BurpSuite中文网站 > 热门推荐 > BurpSuite怎么导入CA证书 BurpSuite CA证书安装后HTTPS仍提示错误如何处理
教程中心分类
BurpSuite怎么导入CA证书 BurpSuite CA证书安装后HTTPS仍提示错误如何处理
发布时间:2026/08/17 11:30:14

  Burp Suite拦截HTTPS流量时,会为访问的站点动态生成TLS证书,再由Burp自己的CA证书完成签名。外部浏览器如果没有信任这张CA证书,就会把Burp生成的站点证书判断为不可信。处理“BurpSuite怎么导入CA证书,BurpSuite CA证书安装后HTTPS仍提示错误如何处理”时,除了确认CA已经安装,还要检查浏览器代理、证书信任范围以及当前Burp实例使用的CA是否一致。

  一、BurpSuite怎么导入CA证书

 

  Burp自带的浏览器已经预先配置好代理和证书环境,通常无需另外安装CA。使用Chrome、Firefox等外部浏览器进行测试时,才需要把当前Burp生成的CA证书加入对应的信任存储。

 

  1、先从Burp Suite导出CA证书

 

  ①启动Burp Suite,确认【Proxy】中的代理监听器处于运行状态。

 

  ②将外部浏览器代理设置为Burp监听地址,默认通常为【127.0.0.1】和端口【8080】。

 

  ③在浏览器中访问Burp提供的本地证书页面。

 

  ④点击【CA Certificate】,保存当前Burp实例生成的CA证书。

 

  ⑤如果无法打开证书页面,返回Burp检查【Settings】→【Tools】→【Proxy】中的Proxy Listeners。

 

  ⑥确认浏览器流量能够出现在【Proxy】→【HTTP history】后,再重新下载证书。

 

  能否访问Burp的本地证书页面,本身就可以帮助判断浏览器流量有没有经过Burp代理。默认代理监听器使用本机回环地址和8080端口,但实际项目也可能已经修改。

 

  2、把CA证书加入浏览器信任

 

  Windows下使用Chrome时,可以把证书安装到系统受信任根证书区域。

 

  ①打开Chrome的证书管理页面。

 

  ②进入受信任根证书管理位置,点击【Import】。

 

  ③选择刚才从Burp导出的CA证书。

 

  ④将证书加入【Trusted Root Certification Authorities】。

 

  ⑤完成导入后彻底关闭Chrome,再重新启动浏览器。

 

  ⑥保持Burp运行,重新访问一个HTTPS站点检查结果。

 

  Firefox通常使用自己的证书管理方式。进入证书设置后,在【Authorities】中点击【Import】,选择Burp CA,并勾选【This certificate can identify websites】。完成后重新启动Firefox。只有导入证书却没有给予网站身份验证信任,HTTPS仍可能继续显示证书警告。

 

  二、BurpSuite CA证书安装后HTTPS仍提示错误如何处理

 

  CA已经导入但HTTPS仍报错时,不建议反复安装同一张证书。先看请求有没有进入Burp,再判断是客户端不信任Burp证书,还是Burp与目标服务器之间的TLS连接存在问题。

 

  1、检查浏览器是否真正经过Burp代理

 

  ①保持Burp运行,在外部浏览器刷新一个普通网页。

 

  ②进入【Proxy】→【HTTP history】,查看是否产生新的请求。

 

  ③没有新记录时,重新检查浏览器代理地址和端口。

 

  ④确认代理端口与【Settings】→【Tools】→【Proxy】中的监听器一致。

 

  ⑤代理恢复后,再访问HTTPS页面测试证书。

 

  如果浏览器根本没有经过Burp,那么当前HTTPS问题与Burp CA安装没有直接关系。先让HTTP请求稳定进入代理,再继续检查证书可以减少无效操作。

  2、检查是否安装了旧的Burp CA

 

  Burp当前使用的CA与浏览器已经信任的CA不是同一张时,浏览器仍会提示签发者不可信。

 

