Что реально умеет Burp Suite Community Edition и где он подрезан?
Пару недель как ковыряюсь с Burp Suite Community Edition, решил разобраться, что там есть для защиты веб-приложений без Pro-фига. По факту, в бесплатной версии удобно перехватывать и править трафик, есть базовый прокси и простая автоматизация сканирования. Но вот глубокий анализ и сканирование уязвимостей — это уже в «платном» пакете. Например, вам не увидеть автоматическую проверку на XSS или SQLi, только ручной режим и базовые фильтры.
Ещё плюс — можно интегрировать с внешними плагинами, но там опять придётся руками подтягивать или пользоваться открытыми расширениями. Парсер JS работает, но не такой продвинутый, как в Pro, иногда чего-то не цепляет. В общем, для обучения и простых проверок сгодится отлично, но для реального пентеста нужен Pro или что-то другое.
Кто юзал Community, поделитесь, как обходили ограничения или что вообще запасные варианты под рукой держите? Или все так и балансируют между бесплатным и платным?