SoapUI和Burp的联动使用
soapUI的下载地址: soap

soapUI的下载地址:https://www.soapui.org/
soapUI的优势主要是拥有安全扫描的功能,burp则是可以用于手工测试,所以他们可以很好的联动。
第一步,代理设置。
burp充当代理服务器,把请求发给soapUI。所以burp是soapUI和目标服务器中间转发。
设置burp的代理

soapUI的代理设置

我们还可以使用soapUI的Pro版本——ReadAPI进行测试,代理设置如下。

第二步 创建项目

我们从swagger官网上找来一个文件进行测试:

选择需要扫描的漏洞类型

第三步 运行项目
选择完扫描的漏洞类型,点击Run,开始扫描。

我们可以从burp中,看到看单个请求的所有信息。

从上面的图上,可以看出,现在是在就进行XSS的测试。

测试是比较慢的,在运行完毕后,可以在View Summary Report中查看报告。

在运行的过程中,可以在Transaction log中看到具体一次请求的所有参数。上图中可以看到测试的是否PASS和FAIL。
soapUI的报告非常的详细,可以导出为PDF,如下图所示。