  ①查看浏览器或系统证书管理中的Burp CA。

 

  ②删除以前测试环境留下的旧Burp CA。

 

  ③从当前正在运行的Burp重新导出证书。

 

  ④重新安装到正确的根证书信任区域。

 

  ⑤关闭并重启浏览器,再访问HTTPS站点。

 

  不同环境重新生成CA后,原来信任的证书不会自动匹配新的Burp CA。PortSwigger也明确建议,在已经装过其他Burp CA的情况下先移除旧证书,再安装当前使用的证书。

 

  3、检查证书是否装在正确的信任位置

 

  ①打开当前浏览器实际使用的证书管理位置。

 

  ②确认Burp CA位于根证书或证书颁发机构区域,而不是普通个人证书区域。

 

  ③Firefox中检查该CA是否允许用于识别网站。

 

  ④公司统一管理的浏览器还要检查策略是否限制用户新增根证书。

 

  ⑤调整完成后重新启动浏览器。

 

  如果同一台电脑上Chrome已经正常,而Firefox仍报错,应优先比较两者使用的证书存储,而不是继续修改Burp代理配置。

 

  4、判断是否属于上游TLS证书问题

 

  有时客户端已经正确信任Burp,但Burp本身无法验证目标服务器使用的内部CA或私有证书,此时问题发生在Burp与目标站点之间。

 

  ①打开Burp的事件日志,查看TLS连接相关错误。

 

  ②确认目标站点是否使用企业内部CA签发的证书。

 

  ③进入【Settings】→【Network】→【TLS】。

 

  ④在【Custom CA certificates】中加入需要由Burp信任的内部CA。

 

  ⑤重新连接目标站点并观察事件日志。

 

  从Burp Suite 2026.3.2开始,可以直接为Burp添加自定义CA,使Burp信任由企业内部CA等签发的上游TLS证书。这个设置与“让浏览器信任Burp CA”作用方向不同,排查时需要区分。

 

  三、证书恢复后怎么确认HTTPS代理环境正常

 

  解决证书警告后,还应确认HTTP和HTTPS请求都能稳定进入代理,否则后续抓包时仍可能遇到部分站点正常、部分站点失效的情况。

 

  1、同时检查HTTP历史和HTTPS证书

 

  ①使用外部浏览器连续访问几个不同的HTTPS站点。

 

  ②检查【Proxy】→【HTTP history】是否持续产生对应请求。

 

  ③打开其中一个站点的证书信息,确认当前连接经过Burp动态生成的证书。

 

  ④关闭【Intercept】后再次刷新页面,确认不拦截时访问仍然正常。

 

  ⑤最后重新开启需要的拦截规则。

 

  2、用Burp自带浏览器做对照

 

  ①进入【Proxy】→【Intercept】。

 

  ②点击【Open Browser】启动Burp自带浏览器。

 

  ③访问刚才出现HTTPS错误的同一个站点。

 

  ④如果自带浏览器正常而外部浏览器报错,重点继续检查外部浏览器的代理和CA信任。

 

  ⑤如果两边都失败,再转向目标站点TLS、上游证书或Burp事件日志排查。

 

  Burp自带浏览器已经为Burp Proxy预先配置,因此非常适合作为对照环境,用来快速区分代理本身的问题和外部浏览器配置问题。

  总结

 

  Burp Suite处理HTTPS的关键,是让“浏览器→Burp”和“Burp→目标服务器”两段TLS连接分别建立正确的信任关系。CA已经安装却仍报错时,与其重复导入证书,更适合先确认流量是否进入代理,再检查CA是否匹配当前Burp实例以及证书信任位置是否正确;遇到企业内部证书时,则需要进一步处理Burp对上游CA的信任。把这几个环节区分开,HTTPS拦截异常通常更容易定位。如需进一步了解Burp Suite CA证书导入、HTTPS代理配置及证书错误排查,欢迎联系咨询。

135 2431 0251