Webアプリケーションのセキュリティ診断において、デファクトスタンダードとして広く活用されているツールがBurp Suiteです。
特にCommunity Editionは無料で利用できるため、これからWebセキュリティを学びたい方や開発者にとって最適な選択肢となります。
本記事では、Burp Suite Community Editionのインストール方法から、効率的な運用に欠かせない初期設定までを詳しく解説します。
正しい設定を行うことで、脆弱性診断や通信解析の作業効率を大幅に向上させることが可能になります。
Burp Suite Community Editionの概要
Burp Suiteは、イギリスのPortSwigger社が開発しているWebアプリケーションセキュリティテスト用の統合プラットフォームです。
ブラウザとWebサーバーの間に立ち、通信をキャプチャ・編集・再送する「ローカルプロキシ」としての機能が中核を成しています。
Community Editionは、商用版であるProfessionalと比較して一部の自動スキャン機能などは制限されていますが、手動での診断に必要な基本機能はすべて備わっています。
Webアプリケーションの挙動を深く理解するためには、このツールを使いこなすことが不可欠です。
リクエストを一行ずつ確認し、パラメータを書き換えてレスポンスの変化を見る作業は、セキュリティ診断の基本となります。
まずはこの強力なツールを自身の環境に導入し、自由自在に通信を制御できる状態を目指しましょう。
システム要件と動作環境
Burp Suiteを快適に動作させるためには、一定のシステムスペックが求められます。
Java仮想マシン(JVM)上で動作するため、メモリ消費量が多くなる傾向にある点に注意してください。
以下の表に、推奨される最低スペックと動作環境をまとめました。
| 項目 | 推奨スペック / 条件 |
|---|---|
| OS | Windows 10以降, macOS, Linux |
| CPU | 64-bit Intel または AMD(2コア以上) |
| メモリ | 最低4GB以上(推奨8GB以上) |
| ストレージ | 1GB以上の空き容量 |
| 実行環境 | Java Runtime Environment (JRE) ※インストーラーに同梱 |
近年のインストーラーには、Burp Suiteの実行に最適なJava環境が同梱されているため、別途Javaをインストールする必要はありません。
メモリが不足していると、通信量が多いサイトの解析時に動作が重くなることがあるため、可能な限り余裕を持った物理メモリを搭載したPCでの利用を推奨します。
インストールの手順
それでは、具体的なインストール手順について解説していきます。
まずは、PortSwigger社の公式サイトへアクセスし、Community Editionのダウンロードページを開いてください。
サイト内の「Download」ボタンをクリックすると、OSに合わせたインストーラーが選択されます。
Windowsの場合はexe形式、macOSの場合はdmg形式のファイルがダウンロードされますので、実行してください。
セットアップウィザードが起動したら、基本的には「Next」をクリックして進めるだけで完了します。
インストール先のディレクトリ指定や、スタートメニューへの追加有無を確認されますが、デフォルトの設定で問題ありません。
インストールが完了したら、デスクトップまたはアプリケーション一覧にあるBurp Suiteのアイコンをダブルクリックして起動します。
初回起動時の設定とプロジェクトの選択
Burp Suiteを起動すると、最初に「Terms and Conditions(利用規約)」が表示されるので、内容を確認して「Accept」をクリックしてください。
次に、プロジェクトの選択画面が表示されますが、Community Editionでは「Temporary project(一時的なプロジェクト)」のみが選択可能です。
Community Editionではプロジェクトをファイルとして保存できないという制限があるため、このまま「Next」を押して進みます。
次に「Configuration」の選択画面が表示されますが、ここでは「Use Burp defaults(デフォルト設定を使用)」を選択してください。
最後に「Start Burp」をクリックすることで、メイン画面が立ち上がります。
起動のたびにこれらのステップを踏むことになりますが、設定ファイル(config)を読み込むことで、カスタマイズした設定を使い回すことは可能です。
ブラウザとの連携設定(プロキシ設定)
Burp Suiteをインストールしただけでは、ブラウザの通信をキャプチャすることはできません。
ブラウザ側の通信がBurp Suiteを経由するように、プロキシ設定を行う必要があります。
Burp Suiteはデフォルトで「127.0.0.1:8080」というアドレスで通信を待ち受けています。
ブラウザ側でこのアドレスをプロキシサーバーとして指定することで、通信がBurp Suiteを通過するようになります。
内蔵ブラウザの活用
最近のバージョンでは、面倒なプロキシ設定や証明書のインポートを省略できる「内蔵ブラウザ」が搭載されています。
上部タブの「Proxy」を選択し、その下の「Intercept」タブ内にある「Open Browser」ボタンをクリックしてください。
