☰
Burp Suite 安装与抓包配置教程:HTTPS 抓不到,问题在证书上
2026/9/30 0:21:09 网站建设 项目流程

本文首发于 CSDN,转载请注明出处。

先说结论:Burp Suite 装完能打开、能看到请求,但 HTTPS 流量全是乱码或者直接报证书错误,原因只有一个——没有把 Burp 的根证书装进浏览器或系统的信任列表。Burp 在中间人位置上替服务器出示证书,浏览器不信任这张证书,握手就断在这里。另外两件事先纠正:社区版是免费的,不需要找激活工具;安装包现在自带运行时,不用再单独装 Java,网上那些「先装 JDK 11」的教程是旧流程。

该从哪下载,装哪个版本?

Burp Suite 是 PortSwigger 公司的产品,官方域名是portswigger.net,下载页在它的burp路径下。这一点要特别小心:搜索时会出现一批看起来很正式的站点,挂着「中文站」「官方授权」的字样,它们通常是代理或转售站,提供的安装包未必是原版。只认官网域名。

版本号采用「年份.月份」的形式,所以它更新非常频繁。发行节奏分两条线:

版本类型更新节奏适合谁
Stable(稳定版)每月一次默认选它,功能稳定
Early Adopter(尝鲜版)每月一次,比稳定版早想提前试新功能

社区版和专业版是同一个安装包,安装时选择你要的版本,不需要分别下载。社区版免费,功能上少了自动化扫描器这类高级模块,但手工抓包、重放、改包、编码解码这些核心能力都齐全,学习 Web 安全完全够用。

安装包按平台和架构分,选之前先确认自己机器是 x64 还是 ARM。macOS 上如果是较新的芯片,要选对应架构的包,装错了打不开。

首次启动会问你是新建临时工程还是保存到磁盘。学习阶段选临时工程即可,退出就没了;要留档就选保存到磁盘。

不用装 Java 了吗?

用安装包的话不用。现在的安装包里捆绑了运行时,装完直接能用。所以你在网上看到「先装 JDK 再装 Burp」的步骤,那是很早以前 JAR 包时代的流程。

只有一种情况需要你自己准备 Java:下载的是 JAR 格式的包,需要用命令行启动它。这时候本机必须有运行环境,版本也要满足它的要求。

# 只有 JAR 方式才需要本机运行时java-jarburpsuite_community_<版本号>.jar# 确认本机运行时版本java-version

能用安装包就用安装包,省掉一层环境依赖。

代理该怎么配?

Burp 的工作方式是把自己插在浏览器和服务器之间,所以它要监听一个本地端口,浏览器把流量送到这个端口。默认的监听地址在 Proxy 设置里可以看到,形如127.0.0.1:8080。

配置只有两步:

第一步:在 Burp 里确认监听地址 Proxy → Options → Proxy Listeners 看到 127.0.0.1:8080 且在运行状态即可 第二步:在浏览器里设手动代理 HTTP 代理与 HTTPS 代理都填 127.0.0.1,端口 8080 不建议勾选「对所有协议使用同一代理」之外的额外规则

如果要抓的流量来自手机或其他设备,要把监听地址从仅本机改成监听所有网卡,然后让设备连同一个局域网、把代理指向你电脑的局域网 IP。这个改动会把你电脑的抓包端口暴露在局域网里,用完记得改回来。

还有一个强烈建议打开的功能:目标范围(Scope)。不设范围时 Burp 会记录浏览器产生的全部流量,包括系统后台更新、各类插件的心跳请求,代理历史几分钟就会被冲掉,真正要看的请求淹没在里面。把目标域名加进范围,再打开「只记录范围内的请求」,列表会干净很多。

HTTPS 为什么抓不到?

