti olemme ajaneet crawlerin ja auditoinnin erikseen. Burp Suite tukee kuitenkin päästä päähän Crawl and Audit -tilaa: se käy ensin sovelluksen läpi ja tarkistaa sitten välittömästi kaiken löytämänsä haavoittuvuuksien varalta.
Klikkaa Dashboardilla uudelleen New Scan, valitse Crawl and audit ja syötä URL-osoite.

Konfigurointiosiossa Burp kysyy Create-painiketta klikatessa, kumpi osa määritetään: crawlerin optimointi vai auditointiparametrit. Sisäiset parametrit ovat samat kuin mitä näimme erikseen.

Tämä on päätila tuotannollisessa penetraatiotestauksessa: yksi ajo kattaa sekä tiedustelun että haavoittuvuuksien etsinnän. Laajoissa sovelluksissa, joissa on kymmeniätuhansia sivuja, on nopeampaa jakaa työ kahteen vaiheeseen, ensin crawler ja sitten auditointi. Useimmille sivustoille Crawl and Audit tuottaa kuitenkin tulokset yhdellä kertaa.
Tehtävien hallinta: poistaminen ja siivous
Valmiit ja vanhentuneet tehtävät kannattaa poistaa, jotta Dashboard ei täyty turhasta. Klikkaa tehtävän vieressä olevaa roskakorikuvaketta.

Vahvista poisto ponnahdusikkunassa.

Tehtävät poistetaan välittömästi kaikkine kerättyine tietoineen. Varmista ennen poistamista, että auditoinnin tulokset on tallennettu tai viety.
Video: Burp Suite Scannerin täydellinen läpikäynti
Crawler ja skanneri ovat vain osa Burp Suitea. Tämä video kattaa koko penetraatiotestaussyklin: proxy-asetuksista aktiiviseen auditointiin ja löydettyjen haavoittuvuuksien hyödyntämiseen.
⁉️🤔 Usein kysytyt kysymykset
Miten Burp Suiten crawleri eroaa DirBusterista ja Dirbistä?
DirBuster ja Dirb toimivat sanakirjan pohjalta ja luettelevat hakemistonimiä valmiista listasta. Burp Suiten crawleri rakentaa sovellusgraafin: se analysoi sivujen sisältöä, poimii linkkejä, lähettää lomakkeita ja osaa kirjautua sisään. Tuloksena on sovelluskartta, jossa näkyvät navigaatiosuhteet, metodit ja parametrit. Se löytää sen, mitä sanakirjoissa ei ole: dynaamiset URL-osoitteet, JavaScript-uudelleenohjausten kautta avautuvat sisääntulopisteet ja kirjautumislomakkeiden takana piilossa olevat päätepisteet.
Mikä Burp Suiten versio crawleriin ja auditointiin tarvitaan?
Crawleri ja aktiivinen auditointi ovat saatavilla vain Burp Suite Professionalissa (499 $ per käyttäjä per vuosi vuonna 2026, Burp Suite Professionalin hinnoittelu). Community Edition sisältää proxyn, Repeaterin, nopeusrajoitetun Intruderin ja Decoderin, mutta ei crawleria eikä skanneria. Professional antaa molemmat työkalut sekä rajoittamattoman Intruderin, Collaboratorin ja BCheck-skriptit mukautettuja tarkistuksia varten. Versiosta 2025 alkaen Professional sisältää myös Burp AI:n, tekoälyavustajan skannaustulosten tulkintaan. Enterprise Edition tuo mukanaan CI/CD-integraation, ajastuksen ja tiimityöskentelyominaisuudet.
Voiko sivustoa skannata, jos se ei näy internetiin?
Crawleri ja auditointi toimivat Burp Suiten ylävirran proxyn kautta. Kaikki, mihin selain pääsee Burp Proxyn läpi, on crawlerin saavutettavissa: localhost, staging-palvelimet VPN:n takana, yritysportaalit. Erillisiä verkkoasetuksia ei tarvita, vaan scope määritellään Target scopessa.
Miten välttää tuotantoympäristön kaataminen aktiivisella auditoinnilla?
Valitse Light active Intrusive-tilan sijaan. Poista käytöstä tarkistukset, joihin liittyy tietojen korruptoitumisen riski: SQL-injektio INSERT/UPDATE/DELETE-lauseilla, tuhoisa komentoinjektio, tiedostojen lähetys. Kolme sääntöä: (1) Ensimmäisellä kierroksella pelkkä passiivinen, (2) toisella Light active ilman intrusive-tarkistuksia, (3) Intrusive vain staging-ympäristössä. Resurssipooli: 1 säie, 500 ms viive.
Mitä eroa on passiivisella ja aktiivisella auditoinnilla?
Passiivinen auditointi (Passive scanning) ei lähetä uusia pyyntöjä, vaan analysoi jo proxyn läpi kulkeneen liikenteen: otsakkeet, evästeet, vastausrungot. Aktiivinen auditointi (Active scanning) tuottaa uusia pyyntöjä muokatuilla hyötykuormilla. Passiivinen ei löydä SQL-injektiota, mutta tunnistaa puuttuvat tietoturvaotsakkeet ja evästeet, joista puuttuu
HttpOnly/Secure. Käytännössä molempia käytetään peräkkäin: passiivista surffailun aikana, aktiivista kohdistuen kiinnostaviin päätepisteisiin.
Miten relevantti Burp Suite on vuonna 2026?
Burp Suite on edelleen web-pentestauksen de facto -standardi. Vuonna 2025 PortSwigger lisäsi tekoälyavustajan haavoittuvuusanalyysiin, vuonna 2026 yhdistetyn Professional/Community-asentajan, Markdown-muistiinpanot ja laajennetun HTTP-liikenteen hallinnan. Kilpailijat (OWASP ZAP, Caido) kehittyvät, mutta aktiivisen auditoinnin syvyydessä ja laajennusekosysteemissä Burp on yhä tavoittamattomissa.
Mikä Burp Suiten tila valita omaan tehtävään
Crawler, auditointi vai molemmat kerralla, valinta riippuu pentestauksen vaiheesta ja tavoitteesta.
Jos haluat rakentaa sovelluskartan ennen manuaalianalyysiä, aja Crawl Deepest-optimoinnilla. Lisää tunnukset suljettuja osioita varten ja sulje pois scopeen kuulumattomat URL-osoitteet (uloskirjautumissivut, salasanan palautus).
Jos kartta on jo olemassa ja tavoitteena on löytää haavoittuvuuksia, käytä Audit-toimintoa tietylle URL-joukolle. Ensimmäisellä kierroksella Passive + Light active. Jätä Intrusive staging-ympäristöön.
Kattavaan "tyhjältä pöydältä" -testaukseen valitse Crawl and Audit. Yksi ajo, minimaalisesti manuaalisia toimenpiteitä.
Ja tärkein sääntö: älä koskaan aja Intrusive-tilaa toisen omistamassa tuotantoympäristössä ilman kirjallista lupaa. Jopa Light active jättää jälkiä palvelinlokeihin.



