
🧪 Burp Suite : scanner web et crawler pour pentest
Un testeur d’intrusion arrive sur un site inconnu et n’en voit que la façade. Les vraies vulnérabilités, injections SQL, XSS, path traversal, se cachent dans les profondeurs: répertoires cachés, points de terminaison oubliés, paramètres de requête non évidents. Le parcours manuel prend des heures. Le parcours automatisé, sans le bon outil, passe à côté de points d’entrée critiques ou fait planter l’application sous une avalanche de requêtes.
Burp Suite Professional résout cette tâche avec une combinaison «crawler + scanner». Un seul passage, et vous obtenez une cartographie de l’application avec chaque page vérifiée pour des dizaines de classes de vulnérabilités. Le tout dans une seule fenêtre, sans scripts ni ligne de commande.
Ce guide est un décryptage étape par étape du crawler et du scanner de Burp Suite: du parcours de base au paramétrage fin de l’audit. Les captures d’écran correspondent aux versions 2024+, la logique n’a pas changé depuis Burp 2.0. Nous allons aborder le Crawl, l’Audit, et le mode combiné Crawl and Audit.
💡 Aperçu rapide:
- Lancez un scan de crawl basique: onglet Dashboard, New Scan, Crawl, vous obtenez un plan du site dans Target.
- Configurez le crawler selon votre besoin: excluez les URL hors périmètre, ajoutez des identifiants, ajustez le pool de requêtes.
- Passez à l’audit: Audit Selected Items sur n’importe quelle URL du plan, Burp trouve les vulnérabilités et les organise par sévérité.
- Combinez Crawl + Audit pour un test de bout en bout: le crawler parcourt le site, le scanner vérifie immédiatement chaque page découverte.
- Finalisez l’analyse en étudiant l’Advisory: payload, requête/réponse, CVSS et étapes de remédiation.
Qu’est-ce qu’un crawler web dans Burp Suite
Un crawler web (aussi appelé spider) est un mécanisme qui parcourt une application web: il suit les liens, soumet les formulaires et se connecte aux sections protégées. Le résultat est un plan du site arborescent dans l’onglet Target, où chaque URL est accompagnée des méthodes HTTP et des paramètres de requête.
Jusqu’à la version 1.7, Burp Suite utilisait Spider, un outil distinct avec son propre onglet. À partir de Burp 2.0, PortSwigger l’a remplacé par Crawler, intégré directement dans le Dashboard. Toutes les actions automatisées, parcours, audit, journalisation, sont regroupées dans une seule fenêtre. Gestion: pause/reprise pour chaque tâche séparément.
Pour l’essentiel, le crawler fait la même chose que DirBuster ou Dirb: il énumère les répertoires, enregistre les URL cachées. Mais, contrairement à eux, Burp Crawler analyse le contenu des pages, exécute le JavaScript (si l’analyse est activée) et comprend la logique de navigation de l’application. DirBuster et Dirb se contentent de brute-forcer à l’aide d’un dictionnaire. Crawler construit un graphe de l’application.
Lancer le crawler: scan de base
Ouvrez Burp Suite et basculez sur l’onglet Dashboard. Le panneau est divisé en quatre zones:
- Tasks, tous les parcours et scans en cours. Vous pouvez ici mettre en pause, reprendre et consulter le détail de chaque tâche.
- Event log, les événements de Burp Suite: démarrage du proxy, échecs de modules, fin de scan.
- Issue activity, les vulnérabilités découvertes avec filtrage par sévérité et type.
- Advisories, fiche détaillée de la vulnérabilité sélectionnée: payload, requête/réponse et CVSS.
Cliquez sur le bouton New Scan en haut de la section Tasks.

Une fenêtre pop-up New Scan apparaît avec deux options:
- Crawl and audit, parcours + audit en une seule exécution;
- Crawl, parcours uniquement.
Pour une première prise en main, choisissez Crawl. Saisissez une URL de test, par exemple http://testphp.vulnweb.com, puis cliquez sur OK.

