尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
Burp Suite 安装与抓包配置教程:HTTPS 抓不到,问题在证书上
本文首发于 CSDN转载请注明出处。先说结论Burp Suite 装完能打开、能看到请求但 HTTPS 流量全是乱码或者直接报证书错误原因只有一个——没有把 Burp 的根证书装进浏览器或系统的信任列表。Burp 在中间人位置上替服务器出示证书浏览器不信任这张证书握手就断在这里。另外两件事先纠正社区版是免费的不需要找激活工具安装包现在自带运行时不用再单独装 Java网上那些「先装 JDK 11」的教程是旧流程。该从哪下载装哪个版本Burp Suite 是 PortSwigger 公司的产品官方域名是portswigger.net下载页在它的burp路径下。这一点要特别小心搜索时会出现一批看起来很正式的站点挂着「中文站」「官方授权」的字样它们通常是代理或转售站提供的安装包未必是原版。只认官网域名。版本号采用「年份.月份」的形式所以它更新非常频繁。发行节奏分两条线版本类型更新节奏适合谁Stable稳定版每月一次默认选它功能稳定Early Adopter尝鲜版每月一次比稳定版早想提前试新功能社区版和专业版是同一个安装包安装时选择你要的版本不需要分别下载。社区版免费功能上少了自动化扫描器这类高级模块但手工抓包、重放、改包、编码解码这些核心能力都齐全学习 Web 安全完全够用。安装包按平台和架构分选之前先确认自己机器是 x64 还是 ARM。macOS 上如果是较新的芯片要选对应架构的包装错了打不开。首次启动会问你是新建临时工程还是保存到磁盘。学习阶段选临时工程即可退出就没了要留档就选保存到磁盘。不用装 Java 了吗用安装包的话不用。现在的安装包里捆绑了运行时装完直接能用。所以你在网上看到「先装 JDK 再装 Burp」的步骤那是很早以前 JAR 包时代的流程。只有一种情况需要你自己准备 Java下载的是 JAR 格式的包需要用命令行启动它。这时候本机必须有运行环境版本也要满足它的要求。# 只有 JAR 方式才需要本机运行时java-jarburpsuite_community_版本号.jar# 确认本机运行时版本java-version能用安装包就用安装包省掉一层环境依赖。代理该怎么配Burp 的工作方式是把自己插在浏览器和服务器之间所以它要监听一个本地端口浏览器把流量送到这个端口。默认的监听地址在 Proxy 设置里可以看到形如127.0.0.1:8080。配置只有两步第一步在 Burp 里确认监听地址 Proxy → Options → Proxy Listeners 看到 127.0.0.1:8080 且在运行状态即可 第二步在浏览器里设手动代理 HTTP 代理与 HTTPS 代理都填 127.0.0.1端口 8080 不建议勾选「对所有协议使用同一代理」之外的额外规则如果要抓的流量来自手机或其他设备要把监听地址从仅本机改成监听所有网卡然后让设备连同一个局域网、把代理指向你电脑的局域网 IP。这个改动会把你电脑的抓包端口暴露在局域网里用完记得改回来。还有一个强烈建议打开的功能目标范围Scope。不设范围时 Burp 会记录浏览器产生的全部流量包括系统后台更新、各类插件的心跳请求代理历史几分钟就会被冲掉真正要看的请求淹没在里面。把目标域名加进范围再打开「只记录范围内的请求」列表会干净很多。HTTPS 为什么抓不到这是新手遇到的第一个墙。HTTPS 是加密的Burp 要在中间解密再重新加密就得替服务器出示一张证书。这张证书由 Burp 自己签发浏览器默认不认识它于是握手失败——表现可能是页面报证书错误也可能是 Burp 里只看到一串无法解读的二进制。解决办法是把 Burp 的根证书导入信任列表。步骤分两半先从 Burp 取证书再把它装进浏览器或系统。第一步取证书 保持代理已设好用浏览器访问下面这个地址只有代理开着时才能访问 http://burp 在页面上点击下载 CA 证书文件形如 cacert.der 第二步装进信任列表 Firefox设置 → 隐私与安全 → 证书 → 查看证书 → 导入 导入时勾选「信任由此证书颁发机构来标识网站」 Chrome / Edge走系统信任库把证书导入系统后需重启浏览器 macOS在钥匙串访问里导入双击证书把信任改为「始终信任」 Windows导入到「受信任的根证书颁发机构」存储区Firefox 有自己的证书库不走系统信任这一步要单独做。很多人装好了系统证书、Chrome 能抓了Firefox 依然报错原因就在这里。装完之后重启浏览器再试。证书生效后Burp 里应该能看到完整的请求行、请求头和响应内容。抓包不成功怎么排查按下面这张表对号入座覆盖了绝大多数情况现象原因处理浏览器完全打不开网页代理地址或端口填错或 Burp 未启动核对监听地址与代理设置是否一致HTTP 正常HTTPS 报证书错误根证书未导入或未设为信任重新导入并确认信任项Firefox 抓不到Chrome 正常Firefox 独立证书库未导入在 Firefox 里单独导入一次代理历史里全是无关请求未设目标范围添加目标域名并开启只记录范围内请求端口被占用Burp 起不来8080 已被其他程序使用换一个监听端口浏览器代理同步改macOS 上启动被拦截系统安全策略拦截了未公证的程序到「隐私与安全性」里允许一次手机抓不到包监听地址仅本机或不在同一网段改为监听全部网卡确认同网段并放行防火墙一个容易忽略的顺序问题先开代理再开 Burp或先关 Burp 忘了关代理都会导致浏览器直接上不了网。养成习惯——抓包结束先取消浏览器代理再关 Burp。证书路径、代理配置步骤和报错对照我整理成了一份存档换机器时照着抄一遍就配好了。写这类需要反复核对版本与证书配置的教程时我会用墨衍的AI 图文同步把稿子一次推到几个平台留档集中更新的那几天靠发文额度提升不用排队发完再用批量 GEO 检测看看这些内容在 AI 搜索里的引用情况。墨衍会员权益 有需要可以了解。常见问题QBurp Suite 社区版是免费的吗免费功能上少了自动化漏洞扫描这类高级模块。手工测试相关的功能都包含在里面学习与日常调试够用。Q抓包需要装 Java 吗用安装包不需要运行环境已经捆绑。只有下载 JAR 包用命令行启动时才需要本机有 Java。Q只在本地学习会不会有法律风险只抓自己开发的站点、自己搭建的靶场或者在获得明确书面授权的范围内测试是正常的学习与工作方式。未授权对他人系统测试是另一回事。Q装了证书之后浏览器提示不安全正常吗只要是你自己导入的 Burp 证书且用途明确属于预期行为。不用时把代理和证书一起清掉即可。Q为什么改包之后页面没变化确认修改的动作是「转发」而不是「丢弃」另外要看是否命中缓存。构造请求时优先用重放功能比直接在代理里改更可控。Q能不能只抓某个域名可以用目标范围功能把域名加进去再开启只记录范围内的请求代理历史会清爽很多。关于墨衍如果你也在多个平台发技术文章值得看看墨衍。三个最常用的权益——发文额度提升密集更新不再受限、批量 GEO 检测一次扫完全部文章的 AI 引用状态、AI 图文同步一稿多平台分发。点这里了解墨衍会员
RELATED

