← Blog'a Dön
Araçlar 📅 29.08.2026 ⏱️ 7 dakika ✍️ Fevzi Ege Yurtsevenler

Burp Suite Nedir? Web Pentest İçin Başlangıç Rehberi

Burp Suite, tarayıcı ile sunucu arasındaki HTTP/HTTPS trafiğini yakalayıp inceleyen bir web güvenlik test aracıdır. Bu başlangıç rehberinde kurulumu, proxy ayarını ve ilk web testini yeni başlayanlar için adım adım anlatıyoruz.

#burp suite nedir#araçlar#siber güvenlik#yeni başlayanlar

Burp Suite, web uygulamalarının güvenliğini test etmek için kullanılan, tarayıcı ile sunucu arasındaki HTTP/HTTPS trafiğini yakalayıp inceleyen bir güvenlik test aracıdır. PortSwigger tarafından geliştirilir; web sızma testlerinde (web pentest) en yaygın kullanılan araçlardan biridir ve ücretsiz bir Community sürümü sayesinde yeni başlayanların da rahatça öğrenebileceği bir başlangıç noktasıdır.

Bu rehberde Burp Suite'in ne olduğunu, nasıl kurulup ayarlandığını ve ilk web testini nasıl yapacağını sıfırdan başlayan biri için adım adım anlatıyoruz. Amaç aracı ezberletmek değil, arkasındaki mantığı kavratmak.

Burp Suite ne işe yarar?

Burp Suite, tarayıcınla web sitesi arasına bir "ara istasyon" (proxy) gibi girer. Böylece sayfa yüklenirken giden her isteği ve gelen her cevabı durdurabilir, okuyabilir ve değiştirebilirsin. Bir web uygulamasının parametrelerini, çerezlerini, gizli alanlarını görüp değiştirerek uygulamanın beklenmedik girdilere nasıl tepki verdiğini test etmeni sağlar. Kısacası tarayıcının sana göstermediği "perde arkasını" açan bir mercektir.

Burp Suite'in temel modülleri nelerdir?

Burp Suite tek bir araç değil, birbirini tamamlayan modüllerden oluşan bir "takım"dır (suite). Yeni başlayan biri için en kritik dördü Proxy, Repeater, Intruder ve Decoder'dır. Aşağıdaki tablo her modülün ne yaptığını ve ne zaman kullanıldığını özetliyor.

ModülNe yaparNe zaman kullanılır
Proxyİstek/cevap trafiğini yakalar ve durdururTrafiği izlemek, isteği anlık değiştirmek
RepeaterBir isteği tekrar tekrar elle gönderip cevabı incelerParametreleri deneyerek davranışı anlamak
IntruderBir isteği otomatik olarak farklı değerlerle tekrarlarGirdi listeleriyle test (Community'de yavaşlatılmış)
DecoderBase64, URL, HTML gibi kodlamaları çözer/kodlarŞifreli görünen veriyi okunur hale getirmek
Comparerİki cevabı yan yana karşılaştırırKüçük farkları (hata mesajı vb.) yakalamak
Target / Site mapGezilen tüm URL'leri ağaç halinde listelerUygulamanın haritasını çıkarmak

Burp Suite nasıl kurulur?

Eğer Kali Linux kullanıyorsan Burp Suite Community sürümü genelde hazır kuruludur; menüden ya da terminalden başlatabilirsin. Diğer sistemlerde PortSwigger'ın resmi sitesinden indirebilirsin. Araç Java tabanlıdır; güncel sürümler kendi Java çalışma ortamını paketli getirse de, bazı kurulum yöntemlerinde sistemde ayrıca Java gerekebilir.

# Kali Linux'ta doğrudan başlatmak
burpsuite

# İndirilen .jar dosyasını çalıştırmak (dosya adı sürüme göre değişir)
java -jar burpsuite_community.jar

İlk açılışta geçici bir proje (temporary project) ile başlayabilirsin. Kalıcı projeleri diske kaydetme özelliği Community sürümünde kısıtlıdır; bu tamamen normaldir ve öğrenirken sorun olmaz.

Tarayıcı trafiği Burp Suite'e nasıl yönlendirilir?

Burp'ün trafiği yakalayabilmesi için tarayıcının isteklerini Burp'e göndermesi gerekir. Varsayılan olarak Burp, 127.0.0.1:8080 adresinde dinler. En kolay yöntem Burp'ün kendi içinde gelen gömülü tarayıcıyı (Proxy > Intercept > Open Browser) kullanmaktır; bu tarayıcı ayar gerektirmez.

Kendi tarayıcını kullanacaksan proxy'yi 127.0.0.1 ve port 8080 olarak ayarlarsın (FoxyProxy gibi bir eklenti işi kolaylaştırır). HTTPS sitelerini görebilmek için Burp'ün CA sertifikasını yüklemen gerekir: proxy açıkken tarayıcıdan http://burp adresine girip sertifikayı indirip tarayıcına güvenilir olarak eklersin. Bu sertifika olmadan şifreli trafik hata verir.

Community ve Professional sürümü arasındaki fark nedir?

Community sürümü ücretsizdir ve öğrenmek için fazlasıyla yeterlidir; Proxy, Repeater, Decoder gibi manuel araçların tamamını içerir. Professional sürümü ise ücretli yıllık lisansla gelir ve otomatik güvenlik tarayıcısı (Scanner), tam hızlı Intruder ve proje kaydetme gibi ek özellikler sunar. Yeni başlayan biri için tavsiyemiz: önce Community ile temeli sağlam öğren, otomatik tarama ihtiyacı doğunca Professional'ı değerlendir.

