Webアプリケーションの脆弱性診断やセキュリティ検証において、ブラウザとサーバー間の通信を詳細に解析することは不可欠な工程です。
プロフェッショナルな現場で標準的に利用されているBurp Suiteは、ローカルプロキシとして動作し、リクエストやレスポンスを自由に閲覧・改ざんする機能を提供します。
本記事では、Burp Suiteを導入したばかりの方から、より高度な検証を目指す方に向けて、Webブラウザのプロキシ設定手順と検証をスムーズに進めるためのポイントを詳しく解説します。
適切に設定を行うことで、暗号化された通信の解析や、特定のパラメータを標的にした効率的な診断が可能になります。
Burp Suiteにおけるプロキシ設定の重要性
Webセキュリティの検証において、ブラウザから送信されるデータがサーバーに到達する前にその中身を確認することは基本中の基本となります。
Burp Suiteはブラウザとサーバーの間に位置する「プロキシ」として機能し、通信内容を一時停止させて編集することを可能にします。
この仕組みを正しく構築できていないと、意図した通信がツールを通過せず、正確な診断結果を得ることができません。
特に近年のWebサイトは常時HTTPS化が一般化しているため、単にプロキシを通すだけでは暗号化された通信の中身を解析することは不可能です。
そのため、プロキシの接続設定とあわせて、SSL/TLS通信を解読するための証明書設定がセットで必要となります。
本セクションでは、まずBurp Suiteがどのように通信を待ち受けているかを確認する方法を見ていきましょう。
Burp Suite側のリスナー設定を確認する
ブラウザの設定を行う前に、Burp Suite本体が通信を受け付ける準備ができているかを確認する必要があります。
Burp Suiteを起動し、上部のメニュータブから「Proxy」を選択してください。
次に「Proxy settings」ボタンをクリックして、設定ウィンドウを開きます。
「Tools」セクション内の「Proxy」にある「Proxy listeners」という項目に注目してください。
デフォルトでは、127.0.0.1:8080という設定が登録されており、左側の「Running」にチェックが入っているはずです。
これが、Burp Suiteがローカルホスト(自身のPC)の8080番ポートで接続を待ち受けていることを意味します。
もし他のアプリケーションが8080番ポートを使用している場合は、ここを「8081」などに変更する必要があります。
基本的にはデフォルトの設定で問題ありませんが、複数のインターフェースを持つ環境では、待ち受けるIPアドレスが正しいかを必ず確認しましょう。
| 項目 | デフォルト値 | 説明 |
|---|---|---|
| Interface | 127.0.0.1:8080 | ローカルループバックアドレスとポート番号です。 |
| Running | True (チェックあり) | リスナーが現在稼働している状態を示します。 |
| Invisible | False (チェックなし) | プロキシ非対応アプリを強制的に経由させる際に使用します。 |
Webブラウザのプロキシ設定手順
Burp Suiteのリスナー準備が整ったら、次はWebブラウザ側の設定に移ります。
これには大きく分けて「Burp Suite内蔵ブラウザを利用する方法」と「外部ブラウザを手動で設定する方法」の2種類があります。
内蔵ブラウザを利用する最短の方法
最も手軽で推奨される方法は、Burp Suiteに統合されているChromiumベースの内蔵ブラウザを使用することです。
「Proxy」タブの中にある「Open browser」ボタンをクリックするだけで、プロキシ設定が完了した状態のブラウザが起動します。
このブラウザはBurp Suiteと完全に同期されており、後述する証明書のインストール作業も不要でHTTPS通信を解析できます。
設定の手間を省き、すぐに検証を開始したい場合にはこの方法が最適と言えるでしょう。
外部ブラウザを手動で設定する場合(Firefox等)
特定のブラウザ挙動を検証したい場合や、アドオンを併用したい場合は、Firefoxなどの外部ブラウザを手動で設定します。
Firefoxを例に挙げると、設定メニューの最下部にある「ネットワーク設定」からプロキシ構成を変更できます。
「手動でプロキシを設定する」を選択し、HTTPプロキシに「127.0.0.1」、ポートに「8080」を入力してください。
また、「HTTPSでもこのプロキシを使用する」というチェックボックスに必ずチェックを入れてください。
最近のブラウザはデフォルトで「DoH(DNS over HTTPS)」が有効になっていることがあり、これが原因で通信が正常に捕捉できない場合があるため注意が必要です。
設定が完了したら、適当なWebサイト(例: http://example.com)にアクセスし、Burp Suiteの「HTTP history」にログが流れるかを確認しましょう。