このボタンから起動したブラウザは、最初からBurp Suiteを経由するように設定されており、最も手軽に診断を開始できる方法です。
特別な理由がない限り、まずはこの内蔵ブラウザを使用して通信を確認してみることをおすすめします。
外部ブラウザを使用する場合の注意点
FirefoxやGoogle Chromeなど、普段使用しているブラウザで通信を解析したい場合は、ブラウザ側の設定変更が必要です。
各ブラウザの設定メニューから「プロキシ設定」を検索し、手動プロキシ設定として「127.0.0.1」およびポート番号「8080」を入力してください。
この際、すべてのプロトコル(HTTP/HTTPS)でこの設定を適用するようにチェックを入れます。
ただし、このままではHTTPS(暗号化)通信の内容を閲覧することができず、警告画面が表示されてしまいます。
CA証明書のインストール手順
HTTPS通信の中身を解析するためには、Burp Suiteが発行するCA証明書をブラウザに信頼させる必要があります。
この作業を行わないと、近年のWebサイトのほとんどを占めるHTTPS通信をキャプチャすることができません。
まず、プロキシ設定を済ませたブラウザのアドレスバーに「http://burp」と入力してアクセスしてください。
画面右上に「CA Certificate」というリンクが表示されるので、そこから証明書ファイル(cacert.der)をダウンロードします。
次に、ブラウザの証明書管理設定を開き、ダウンロードしたファイルをインポートします。
インポートの際、「この認証局によるウェブサイトの識別を信頼する」という項目に必ずチェックを入れてください。
設定が正しく反映されると、HTTPS通信を行ってもブラウザで警告が表示されなくなり、Burp Suite上で通信内容が平文で見えるようになります。
効率を最大化する初期設定のカスタマイズ
デフォルトの状態でも使用可能ですが、より効率的に作業を進めるためにいくつかの設定を変更しておきましょう。
これらの設定を最適化することで、不要な待ち時間を減らし、重要な通信の見落としを防ぐことができます。
Interceptのデフォルトオフ設定
Burp Suiteの初期状態では、通信を一時停止させる「Intercept is on」が有効になっています。
この状態だと、ブラウザでページをリロードするたびに通信が止まり、手動でボタンを押さなければなりません。
通信のログだけを貯めたい場合は、この機能をオフにしておくのが一般的です。
「User options」または「Settings」から、起動時にInterceptを自動的に無効化する設定に変更しておくことを推奨します。
ターゲット範囲(Scope)の設定
インターネット上のすべての通信をキャプチャすると、解析対象以外の不要なログが膨大に積み重なってしまいます。
「Target」タブの「Scope」設定を利用して、診断対象のドメインだけを登録しましょう。
「Proxy」タブの「HTTP history」などで「Show only in-scope items」フィルタを有効にすることで、対象サイト以外の通信を非表示にできます。
これにより、重要なリクエストを素早く見つけ出すことが可能になります。
レスポンス表示のエンコーディング設定
日本語のWebサイトを解析する際、レスポンス内の日本語が文字化けしてしまうことがあります。
「Settings」の「Display」項目を確認し、フォント設定で日本語に対応した等幅フォント(MSゴシックやNoto Sans JPなど)を選択してください。
また、文字エンコーディングが「UTF-8」になっているかを確認することで、マルチバイト文字の視認性が向上します。
よくあるトラブルと解決策
導入時に躓きやすいポイントについて、いくつかの解決策を提示します。
まず、ブラウザでサイトが表示されない場合は、Burp Suiteの「Intercept」ボタンがオンになっていないかを確認してください。
次に、特定のアプリだけ通信が通らない場合は、そのアプリが独自にプロキシ設定を持っているか、証明書のピン留め(Certificate Pinning)を行っている可能性があります。
また、ポート8080が他のアプリケーション(開発用Webサーバーなど)と競合している場合、Burp SuiteのProxyが起動しません。
その場合は、「Proxy」タブの「Options」からリスナーを編集し、ポート番号を「8081」などに変更して試してみてください。
Failed to start proxy service.
Port 8080 is already in use.
このようなエラーが出た際は、速やかにポート番号の変更を行うことが解決への近道です。
まとめ
Burp Suite Community Editionは、非常に強力なセキュリティ診断ツールであり、正しく導入することでWebアプリケーションの安全性を深く検証できるようになります。
本記事で紹介したインストール手順と初期設定、特にCA証明書の設定は、スムーズな解析作業を行うための第一歩です。
内蔵ブラウザの活用やScope設定を使いこなすことで、診断の効率は飛躍的に向上します。
まずは基本操作に慣れ、実際の通信がどのように構築されているかを観察することから始めてみてください。
本記事が、皆様のセキュリティ学習や業務におけるツールの導入一助となれば幸いです。
