P小二 P小二
← 返回文章 公众号 约 4 分钟

SoapUI和Burp的联动使用

soapUI的下载地址: soap

soapUI的下载地址

soapUI的下载地址:https://www.soapui.org/

soapUI的优势主要是拥有安全扫描的功能,burp则是可以用于手工测试,所以他们可以很好的联动。

第一步,代理设置。

burp充当代理服务器,把请求发给soapUI。所以burp是soapUI和目标服务器中间转发。

设置burp的代理

设置burp的代理

soapUI的代理设置

soapUI的代理设置

我们还可以使用soapUI的Pro版本——ReadAPI进行测试,代理设置如下。

我们还可以使用soapUI的Pro版本——ReadAPI进行测试,代理设置如下。

第二步 创建项目

第二步 创建项目

我们从swagger官网上找来一个文件进行测试:

我们从swagger官网上找来一个文件进行测试

选择需要扫描的漏洞类型

选择需要扫描的漏洞类型

第三步 运行项目

选择完扫描的漏洞类型,点击Run,开始扫描。

选择完扫描的漏洞类型,点击Run,开始扫描。

我们可以从burp中,看到看单个请求的所有信息。

我们可以从burp中,看到看单个请求的所有信息。

从上面的图上,可以看出,现在是在就进行XSS的测试。

从上面的图上,可以看出,现在是在就进行XSS的测试。

测试是比较慢的,在运行完毕后,可以在View Summary Report中查看报告。

测试是比较慢的,在运行完毕后,可以在View Summary Report中查看

在运行的过程中,可以在Transaction log中看到具体一次请求的所有参数。上图中可以看到测试的是否PASS和FAIL。

soapUI的报告非常的详细,可以导出为PDF,如下图所示。

soapUI的报告非常的详细,可以导出为PDF,如下图所示。