La fenêtre se ferme. Dans le Dashboard, sous Tasks, une nouvelle tâche apparaît, «Crawl testphp.vulnweb.com». L’Event log confirme l’événement «Crawl started».

Après quelques minutes, la tâche se termine. Consultez le résultat dans l’onglet Target, le crawler y restitue le plan du site sous la forme d’une arborescence d’URL.

Dans le panneau de droite, chaque URL est accompagnée des méthodes HTTP et d’une colonne Parameters. Les paramètres indiquent les points d’entrée, potentiellement vulnérables aux injections. Double-cliquez sur l’en-tête de la colonne Parameters, les URL avec paramètres remonteront en haut.

Le panneau de gauche de Target est occupé par l’arborescence du site, cliquable et avec une imbrication des URL. Sélectionnez un répertoire, le panneau de droite affiche immédiatement ses méthodes et paramètres.

Paramétrage fin du crawler
Le parcours de base suffit pour les sites simples. Mais une application réelle est plus complexe: certaines pages sont hors périmètre, les sections fermées nécessitent une authentification, et une application fragile ne supporte pas des dizaines de requêtes simultanées.
Nous retournons dans le Dashboard, cliquons à nouveau sur New Scan, mais cette fois nous ne nous précipitons pas sur OK. Nous configurons.
Exclusion des URL hors périmètre
Dans la section Scan details, trouvez Detailed scope configuration. Allez dans Excluded URL prefixes et ajoutez une URL qui ne doit pas être incluse dans le parcours, par exemple http://testphp.vulnweb.com/signup.php.

Création d’une configuration personnalisée
Allez dans Scan configuration et cliquez sur le bouton New.

Une fenêtre avec les paramètres s'ouvre. Vous pouvez laisser le nom de configuration par défaut. Le paramètre clé est Optimisation de l'exploration: un curseur allant de «Le plus rapide» à «Le plus approfondi» détermine la profondeur d'analyse de l'application par le crawler. Pour un test de production, positionnez-le plutôt vers «Le plus approfondi», pour une reconnaissance rapide, plutôt vers «Le plus rapide».

Les limites de temps et de nombre de pages se définissent également ici. Des valeurs raisonnables pour une application de taille moyenne: Durée maximale d'exploration, 50 minutes, Nombre maximal d'emplacements uniques découverts, 5000.

Identifiants pour les sections fermées
Si l'application nécessite une connexion, cochez les cases Se connecter aux portails d'enregistrement utilisateur et Se connecter avec des identifiants invalides. Le crawler tentera de s'enregistrer avec des données aléatoires ou de saisir des identifiants volontairement incorrects pour observer le comportement du site lors d'une authentification échouée.

Cliquez sur Enregistrer, la configuration apparaît dans la liste déroulante des configurations d'analyse.

Ajoutons maintenant de vrais identifiants, ils seront utiles si le crawler rencontre un portail d'administration ou une section fermée. Allez dans la section Connexion à l'application et cliquez sur Créer.

Saisissez l'identifiant et le mot de passe, puis cliquez sur OK.

Pool de ressources et requêtes simultanées
La section Pool de ressources gère le nombre de requêtes simultanées que le crawler envoie à l'application et avec quel délai. Pour une application fragile, réduisez le nombre de threads et augmentez le délai. Pour un banc de démonstration, nous laissons les valeurs par défaut.

Cliquez sur OK, le crawler démarre avec la configuration spécifiée. Nous suivons la progression dans le tableau de bord.

Une fois l'opération terminée, nous allons dans l'onglet Cible. La page signup.php est absente du plan du site, le préfixe exclu a fonctionné comme prévu.