Burp Suite ile ilk test nasıl yapılır?

İlk pratiğini asla gerçek bir sitede değil, kendi kurduğun bir laboratuvarda veya izin verilmiş bir eğitim hedefinde yapmalısın. Tipik akış şöyledir: Proxy ile bir isteği yakalarsın, "Send to Repeater" ile Repeater'a gönderirsin, orada bir parametreyi değiştirip tekrar gönderir ve cevabın nasıl değiştiğini incelersin.

Örneğin bir arama kutusuna gönderilen istekte parametreyi tırnak işareti gibi değerlerle değiştirip uygulamanın hata verip vermediğini gözlemleyerek girdi doğrulamasının zayıf olup olmadığını anlarsın. Buradaki mantık, XSS veya SQL Injection gibi web zafiyetlerinin temelidir; bu zafiyetlerin derin anlatımı ayrı bir konudur, Burp ise onları test etmenin aracıdır.

Burp Suite mi OWASP ZAP mı?

İkisi de web pentest için kullanılan proxy tabanlı araçlardır ve ikisi de öğrenmeye değer. OWASP ZAP tamamen açık kaynak ve ücretsizdir, dahili otomatik tarayıcısı vardır; Burp Suite ise sektörde çok yaygın kullanıldığı için iş ilanlarında ve eğitimlerde sık karşına çıkar. Aşağıdaki karşılaştırma seçim yapmana yardımcı olur.

ÖzellikBurp Suite (Community)OWASP ZAP
ÜcretÜcretsiz (Pro paralı)Ücretsiz ve açık kaynak
Otomatik tarayıcıYalnızca Pro sürümdeDahili olarak var
Sektör yaygınlığıÇok yaygın, sık standartYaygın, topluluk odaklı
Yeni başlayana uygunlukBol kaynak, geniş toplulukKurulumu ve arayüzü sade

Öneri: İkisini de dene, ama zamanının çoğunu birine ver. Burp Suite ile başlamak, ileride karşılaşacağın çoğu eğitim içeriğiyle uyumlu olur.

Burp Suite öğrenirken nelere dikkat etmeli?

Yasal ve etik uyarı: Burp Suite güçlü bir araçtır ve yalnızca sana ait sistemlerde, açık yazılı izin verilen hedeflerde ya da bilerek kurulmuş eğitim laboratuvarlarında kullanılmalıdır. İzinsiz sistemlere yönelik test yapmak Türkiye'de suçtur (5237 sayılı TCK, bilişim suçları). Aracın kendisi yasaldır; sorumsuz kullanım değil.

Savunma tarafını da unutma: Burp'ün gösterdiği manipülasyonlara karşı korunmanın yolu sunucu tarafında girdi doğrulama, çıktı kodlama, oturum yönetimi ve yetki kontrolüdür. Bir geliştirici olarak Burp'ü kendi uygulamanı kırılmadan önce test etmek için kullanmak, saldırganın önüne geçmenin en iyi yollarından biridir.

Pratik yapmadan araç öğrenilmez. İzinli ve ücretsiz ortamlarda ellerini kirletmek için pratik.altaysec.com.tr'deki CTF alıştırmalarına ve tarayıcı içinde çalışan labs.altaysec.com.tr laboratuvarlarına göz atabilirsin. Web zafiyetlerinin arkasındaki teoriyi derinleştirmek istersen AltaySec wiki'sindeki zafiyet referansları iyi bir sonraki durak olur.

Sık Sorulan Sorular

Burp Suite ücretsiz mi?

Burp Suite'in Community sürümü tamamen ücretsizdir ve öğrenmek için gereken Proxy, Repeater, Decoder gibi manuel araçların hepsini içerir. Otomatik tarayıcı ve tam hızlı Intruder gibi özellikler ücretli Professional sürümünde bulunur. Yeni başlayan biri için Community sürümü fazlasıyla yeterlidir.

Burp Suite kullanmak yasal mı?

Aracın kendisi tamamen yasaldır ve güvenlik profesyonelleri tarafından meşru şekilde kullanılır. Yasa dışı olan, izin verilmemiş sistemlere karşı kullanmaktır. Test yalnızca kendine ait sistemlerde, yazılı izinli hedeflerde veya eğitim laboratuvarlarında yapılmalıdır; aksi halde suç oluşur.

Burp Suite öğrenmek için ne bilmem gerekir?

Temel HTTP mantığını (istek/cevap, GET/POST, parametreler, çerezler) bilmek en iyi başlangıçtır. Ayrıca bir tarayıcının geliştirici araçlarını kullanabilmek ve web uygulamalarının nasıl çalıştığına dair genel bir fikir işine yarar. Derin programlama bilgisi şart değildir; merak ve pratik daha önemlidir.

Burp Suite mi OWASP ZAP mı daha iyi?

İkisi de sağlam araçlardır; "daha iyi" hedefine bağlıdır. OWASP ZAP açık kaynaktır ve dahili otomatik tarayıcısı vardır. Burp Suite ise sektörde çok yaygın kullanıldığından eğitim ve iş dünyasında sık karşına çıkar. Yeni başlayan için ikisini de denemek, sonra birinde uzmanlaşmak en verimli yoldur.

📤 Bu Yazıyı Paylaş