BurpSuite中文网站 > 新手入门 > BurpSuite怎么配置Session Handling Rules BurpSuite会话处理规则未生效如何排查
教程中心分类
BurpSuite怎么配置Session Handling Rules BurpSuite会话处理规则未生效如何排查
发布时间:2026/09/18 09:36:35

  在Web安全测试过程中,会话状态往往会影响后续请求是否能够正常执行。Burp Suite中的Session Handling Rules可以根据不同请求场景自动处理Cookie、Token以及登录状态,让测试流程减少重复操作。不过实际配置时,经常会遇到规则已经添加,但请求发送后没有更新会话信息,或者登录状态没有按照预期变化的问题。这类情况通常和规则匹配范围、执行顺序、宏配置以及作用域设置有关,需要逐项确认。

  一、BurpSuite怎么配置Session Handling Rules

 

  Session Handling Rules主要用于控制Burp在发送请求前后自动执行指定操作,例如加载Cookie、运行宏、更新参数等。配置时需要先明确规则作用对象,再设置具体处理动作。

 

  1、创建Session Handling Rules规则

 

  ①、打开【Burp Suite】。

 

  ②、进入【Project options】。

 

  ③、切换到【Sessions】页面。

 

  ④、找到【Session Handling Rules】区域。

 

  ⑤、点击【Add】创建新的规则。

 

  ⑥、填写当前规则名称。

 

  ⑦、保存当前规则配置。

 

  2、设置规则匹配范围

 

  规则创建后,需要指定哪些请求会触发它。如果范围设置过宽,可能影响其他测试请求;设置过窄,则规则可能完全不会执行。

 

  ①、打开【Rule Actions】设置页面。

 

  ②、进入【Scope】相关配置。

 

  ③、选择需要匹配的【URL范围】。

 

  ④、根据测试目标设置【Tools Scope】。

 

  ⑤、确认规则应用于【Proxy】、【Repeater】或其他工具。

 

  ⑥、保存当前范围设置。

 

  3、配置Session处理动作

 

  ①、进入【Rule Actions】。

 

  ②、点击【Add】添加动作。

 

  ③、选择需要执行的【Action Type】。

 

  ④、需要运行登录流程时选择【Run a macro】。

 

  ⑤、需要更新Cookie时选择对应【Cookie Jar】操作。

 

  ⑥、保存当前规则。

 

  4、配置Macro自动获取会话信息

 

  很多应用登录以后会返回动态Token或Cookie,这类情况通常需要配合Macro使用。

 

  ①、进入【Project options】。

 

  ②、打开【Sessions】。

 

  ③、进入【Macros】区域。

 

  ④、点击【Add】创建宏。

 

  ⑤、选择登录过程中的相关【HTTP请求】。

 

  ⑥、保存宏记录。

 

  ⑦、返回【Session Handling Rules】绑定该宏。

 

  5、调整规则执行顺序

 

  ①、打开【Session Handling Rules】列表。

 

  ②、查看当前已有规则。

 

  ③、调整规则排列顺序。

 

  ④、将优先级较高的规则移动到前面。

 

  ⑤、检查多个规则是否同时匹配同一个请求。

 

  ⑥、保存修改后的规则列表。

 

  二、BurpSuite会话处理规则未生效如何排查

 

  Session Handling Rules不执行时,通常不是规则本身不存在,而是请求没有满足触发条件,或者动作执行后没有产生预期结果。排查时可以从匹配、宏、Cookie和工具范围几个方向检查。

 

  1、检查规则是否匹配当前请求

 

  ①、打开出现问题的【HTTP Request】。

 

  ②、确认请求URL是否符合规则范围。

 

  ③、检查请求使用的【Tool】是否在规则范围内。

 

  ④、返回【Session Handling Rules】。

 

  ⑤、查看当前规则的【Scope】设置。

 

  ⑥、调整匹配条件后重新发送请求。

 