HTTPS通信を解析するためのCA証明書導入
HTTPサイトの通信はこれまでの設定で確認できますが、現代のWebサイトの主流であるHTTPSサイトにアクセスするとエラーが表示されます。
これはブラウザが「信頼できないプロキシによって通信が盗聴されている」と正しく判断しているためです。
検証を継続するためには、Burp Suiteが発行するCA証明書をブラウザにインストールする必要があります。
証明書のダウンロード
まず、プロキシ設定が完了したブラウザで http://burpsuite というURLにアクセスしてください。
画面右上に表示される「CA Certificate」というリンクをクリックすると、cacert.der という名前の証明書ファイルがダウンロードされます。
ブラウザへのインポート手順
ダウンロードしたファイルをブラウザの証明書管理画面からインポートします。
Firefoxの場合は「設定」→「プライバシーとセキュリティ」→「証明書」→「証明書を表示」を選択します。
「認証局証明書」タブを開き、「インポート」ボタンから先ほどダウンロードしたファイルを選択してください。
インポート時に「この認証局によるウェブサイトの識別を信頼する」というチェックボックスが表示されるので、必ずチェックを入れてください。
これにより、Burp Suiteが生成した偽装証明書をブラウザが信頼するようになり、暗号化通信の平文解析が可能になります。
注意点として、この証明書をインストールしたまま日常的なブラウジングを行うことはセキュリティ上のリスクを伴うため、検証専用のプロファイルやブラウザを利用することを強く推奨します。
検証を効率化するためのポイント
設定が完了したら、実際に通信をインターセプトして検証を開始します。
しかし、無差別に通信を捕捉すると、OSのバックグラウンド通信や不要な広告ドメインの通信まで混ざってしまい、効率が低下します。
Intercept機能の切り替え
「Proxy」タブの「Intercept is on」ボタンを切り替えることで、リアルタイムで通信を止めるか、素通りさせるかを選択できます。
リクエストを書き換える必要がないフェーズでは「Intercept is off」にしておき、後から「HTTP history」で履歴を確認するのが効率的です。
Target Scopeの活用
特定のドメインのみを診断対象とする場合は、「Target」タブの「Scope」機能を活用しましょう。
対象となるURLを右クリックし、「Add to scope」を選択することで、診断対象外の通信を履歴からフィルタリングして隠すことができます。
これにより、膨大なログの中から脆弱性に関わる重要なリクエストを見失うリスクを軽減できます。
トラブルシューティング:通信が捕捉できない場合
プロキシ設定を行っても通信が表示されない場合、いくつかの原因が考えられます。
まずは、Burp Suiteの「Intercept」ボタンが「On」のままになっており、通信が一時停止しているだけでないかを確認してください。
次に、ブラウザのプロキシ設定で「127.0.0.1」を除外する設定(No Proxy for)が入っていないかを確認しましょう。
OSレベルのプロキシ設定がブラウザの設定を上書きしているケースも珍しくありません。
また、証明書エラー(Your connection is not private)が出る場合は、証明書の有効期限やインポート時の「信頼」設定が漏れていないかを再確認してください。
まれにウイルス対策ソフトがHTTPSスキャンを行っており、Burp Suiteの通信と干渉することもあります。
[検証チェックリスト]
1. Burp Listener: 127.0.0.1:8080 (Running)
2. Browser Proxy: 127.0.0.1:8080 (Manual Config)
3. CA Certificate: Installed and Trusted
4. Intercept: Off (Initially for testing)
5. Connection Check: Access http://burpsuite -> Success
まとめ
Burp SuiteでWebブラウザのプロキシを設定することは、Webセキュリティ検証の第一歩であり、最も重要な土台作りです。
内蔵ブラウザを利用すれば設定の手間を最小限に抑えられますが、外部ブラウザの設定方法やCA証明書の仕組みを理解しておくことは、複雑な環境での診断において大きな武器となります。
特にHTTPS通信の解析には正確な証明書のインポートが欠かせないため、手順を一つずつ確実に実行してください。
一度正しい環境を構築できれば、通信の改ざんやRepeaterを用いた繰り返し検証など、Burp Suiteが持つ強力な機能を最大限に活用できるようになります。
設定が完了したら、まずはご自身の管理下にあるテスト環境で、リクエストがどのように変化するかを観察することから始めてみてください。