Analyse de vulnérabilités: le mode audit
Le crawler fournit une cartographie de l’application. L’audit va plus loin: il contrôle les URL découvertes pour y détecter des vulnérabilités, comme les injections SQL, le XSS, l’injection de commandes, le path traversal et des dizaines d’autres classes. Dans la terminologie de Burp Suite, on parle de «scan actif».
Contrairement au scan passif (qui analyse les réponses sans envoyer de requêtes supplémentaires), l’audit actif envoie des requêtes modifiées contenant des charges utiles et interprète la réponse de l’application.
Audit avec les paramètres par défaut
Si l’application a déjà été parcourue par le crawler, vous pouvez auditer n’importe quelle URL depuis le plan du site. Dans l’onglet Target, faites un clic droit sur l’URL de base et sélectionnez Scan.

La fenêtre New Scan s’ouvre à nouveau, mais cette fois l’option Audit selected items est active. Toutes les URL du plan du site sont automatiquement reprises dans le champ Items to scan. Cliquez sur OK.

Nous passons au Dashboard. L’affichage a changé: les sections Tasks et Event log sont actives et, surtout, Issue activity et Advisories contiennent désormais des données.

En quelques minutes, le scanner a envoyé environ 17 000 requêtes et identifié des vulnérabilités classées par sévérité: haute (rouge), moyenne (jaune), information (gris).

Une fenêtre présentant le détail complet s’ouvre. L’onglet Audit items montre les URL contrôlées et le nombre de vulnérabilités découvertes.

L’onglet Issue activity présente la même information, ventilée par niveau de sévérité. Chaque vulnérabilité peut être développée pour consulter l’avis correspondant.

L’onglet Advisories affiche la fiche complète de la vulnérabilité sélectionnée. En haut figurent l’URL, la sévérité, le niveau de confiance et le score CVSS. Plus bas se trouvent la description, les recommandations de remédiation et des liens vers des ressources externes consacrées à cette classe de vulnérabilité.

Pour voir la requête et la réponse HTTP spécifiques qui ont déclenché la détection, allez dans l’onglet HTTP request/response. C’est ici que vous voyez la charge utile envoyée par Burp à l’application et la réponse du serveur qui confirme la vulnérabilité.

Affiner l’audit
L’audit par défaut couvre toutes les classes de vulnérabilités. Mais il est parfois nécessaire de restreindre le périmètre: vérifier uniquement les injections SQL ou seulement le XSS. Ou, à l’inverse, d’ajouter des contrôles personnalisés pour une API spécifique.
Créer un profil d’audit
Nous ouvrons à nouveau la fenêtre New Scan. Dans la section Scan configuration, cliquez sur New pour créer une configuration d’audit.

Dans la fenêtre qui s’ouvre, allez dans l’onglet Audit optimization. Trois niveaux sont proposés:
- Default, couverture standard, équilibre entre vitesse et profondeur;
- Thorough, jeu étendu de charges utiles et vérification approfondie de chaque paramètre;
- Fast, mode allégé, moins de requêtes et de contrôles.

La section Issues reported vous permet de sélectionner des classes de vulnérabilités spécifiques. Par exemple, ne conservez que l’injection SQL et le cross-site scripting: le scanner ne passera alors pas de temps à vérifier le path traversal ou l’injection de commandes.

Dans l’onglet Optimisation de l’audit > Personnalisé, vous pouvez configurer plus finement l’intersection des classes et l’intensité des vérifications.

Types de scan
Dans l’onglet Optimisation de l’audit, une section Type de scan propose quatre niveaux d’agressivité:
- Passif, analyse du trafic uniquement, sans requête supplémentaire. Sans risque pour la production, mais ne détecte que les problèmes d’en-têtes et de configuration.
- Léger actif, ensemble minimal de vérifications actives. Compromis entre couverture et risque.
- Moyen actif, davantage de vérifications, charge moyenne. Pour la préproduction.
- Intrusif, ensemble complet, y compris les vérifications destructrices. Uniquement sur des environnements isolés.