  如果规则只针对某个路径,而实际测试请求发送到了其他接口,即使规则配置正确,也不会触发对应动作。

  2、检查Macro是否正常执行

 

  ①、进入【Project options】。

 

  ②、打开【Sessions】。

 

  ③、找到当前使用的【Macro】。

 

  ④、点击【Edit】查看宏请求顺序。

 

  ⑤、确认登录请求中的参数是否仍然有效。

 

  ⑥、使用【Test Macro】执行测试。

 

  ⑦、查看返回结果是否包含需要提取的数据。

 

  3、检查Session提取规则

 

  ①、打开对应【Macro】。

 

  ②、进入【Configure item】。

 

  ③、查看【Custom parameter locations】。

 

  ④、确认提取位置是否正确。

 

  ⑤、检查正则表达式或匹配条件。

 

  ⑥、重新测试Macro。

 

  如果应用登录流程发生变化,例如Token字段名称修改或者返回格式变化,原来的提取规则可能仍然存在,但已经无法获取新的会话值。

 

  4、检查Cookie Jar设置

 

  ①、进入【Project options】。

 

  ②、打开【Sessions】。

 

  ③、查看【Cookie Jar】状态。

 

  ④、确认请求是否使用Burp管理的Cookie。

 

  ⑤、检查目标域名是否匹配。

 

  ⑥、重新发送测试请求。

 

  5、检查规则之间是否互相覆盖

 

  ①、打开【Session Handling Rules】列表。

 

  ②、查看多个规则的匹配范围。

 

  ③、检查是否存在相同URL条件。

 

  ④、确认规则执行顺序。

 

  ⑤、暂时关闭其他测试规则。

 

  ⑥、单独测试当前规则。

 

  多个规则同时作用于同一请求时,后面的动作可能覆盖前面的处理结果。测试阶段可以先保留一条规则,确认逻辑正确以后再逐步增加其他规则。

 

  6、检查请求工具范围

 

  ①、打开【Session Handling Rules】。

 

  ②、查看规则中的【Tools Scope】。

 

  ③、确认当前请求来自正确工具。

 

  ④、例如检查【Repeater】是否被包含。

 

  ⑤、修改范围后保存。

 

  ⑥、重新发送请求。

 

  三、BurpSuite会话处理规则调整后怎么验证

 

  规则修改以后,需要通过实际请求确认Cookie、Token和登录状态是否按照预期变化。只看配置页面无法确认规则是否真正执行。

 

  1、使用Repeater测试规则效果

 

  ①、打开【Repeater】。

 

  ②、发送一次需要验证的请求。

 

  ③、查看请求中的【Cookie】或参数变化。

 

  ④、查看响应中的会话信息。

 

  ⑤、重复发送请求观察变化。

 

  ⑥、确认规则执行结果。

 

  2、检查登录状态是否保持

 

  ①、使用测试账号完成一次登录流程。

 

  ②、查看【HTTP History】中的登录请求。

 

  ③、检查后续接口请求携带的【Session Cookie】。

 

  ④、确认Token是否更新。

 

  ⑤、测试需要登录权限的功能。

 

  ⑥、记录当前规则运行状态。

 

  3、保存稳定的项目配置

 

  ①、保存当前【Burp Suite Project】。

 

  ②、保留已经测试通过的【Macro】。

 

  ③、记录当前【Session Handling Rules】配置。

 

  ④、保存作用域和匹配条件。

 

  ⑤、后续测试时直接复用当前项目。

  总结

 

  Burp Suite中的Session Handling Rules主要用于自动维护测试过程中的会话状态,但规则是否生效受到匹配范围、Macro执行、Cookie管理以及工具范围等多个因素影响。遇到会话没有更新或者登录状态丢失时,大家可以先确认请求有没有触发规则,再检查宏获取的数据是否正确。把规则范围控制清楚,并保存已经验证过的项目配置,后续进行接口测试时会更加方便。

135 2431 0251