相关推荐

大模型推理框架选型与部署实践指南:从vLLM到TensorRT-LLM

大模型推理框架选型与部署实践指南:从vLLM到TensorRT-LLM

1. 部署前必须想清楚的三件事先说说我自己的经历。去年帮一家做智能客服的创业公司搭建大模型推理环境,团队一开始的想法特别朴素:买几张顶级显卡,装个最火的框架,把模型跑起来就完事。结果呢?前半个月全在折腾环境依赖…

📅 2026/9/30 0:16:25
本地AI任务拆分:L0硬规则前置+L1模型兜底的两级流水线实战

本地AI任务拆分:L0硬规则前置+L1模型兜底的两级流水线实战

1. 为什么要在本地做任务拆分1.1 从一次真实的需求说起去年年底我接手了一个内部工具链的改造项目,核心诉求很朴素:把一堆格式混乱的本地文档、日志、配置片段,自动整理成结构化的任务清单。听起来像是调个接口就能搞定的事,但真正…

📅 2026/9/30 0:16:25
AI Agent驱动的安卓真机测试:ARTEMIS实践解析

AI Agent驱动的安卓真机测试:ARTEMIS实践解析

做移动端测试的朋友,应该都体会过这种循环:写脚本、跑脚本、改脚本。几百行的 UI 自动化用例,产品改个按钮位置就全红;模拟器上点点点都没问题,一接真机就开始迷之卡顿;版本迭代一多,回归测试的…

📅 2026/9/30 0:16:25
MORE NEWS

更多资讯

📰

HCIP路由控制基础:OSPF引入静态路由与filter-policy过滤实战

做网络的人多多少少都遇到过这种场面:一套OSPF运行得好好的,突然有人在核心路由器上敲了一条 import-route static,全网路由表瞬间多出几百条明细路由,有些路由器开始折腾CPU,有些甚至把下一跳指向了一个根本不存在的地…

📰

2026工业散热器工况适配榜单,江浙沪靠谱散热厂家推荐

不同工业场景的发热功率、环境温度、粉尘湿度、电磁环境差异极大,普通标准工业散热器无法适配高热流密度、全天候连续运行工况,容易出现积热、高温降频、设备死机、寿命衰减等问题。2026年高端设备散热标准持续升级,行业采购普遍优先筛选技术…

📰

事务实战:从本地事务到分布式事务,讲透一致性、隔离级别与排查方法

手头正好攒了一批跟“事务(Transaction)”相关的实战记录,包括本地事务、Spring声明式事务、分布式事务一致性、事务日志排查这些内容。从几个真实的故障现场聊起,把事务背后的原理、常见坑和排查思路一次讲透,希望能给…

📰

容器资源限制与调度:从Docker到K8s的资源管理实战

容器资源限制这个话题,看着像是运维或者平台工程师的专属领域,但真踩过坑的人都知道,只要你的服务上了容器,不管是 Docker 还是 Kubernetes,资源限制和调度就是你绕不过去的两道坎。我见过太多线上事故,不是…

📰

降AI率实操指南:10款工具横评与AIGC检测原理解析

2026年自考季还没正式到,后台已经有不少人在问同一个问题:“AI率高怎么办?”尤其是那些用AI辅助写论文、写作业的考生,一到检测环节就傻眼——明明是自己一个字一个字改过的内容,检测平台却标了60%、70%的AI率&#xf…

📰

漫无目的刷算法题:从简单题开始,反而成长更快

看到这个标题的时候我乐了。这不就是我的日常吗——晚上九点半洗完澡坐电脑前,本来只想看一眼明天的天气,结果鬼使神差打开算法题库,随手点开一道“简单”,就开始刷了。没有计划表,没有目标清单,纯粹是想动…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