Au même endroit, l’analyse JavaScript peut être activée de manière optionnelle: le crawler exécute le JS pour découvrir le contenu dynamique et les points de terminaison cachés dans les applications SPA.

Le choix final du type de scan s’affiche en haut de la fenêtre de configuration.

Points d’insertion
Les points d’insertion sont les emplacements dans les requêtes où Burp insère les charges utiles. Par défaut, le scanner les détermine automatiquement: paramètres d’URL, corps POST, en-têtes, cookies. En mode avancé, vous pouvez restreindre ou élargir l’ensemble des positions.

Nous sauvegardons la configuration, elle apparaît dans la liste déroulante.

Cliquez sur OK. Le scanner envoie environ 2 700 requêtes (contre 17 000 pour un audit complet) et trouve une vulnérabilité de sévérité haute.

Désormais, lorsque vous faites un clic droit sur une URL dans Target, deux options de scan apparaissent au lieu d’une seule: celle par défaut et notre configuration personnalisée.

Vérifications intégrées de la bibliothèque
La configuration manuelle de l’audit n’est pas obligatoire. Burp Suite est livré avec une bibliothèque de profils prêts à l’emploi. Lors de la création d’une nouvelle configuration, cliquez sur Sélectionner depuis la bibliothèque en bas de la fenêtre.

Sélectionnez un profil intégré, par exemple un profil conçu pour une classe de vulnérabilité ou un type d’application spécifique.

Le profil sélectionné est repris dans la fenêtre New Scan.

Cliquez sur OK. Une fois l’audit terminé, le menu contextuel de l’URL dans Target propose trois options de scan: default, custom et library.

Scan + audit en une seule exécution
Jusqu’ici, nous avons lancé le crawler et l’audit séparément. Mais Burp Suite propose un mode de bout en bout Crawl and Audit: il parcourt d’abord l’application, puis vérifie immédiatement tout ce qui a été trouvé pour y détecter des vulnérabilités.
Dans le Dashboard, cliquez de nouveau sur New Scan, sélectionnez Crawl and audit, saisissez l’URL.

Dans la section de configuration, lorsque vous cliquez sur Create, Burp vous demande quelle partie configurer: l’optimisation du crawler ou les paramètres d’audit. Les paramètres internes sont les mêmes que ceux que nous avons vus séparément.

C’est le mode principal pour un pentest en production: une seule exécution couvre à la fois la reconnaissance et la découverte de vulnérabilités. Pour les applications volumineuses comptant des dizaines de milliers de pages, il est plus rapide de scinder le travail en deux étapes, d’abord le crawler, puis l’audit. Mais pour la plupart des sites, le mode Crawl and Audit donne des résultats en un seul passage.
Gestion des tâches: suppression et nettoyage
Les tâches terminées et obsolètes doivent être supprimées pour éviter d’encombrer le Dashboard. Cliquez sur l’icône de corbeille à côté de la tâche.

Confirmez la suppression dans la fenêtre contextuelle.

Les tâches sont supprimées instantanément, ainsi que toutes les données collectées. Avant de supprimer, assurez-vous que les résultats de l’audit sont sauvegardés ou exportés.
Vidéo: analyse complète du Scanner de Burp Suite
Le crawler et le scanner ne sont qu’une partie de Burp Suite. Cette vidéo couvre le cycle complet d’un pentest: de la configuration du proxy jusqu’à l’audit actif et l’exploitation des vulnérabilités découvertes.
⁉️🤔 Foire aux questions
En quoi le crawler de Burp Suite diffère-t-il de DirBuster et Dirb?
DirBuster et Dirb fonctionnent à partir d’un dictionnaire, en énumérant des noms de répertoires depuis une liste préétablie. Le crawler de Burp Suite construit un graphe applicatif: il analyse le contenu des pages, extrait les liens, soumet les formulaires et peut s’authentifier. Le résultat est une cartographie de l’application avec les relations de navigation, les méthodes et les paramètres. Il trouve ce que les dictionnaires ne contiennent pas: les URL dynamiques, les points d’entrée via des redirections JavaScript et les endpoints cachés derrière des formulaires de connexion.
Quelle version de Burp Suite est nécessaire pour le crawler et l’audit?
Le crawler et l’audit actif sont uniquement disponibles dans Burp Suite Professional (499 $ par utilisateur et par an pour 2026, tarifs Burp Suite Professional). L’édition Community inclut le proxy, le Repeater, l’Intruder avec limitation de débit et le Decoder, mais pas le crawler ni le scanner. La version Professional donne accès à ces deux outils, ainsi qu’à l’Intruder sans restriction, au Collaborator et aux scripts BCheck pour les vérifications personnalisées. À partir de la version 2025, Professional intègre également Burp AI, un assistant IA pour l’interprétation des résultats de scan. L’édition Enterprise ajoute l’intégration CI/CD, le planificateur et la collaboration en équipe.
Peut-on scanner un site non visible depuis Internet?
Le crawler et l’audit fonctionnent via le proxy amont de Burp Suite. Tout ce qui est accessible au navigateur via Burp Proxy l’est aussi pour le crawler: localhost, serveurs de staging derrière un VPN, portails d’entreprise. Aucune configuration réseau supplémentaire n’est nécessaire, le périmètre se définit via la portée de la cible (Target scope).
Comment éviter de faire tomber la production avec l’audit actif?
Choisissez le mode Light active plutôt qu’Intrusive. Désactivez les vérifications présentant un risque de corruption de données: injection SQL avec INSERT/UPDATE/DELETE, injection de commandes destructive, upload de fichiers. Trois règles: (1) Passive uniquement pour le premier passage, (2) Light active sans les vérifications intrusives pour le deuxième, (3) Intrusive uniquement sur un environnement de staging. Pool de ressources: 1 thread, délai de 500 ms.
Quelle est la différence entre l’audit passif et l’audit actif?
L’audit passif (Passive scanning) n’envoie pas de nouvelles requêtes, il analyse le trafic déjà passé par le proxy: en-têtes, cookies, corps de réponse. L’audit actif (Active scanning) génère de nouvelles requêtes avec des charges utiles modifiées. Le passif ne trouvera pas d’injection SQL, mais identifiera les en-têtes de sécurité manquants et les cookies sans attributs
HttpOnly/Secure. En pratique, les deux sont utilisés séquentiellement: le passif pendant la navigation, l’actif en ciblant les endpoints intéressants.
Quelle est la pertinence de Burp Suite en 2026?
Burp Suite reste le standard de fait pour le pentest web. En 2025, PortSwigger a ajouté un assistant IA pour l’analyse des vulnérabilités, en 2026, un installateur combiné Professional/Community, des notes au format Markdown et un contrôle étendu du trafic HTTP. Les concurrents (OWASP ZAP, Caido) progressent, mais en termes de profondeur d’audit actif et d’écosystème d’extensions, Burp reste hors d’atteinte.
Quel mode de Burp Suite choisir selon votre mission
Crawler, audit ou les deux simultanément, le choix dépend de la phase du pentest et de l’objectif.
Si vous devez construire une cartographie applicative avant l’analyse manuelle, lancez Crawl avec l’optimisation Deepest. Ajoutez des identifiants pour les sections protégées et excluez les URL hors périmètre (pages de déconnexion, réinitialisation de mot de passe).
Si la cartographie existe déjà et que l’objectif est de trouver des vulnérabilités, utilisez Audit sur un ensemble spécifique d’URL. Pour le premier passage, Passive + Light active. Réservez l’Intrusive au staging.
Pour un test complet en partant de zéro, Crawl and Audit. Une seule exécution, un minimum d’opérations manuelles.
Et la règle principale: ne lancez jamais l’Intrusive sur la production d’un tiers sans accord écrit. Même le Light active laisse des traces dans les logs serveur.



