Burp Suite Tutorial in Italiano: Guida Completa per il Web Pentesting (2026)
1 luglio 2026 · di Pentevo
Burp Suite è lo strumento standard per il testing di sicurezza delle applicazioni web. Usato da penetration tester e bug bounty hunter in tutto il mondo, permette di intercettare, analizzare e modificare il traffico HTTP/HTTPS. Questa guida copre le funzionalità essenziali della versione Community.
Installazione e configurazione
Download e avvio
Scarica Burp Suite Community Edition da portswigger.net/burp/communitydownload. Disponibile per Windows, macOS e Linux. Su Kali Linux è preinstallato.
# Su Kali Linux, avvialo dal menu Applications o da terminale
burpsuite
Configurazione del proxy
Passo 1 — Configura il listener in Burp:
- Vai su Proxy → Options
- Assicurati che sia attivo un listener su
127.0.0.1:8080
Passo 2 — Configura il browser:
In Firefox:
- Preferenze → Generale → Impostazioni di rete → Impostazioni...
- Seleziona "Configurazione manuale del proxy"
- HTTP Proxy:
127.0.0.1, Porta:8080 - Spunta "Usa questo proxy anche per HTTPS"
Passo 3 — Installa il certificato CA:
- Con il proxy attivo, vai su
http://burpsuitenel browser - Clicca su "CA Certificate" e scarica il file
- Importalo nelle impostazioni certificati del browser come autorità attendibile
Le funzionalità principali
Proxy — Intercettazione del traffico
Il Proxy è il cuore di Burp. Intercetta ogni richiesta HTTP/HTTPS tra il browser e il server.
Proxy → Intercept → Intercept is ON
Quando navighi con Intercept attivo, ogni richiesta viene fermata finché non decidi cosa fare:
- Forward — lascia passare la richiesta
- Drop — blocca la richiesta
- Action → Send to Repeater / Intruder / Scanner
HTTP History
Visualizza tutto il traffico intercettato, anche quando Intercept è OFF. Fondamentale per analizzare retrospettivamente le richieste.
Proxy → HTTP history
Usa i filtri per trovare rapidamente endpoint interessanti per scope, metodo HTTP o codice di risposta.
Repeater — Test manuale
Il Repeater ti permette di inviare richieste modificate più volte e confrontare le risposte. Indispensabile per testare vulnerabilità.
Come si usa:
- Cattura una richiesta in HTTP History
- Tasto destro → "Send to Repeater"
- Modifica i parametri nella scheda Repeater
- Clicca "Send" e analizza la risposta
Esempio — Test SQL injection:
GET /prodotto?id=1' SLEEP(5)-- HTTP/1.1
Host: esempio.com
Se la risposta impiega 5 secondi, c'è una SQL injection blind.
Intruder — Attacchi automatizzati
L'Intruder automatizza richieste con payload variabili. Utile per:
- Brute force di login
- Enumerazione di parametri
- Fuzzing di input
Tipi di attacco:
- Sniper — un solo set di payload, una posizione alla volta
- Battering ram — stesso payload in tutte le posizioni contemporaneamente
- Pitchfork — payload multipli, uno per posizione
- Cluster bomb — tutte le combinazioni di payload
Nota: In Community Edition, l'Intruder è rallentato artificialmente. Per attacchi veloci usa Pro o strumenti alternativi come
ffuf.
Scanner (solo Pro)
Nella versione Professional, lo Scanner identifica automaticamente vulnerabilità comuni come XSS, SQL injection, SSRF e vulnerabilità di business logic.
Target — Sitemap e scope
Target → Sitemap
Burp costruisce automaticamente una mappa del sito mentre navighi. Puoi:
- Aggiungere un dominio allo scope
- Filtrare le richieste fuori scope
- Vedere tutti gli endpoint scoperti
Workflow tipico per un web pentest
1. Definisci lo scope
Target → Scope → Add → Inserisci il dominio target
Attiva "Show only in-scope items" in HTTP History.
