
做Web安全测试和接口调试的人桌面上绕不开的利器一定是Burp Suite。不管你是刚入行的安全新人还是天天泡在Proxy History里翻流量的老手快捷键的熟练度直接决定你的操作节奏——有人在Repeater里改包点鼠标点半天有人几秒钟就完成一轮请求发送、编码转换和对比分析。这篇速查手册把Burp Suite日常最高频的功能和快捷键整理成表格覆盖抓包、改包、重放、爆破、编码转换、界面字体缩放这些最常用场景按“功能→入口→快捷键→适用场景”来列收藏起来随用随查。关于版本我以Burp Suite 2023之后的界面布局为准社区版和Professional版在核心快捷键上基本一致个别专业功能入口稍有区别我会在对应位置标注避免你照着操作时发现菜单对不上。1. Burp Suite 界面与模块总览先知道“快捷键对应哪块面板”很多人记不住快捷键不是因为记性差而是对Burp的模块结构不够熟。快捷键本质是“模块之间快速跳转”的传送门你先得知道有哪些模块、每个模块干嘛的再看快捷键才会有画面感。1.1 核心模块分工Burp Suite本质上是一个拦截代理工具但它的强大之处在于把测试过程中所有高频动作都做成了独立面板。打开Burp后顶部默认排列着这几个关键模块模块负责什么使用频率Proxy拦截浏览器和客户端发出去的HTTP/HTTPS请求可以断点修改也可以放行观察每天必用HTTP History记录所有经过代理的请求和响应是流量分析的“回放存档”每天必用Repeater手动修改请求并反复发送适合调试单个接口、测试参数变化每天必用Intruder自动化批量发送请求常用于参数爆破、字典遍历、枚举测试按需使用Decoder对选中内容做URL编码、Base64、Hex等转换也能层层解码高频辅助Comparer对比两份请求或响应内容快速找出差异点偶尔使用Logger记录所有请求日志新版里用来做全局流量审计按需使用这些模块不是孤立存在的它们之间最经典的流转路径是这样在Proxy或HTTP History里看到一条请求按快捷键发送到Repeater改参数测试如果要做批量遍历发送到Intruder设置字典跑一轮响应里有一串看不懂的编码再发送到Decoder解码分析。快捷键就是这条流水线上的传送按钮按得越快思路越不容易断。1.2 界面切换的快捷键规律Burp的界面切换快捷键其实遵循一个非常简单的逻辑要么是CtrlShift字母要么是模块关联的固定组合。你不需要背全套先记住几个往返最频繁的CtrlShiftD把当前选中的内容发送到Decoder做完编码转换后直接用。CtrlShiftB把两个请求或响应发送到Comparer做对比排查差异。CtrlShiftH跳转到HTTP History也就是看历史流量记录。CtrlTab在Burp内部多个标签页之间循环切换比如你在Repeater开了好几个标签按住Ctrl反复Tab就能轮流看。这四条是“跨模块跳转”的通用快捷键再配合每个模块内部的“发送到”快捷键整套操作就顺畅了。这里有个实用习惯Burp支持同时开多个标签页我通常会把正在调试的请求分散到不同Repeater标签里然后用CtrlTab来回切比鼠标点标签快很多。要注意标签开太多会乱建议每完成一个接口调试就随手关闭标签保持工作区清爽。2. 高频功能速查表功能→入口→快捷键→场景这个部分是整篇手册的核心我把日常工作中最高频的功能按场景分成了三组抓包改包、重放爆破、编码对比。每个表格都按“功能、入口、快捷键、适用场景”四列列出你可以直接截图存档也可以根据它建立自己的速查表。2.1 抓包与改包场景速查表抓包是Burp的核心功能这里的操作重点集中在Proxy、Interceptor和HTTP History。下面这些快捷键我每天都在用尤其是把请求从历史记录发送到Repeater和Intruder效率提升非常明显。功能入口快捷键适用场景打开拦截开关Proxy Intercept点击Intercept is on/off无默认快捷键需要在发送前断点修改请求把当前请求发送到RepeaterProxy HTTP HistoryCtrlR选中一条请求想手动改参数重发把当前请求发送到IntruderProxy HTTP HistoryCtrlI需要批量测参数、跑字典把请求发送到DecoderProxy HTTP HistoryCtrlShiftD请求里密文参数需要解码分析把请求发送到ComparerProxy HTTP HistoryCtrlShiftB对比两条相似请求的差异在历史记录中快速搜索HTTP History 顶部搜索框CtrlF按URL、参数、状态码过滤记录在请求响应间切换HTTP History 底部CtrlShift鼠标滚轮部分版本查看某条请求的Request和Response这里有个细节值得单独说在HTTP History里选中任意一条记录后直接用CtrlR就能把它拉到Repeater里完全不用右键再点菜单。右键菜单虽然也能看到“Send to Repeater”选项但用快捷键省去了鼠标移动的时间一天操作几十次省下来的时间很可观。抓包场景里最容易忽略的是拦截状态。很多人在Intercept面板开着拦截开关结果浏览器请求全部卡住不动还以为是网络问题。这个不需要快捷键点击Intercept按钮切换即可。我在实际使用时习惯开着拦截但保持“默认放行”需要断点的时候再快速点开这样既能看到流量又不会阻塞实际操作。2.2 重放与爆破场景速查表Repeater和Intruder是Burp里最常驻的两个模块一个偏手动精细调试一个偏批量自动化测试。快捷键在这里的价值最明显因为操作频率本身就是最高的。功能入口快捷键适用场景发送当前请求RepeaterCtrlR改完参数后立刻发送一次发送并跟随重定向RepeaterCtrlShiftR接口返回302需要自动带到Location地址复制请求为curl命令Repeater 右键菜单CtrlShiftC需要把请求直接交给命令行复现添加/清除Payload标记Intruder PositionsCtrlSpace部分版本为CtrlShiftSpace在选中文本前后插入§标记开始Intruder攻击Intruder Positions点击Start attack无默认快捷键字典配置完跑一轮自动化请求在当前页面查找任意面板CtrlF在长响应里定位关键字Repeater的发送按键我建议一直用快捷键因为改完参数之后右手刚好在键盘上按一下CtrlR就能看到最新响应比挪到鼠标点Send按钮顺手得多。如果你经常调试登录接口或者带token的接口这个习惯会特别有用因为每次都要改完参数发送、看响应、再改再发循环往复鼠标点一百次手都酸了。Intruder的Payload标记快捷键有一个很典型的使用场景在Positions面板里选中一段参数比如usernameadminpassword123456里的123456按CtrlSpace会在选中文本前后自动加上§符号表示这里是要遍历的位置。如果你用鼠标去点“Add §”按钮速度会明显慢半拍而且标记多个位置时很容易点错位置。2.3 编码转换与对比场景速查表Burp的Decoder模块做编码转换非常方便Comparer则适合对比两份相似内容。这两个模块的快捷键相对少但一旦记住就会形成肌肉记忆特别在处理加密参数、混淆字符串时更明显。功能入口快捷键适用场景URL编码选中内容Decoder 或 Message EditorCtrlU对参数值进行URL编码防止歧义URL解码选中内容Decoder 或 Message EditorCtrlShiftU快速解码一段%开头的字符串发送内容到Decoder任意编辑器右键CtrlShiftD看到可疑字符串想立即解码查看发送内容到Comparer任意编辑器右键CtrlShiftB对比两次响应的差异找变更点智能解码Decoder点击Decoder按钮无默认快捷键自动识别Base64、URL、Hex等格式这里要说一下编码转换的核心逻辑Burp里的Decoder支持很多编码方式URL编码、Base64、HTML实体、Hex、ASCII等都可以一键转换。URL编码相关快捷键放在U键上是有规律的CtrlU编码CtrlShiftU解码。你别小看这个操作在处理登录接口的参数时经常遇到%3A这种转义符号选中文本按一下快捷键就还原成冒号比手动替换效率高太多。Comparer这个模块很多新手不太用但我强烈建议你学会。测接口时如果两次响应内容只有细微差别肉眼很难看出来发送到Comparer后它会高亮显示差异部分排查问题会快很多。CtrlShiftB这个快捷键在Proxy History和Repeater里都能用选中两条记录后按一下差异马上可见。3. 快捷键背后的逻辑不是背而是理解快捷键这种东西光靠背肯定记不牢但你理解了它为什么设计成这样再用起来就会顺理成章。Burp的快捷键设计有几个核心理念搞懂之后你甚至能推测出某个功能的快捷键大概是什么。3.1 为什么 CtrlR 和 CtrlI 是最高频的R是Repeater的首字母I是Intruder的首字母Burp用首字母作为快捷键核心这是最直觉的设计。你选中一条请求想手动重放就按CtrlR想批量爆破就按CtrlI完全不需要额外记忆。类似的还有CtrlShiftD对应DecoderDecode的DCtrlShiftB对应ComparerCompare的B都是首字母联想。这就是Burp快捷键设计的底层逻辑每个快捷键都绑定了模块的英文首字母不需要死记硬背想到英文单词就能猜到组合键。我见过很多新手拼命背快捷键表格其实还不如花两分钟理解这个规则然后直接在操作中试。另外一个值得注意的点是Burp把“发送到”这类跨模块操作统一放在CtrlShift字母的层级上而“当前模块内操作”大多放在Ctrl字母的层级上。比如CtrlR既是“发送到Repeater”在历史记录中也是“发送请求”在Repeater中。这个设计初看有点重复实际用起来很顺手因为无论你处在哪个场景R键都和“发送请求”绑定逻辑上统一。3.2 URL编码/解码快捷键的上下文含义URL编码相关的快捷键在不同模块里含义略有不同这是新手比较容易迷糊的地方。在HTTP History或Repeater的Message Editor里选中文本后按CtrlU是对选中内容做URL编码在Decoder里编码解码操作则是通过右侧按钮来实现快捷键更多用于“把内容从其他面板送进来”。我建议你把URL编码快捷键理解成“选中即操作”而不是“打开某个功能面板”。Burp的Message Editor无处不在——请求包编辑、响应包查看、搜索框输入——只要你能选中文本就能直接用快捷键做编码转换。这种设计对测试工作流非常友好因为你在看响应时发现一段编码字符串不需要复制到Decoder再手动转选中后按一下快捷键当前文本就完成编码或解码结果即时可见。3.3 为什么每次都要先“选中文本”再操作细心的读者会发现Burp快捷键里绝大多数操作都要求先选中目标内容不管是选中一整条请求记录还是选中一段参数文本。这说明Burp的操作哲学是“先聚焦再行动”。这和Word文档很相似先选中文字才能加粗、变色。实际使用中养成“先选中再按快捷键”的习惯能避免很多误操作。比如你想把某条请求发送到Repeater结果没选中就直接按CtrlRBurp会没有反应。这不算快捷键失效而是操作对象为空。每次处理异常时先确认面板是否有选中项往往会比盲目折腾配置更快。4. 字体缩放与界面显示Burp的“放大快捷键”到底怎么用你从标题里就应该注意到了这次特别提到了“burp放大快捷键”。这确实是很多人忽略的一个实用功能尤其是长时间盯着Burp看请求包和响应包时字体太小会非常费眼。Burp默认字号偏小在高分屏上简直是在考验视力实测下来用快捷键放大字体比每次进设置调整快得多。4.1 Ctrl滚轮与Ctrl加号减号Burp Suite从较新版本开始支持通过快捷键直接调整编辑器字体大小最常用的组合是操作快捷键效果放大字体Ctrl加号或Ctrl鼠标滚轮向上字号变大内容更清晰缩小字体Ctrl减号-或Ctrl鼠标滚轮向下字号变小一屏看更多内容恢复默认Ctrl0回到默认字号这个快捷键在HTTP Message Editor请求包/响应包展示区里最常用。很多人在处理复杂接口时响应体很长需要把字体调小看全貌到了查看具体参数时又希望放大看得更清楚。用Ctrl鼠标滚轮随时调整比反复进出设置面板方便太多。在Mac系统上对应的是Cmd滚轮或Cmd加号减号原理一致。需要注意的是这个快捷键调整的是当前编辑器的显示字号不会影响Burp整个界面的布局关闭重开后保留的是最后一次设置的数值不需要每次重设。4.2 通过Settings永久调整界面字体如果你觉得默认字体就是太小希望Burp每次启动都保持大字号可以直接修改设置。进入Settings User Interface找到Font相关的选项可以调整全局字体大小和消息编辑器字体大小。这里有个小细节全局字体和消息编辑器字体是分开设置的建议把消息编辑器字体调大一点因为日常阅读最多的就是请求包和响应包。另外Burp支持暗色主题长时间在暗光环境下测试暗色主题能减少眼睛疲劳。主题位置也在Settings User Interface里切换后快捷键不受影响可以放心改。这里补充一个我踩过的小坑调整字体大小后Repeater和Proxy里的内容看起来都变大了但Intruder的Payload编辑器字号还是原来的大小。这是因为不同面板对字体设置的支持程度不同在Burp新版本里Intruder界面的字号跟随全局设置但在部分版本里需要单独调整。如果你发现某个面板的字号没跟着变去全局字体设置里再确认一下版本对应的选项即可。5. 常见问题与排查技巧实录快捷键这种东西好用的前提是“关键时刻按得出来”。我在实际使用中遇到过不少问题比如快捷键没反应、字体放大失效、抓不到HTTPS流量等这里整理成速查表方便你遇到问题时直接排查。5.1 快捷键没反应的几种情况问题现象可能原因解决办法按CtrlR没有发送到Repeater没有选中目标请求或文本先点击选中一条记录或一段内容再操作CtrlU无法编码焦点在非编辑器区域点击请求包编辑器区域确保焦点在Message Editor里快捷键在Intruder里无效部分快捷键只在指定面板生效回到Proxy或Repeater中操作或用右键菜单确认输入法抢占快捷键中文输入法开启时Ctrl组合键被拦截切到英文输入法再按快捷键快捷键被系统或全局工具占用其他软件注册了相同组合键在Burp设置里改快捷键或关闭占用软件快捷键失效排在第一位的原因就是“没选中”其次是输入法问题。在Windows上如果你用的是微软拼音或搜狗输入法中文模式下CtrlShift字母很容易被输入法截走导致Burp无响应。这个坑我遇到过无数次后来养成习惯操作Burp时切到英文输入法快捷键再也不丢。如果你用Professional版还可以在Settings User Interface Hotkeys里自定义快捷键。比如你实在不习惯CtrlShiftD可以改成CtrlAltD。社区版没有这个自定义入口只能用默认快捷键。5.2 抓不到HTTPS流量时不要急着怀疑快捷键有些朋友看到浏览器地址栏的HTTPS请求没有被Burp捕获第一反应是快捷键按错了。其实这是证书未安装或代理配置的问题和快捷键无关。排查顺序建议是检查浏览器代理是否指向Burp的监听端口默认127.0.0.1:8080。检查Burp Proxy Options里的监听器是否处于运行状态。确认是否已安装并信任PortSwigger CA证书否则HTTPS流量无法解密查看。在Proxy Intercept里确认拦截开关状态如果开着拦截但看不到请求检查流量是否真的经过代理。这里面最容易被忽略的是证书问题。完成证书安装后需要重启浏览器让代理设置生效否则CtrlR也好、CtrlU也好都无从谈起。顺带提醒一句抓包测试一定要在授权允许的范围内进行这既是安全行业的基本职业操守也是避免麻烦的底线。5.3 社区版和Professional版的差异Burp Suite有两个版本快捷键上默认一致但功能入口有差异。社区版免费但很多专业功能被阉割比如Intruder的自动化攻击速度被限制、主动扫描功能不可用、部分插件需要专业版才能加载。功能社区版Professional版抓包、Repeater、Decoder、Comparer可用可用Intruder可用但速度受限完整功能主动扫描不可用可用插件扩展BApp Store部分可用完整可用快捷键自定义不支持支持如果你刚开始学习社区版足够练手如果你在工作中需要高效完成测试任务专业版还是值得的。快捷键这块两个版本默认一致所以这篇速查手册在两个版本上都适用。5.4 一条完整的日常操作流把所有快捷键串起来我分享一下自己最常用的一条操作流你可以跟着走一遍体会快捷键之间的节奏感开着Burp Proxy浏览器里访问一个应用触发若干请求。切到Proxy HTTP History按CtrlF搜索某个接口关键字找到目标请求。选中这条请求按CtrlR发送到Repeater。在Repeater里修改参数比如把用户ID改掉按CtrlR发送观察响应变化。看到响应里有一段Base64字符串选中后按CtrlShiftD发送到Decoder自动解码查看明文。如果要对这个接口做批量测试回到Repeater按CtrlI发送到Intruder设置Payload位置点击Start attack跑一轮。跑完发现两个响应有细微差异选中这两条发送到Comparer按CtrlShiftB对比差异。整套流程里手不需要离开键盘操作右键菜单思路完全不会被打断。等你习惯这种节奏再回到纯鼠标操作会明显觉得慢半拍。写在最后的几个习惯建议我个人用了Burp Suite很多年最大的感受是快捷键不是万能的但能把常用那十几条练成肌肉记忆效率提升是肉眼可见的。不要试图一次性记下所有快捷键先从每天都要做的“抓包—改包—发送—编码—对比”这条链路开始每天刻意用快捷键操作一周下来基本就顺了。再分享一个我自己的小技巧把这篇速查表里你觉得最常用的那几条复制出来贴在工位显示器旁边或做成便签。等用顺手之后你可能会发现比这个手册还顺手的组合键那就是你真正形成自己工作流的时候了。另外Burp Suite的右键菜单每个选项后面都会标注对应的快捷键。遇到不记得的快捷键右键看一下就行比翻文档快得多。记住Burp是工具快捷键是加速器最终要把注意力放在思考测试思路上而不是纠结按哪个键。