这是新手遇到的第一个墙。HTTPS 是加密的,Burp 要在中间解密再重新加密,就得替服务器出示一张证书。这张证书由 Burp 自己签发,浏览器默认不认识它,于是握手失败——表现可能是页面报证书错误,也可能是 Burp 里只看到一串无法解读的二进制。

解决办法是把 Burp 的根证书导入信任列表。步骤分两半:先从 Burp 取证书,再把它装进浏览器或系统。

第一步:取证书 保持代理已设好,用浏览器访问下面这个地址(只有代理开着时才能访问) http://burp 在页面上点击下载 CA 证书,文件形如 cacert.der 第二步:装进信任列表 Firefox:设置 → 隐私与安全 → 证书 → 查看证书 → 导入 导入时勾选「信任由此证书颁发机构来标识网站」 Chrome / Edge:走系统信任库,把证书导入系统后需重启浏览器 macOS:在钥匙串访问里导入,双击证书把信任改为「始终信任」 Windows:导入到「受信任的根证书颁发机构」存储区

Firefox 有自己的证书库,不走系统信任,这一步要单独做。很多人装好了系统证书、Chrome 能抓了,Firefox 依然报错,原因就在这里。

装完之后重启浏览器再试。证书生效后,Burp 里应该能看到完整的请求行、请求头和响应内容。

抓包不成功怎么排查?

按下面这张表对号入座,覆盖了绝大多数情况:

现象原因处理
浏览器完全打不开网页代理地址或端口填错,或 Burp 未启动核对监听地址与代理设置是否一致
HTTP 正常,HTTPS 报证书错误根证书未导入或未设为信任重新导入并确认信任项
Firefox 抓不到,Chrome 正常Firefox 独立证书库未导入在 Firefox 里单独导入一次
代理历史里全是无关请求未设目标范围添加目标域名并开启只记录范围内请求
端口被占用,Burp 起不来8080 已被其他程序使用换一个监听端口,浏览器代理同步改
macOS 上启动被拦截系统安全策略拦截了未公证的程序到「隐私与安全性」里允许一次
手机抓不到包监听地址仅本机,或不在同一网段改为监听全部网卡,确认同网段并放行防火墙

一个容易忽略的顺序问题:先开代理再开 Burp,或先关 Burp 忘了关代理,都会导致浏览器直接上不了网。养成习惯——抓包结束先取消浏览器代理,再关 Burp。

证书路径、代理配置步骤和报错对照我整理成了一份存档,换机器时照着抄一遍就配好了。写这类需要反复核对版本与证书配置的教程时,我会用墨衍的AI 图文同步把稿子一次推到几个平台留档;集中更新的那几天靠发文额度提升不用排队;发完再用批量 GEO 检测看看这些内容在 AI 搜索里的引用情况。墨衍会员权益 有需要可以了解。

常见问题

Q:Burp Suite 社区版是免费的吗?

免费,功能上少了自动化漏洞扫描这类高级模块。手工测试相关的功能都包含在里面,学习与日常调试够用。

Q:抓包需要装 Java 吗?

用安装包不需要,运行环境已经捆绑。只有下载 JAR 包用命令行启动时才需要本机有 Java。

Q:只在本地学习,会不会有法律风险?

只抓自己开发的站点、自己搭建的靶场,或者在获得明确书面授权的范围内测试,是正常的学习与工作方式。未授权对他人系统测试是另一回事。

Q:装了证书之后浏览器提示不安全,正常吗?

只要是你自己导入的 Burp 证书且用途明确,属于预期行为。不用时把代理和证书一起清掉即可。

Q:为什么改包之后页面没变化?

确认修改的动作是「转发」而不是「丢弃」,另外要看是否命中缓存。构造请求时优先用重放功能,比直接在代理里改更可控。

Q:能不能只抓某个域名?

可以,用目标范围功能把域名加进去,再开启只记录范围内的请求,代理历史会清爽很多。


关于墨衍:如果你也在多个平台发技术文章,值得看看墨衍。三个最常用的权益——发文额度提升(密集更新不再受限)、批量 GEO 检测(一次扫完全部文章的 AI 引用状态)、AI 图文同步(一稿多平台分发)。点这里了解墨衍会员

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询