2. Mappatura dell'applicazione
Naviga manualmente l'intera applicazione con Intercept OFF. Burp registra tutto. Poi analizza la sitemap per capire la struttura.
3. Test delle vulnerabilità principali
SQL Injection:
GET /utente?id=1' OR '1'='1
GET /utente?id=1 UNION SELECT null,username,password FROM utenti--
XSS (Cross-Site Scripting):
nome=<script>alert(1)</script>
nome=<img src=x onerror=alert(1)>
IDOR (Insecure Direct Object Reference): Cambia l'ID nelle richieste:
GET /api/ordini/1234 → GET /api/ordini/1235
GET /api/utente/100 → GET /api/utente/101
4. Usa le BApp Extensions
Le estensioni ampliano le funzionalità di Burp:
Extender → BApp Store
Estensioni utili:
- Logger++ — logging avanzato delle richieste
- JWT Editor — analisi e modifica dei JWT
- Active Scan++ — test aggiuntivi per scanner
- Autorize — test automatizzato dei controlli di autorizzazione
Ambienti di pratica
PortSwigger mette a disposizione laboratori gratuiti alla pagina Web Security Academy (portswigger.net/web-security). È il modo migliore per imparare a usare Burp Suite in modo pratico.
Per approfondire le vulnerabilità che Burp ti aiuta a trovare, studia la nostra guida su XSS, SQL Injection e OWASP Top 10. Puoi anche seguire i corsi gratuiti CEH di Pentevo Academy.
Domande frequenti
Burp Suite è gratuito?
Burp Suite Community Edition è gratuito e include le funzionalità fondamentali come il proxy, il Repeater e l'Intruder (con alcune limitazioni). Burp Suite Professional (a pagamento) aggiunge uno scanner automatico, funzionalità avanzate di Intruder e accesso alle BApp extensions più potenti.
Come si configura il proxy di Burp Suite?
Burp Suite funge da proxy HTTP tra il browser e il server. Vai su Proxy → Options → Add un listener su 127.0.0.1:8080. Nel browser configura il proxy HTTP su 127.0.0.1 porta 8080. Installa anche il certificato CA di Burp nel browser per intercettare il traffico HTTPS.
Burp Suite funziona con HTTPS?
Sì, ma devi installare il certificato CA di Burp nel browser. Vai su http://burpsuite (mentre il proxy è attivo) o su http://127.0.0.1:8080 e scarica il certificato. Poi installalo come certificato attendibile nel browser. Questo permette a Burp di decifrare e modificare il traffico HTTPS.
Cosa è il Burp Repeater?
Il Repeater è uno strumento che permette di inviare manualmente richieste HTTP al server e vederne le risposte. È fondamentale per testare vulnerabilità come SQL injection, XSS e IDOR, perché ti permette di modificare ogni parametro della richiesta e osservare la reazione del server.
Letture correlate
Migliori Tool AI per Penetration Testing 2026: Guida Completa
I migliori strumenti AI per il penetration testing nel 2026: confronto per funzionalità, prezzi, casi d'uso. Da Pentevo a Intruder, tutti valutati.
ToolsI Migliori Tool per l'Ethical Hacking nel 2026: La Lista Completa
I migliori strumenti per l'ethical hacking nel 2026: Kali Linux, Metasploit, Burp Suite, Nmap e molto altro. Guida pratica per principianti e professionisti.
ToolsMigliori Tool per il Penetration Testing nel 2026: Guida Professionale
I migliori strumenti per il penetration testing professionale nel 2026: framework, scanner, exploit tool e piattaforme di gestione. Confronto e casi d'uso.
ToolsMigliori Vulnerability Scanner nel 2026: Confronto Completo
I migliori vulnerability scanner nel 2026: Nessus, OpenVAS, Qualys, Rapid7 e altri. Confronto su funzionalità, prezzo e casi d'uso per il mercato italiano.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis