はじめに
Burp Suite は、Web アプリケーションのセキュリティテストのための強力なプラットフォームです。その中核機能の 1 つは、ブラウザと Web サーバー間のトラフィックを検査および変更できるインターセプトプロキシです。しかし、特定のホストへのトラフィックのインターセプトを Burp に防止したい場合があります。これは、証明書ピンニングを使用するアプリケーションの破損を防ぐため、信頼されたドメインからの大量トラフィックを無視してパフォーマンスを向上させるため、または単にターゲットアプリケーションに集中するためです。
ここで SSL パススルーが登場します。この機能は、暗号化された (TLS/SSL) トラフィックを復号化またはインターセプトしようとせずに、宛先サーバーに直接渡すように Burp Suite に指示します。
この実験では、Burp Suite で SSL パススルー ルールを構成して、すべての Google ドメインをインターセプトから除外する方法を学びます。実験環境には Burp Suite Community Edition がプリインストールされており、ブラウザは Burp プロキシを使用するように事前構成されています。
