Burp Suite

Informativo

Burp Suite

Definición

Burp Suite es la herramienta de referencia para pruebas de seguridad de aplicaciones web, desarrollada por PortSwigger. Funciona como un proxy HTTP/S que intercepta, modifica y repite peticiones entre el navegador y el servidor. Incluye herramientas como Repeater (repetir peticiones), Intruder (fuzzing), Scanner (detección automática de vulnerabilidades) y extensiones como Logger++ y Autorize.

Impacto

Interceptación y modificación de peticiones HTTP/S en tiempo realAutomatización de ataques con Intruder (fuzzing de parámetros)Detección automática de vulnerabilidades con el ScannerAnálisis de la superficie de ataque de aplicaciones webExtensible con plugins (BApp Store) para necesidades específicas

Ejemplos

Flujo de trabajo típico con Burp Suite

1) Configurar el navegador para usar Burp como proxy (127.0.0.1:8080). 2) Navegar la aplicación para mapear la superficie de ataque (Target > Site Map). 3) Interceptar peticiones interesantes (Proxy > Intercept). 4) Enviar peticiones a Repeater para modificarlas y probar variaciones. 5) Usar Intruder para automatizar fuzzing de parámetros. 6) Instalar extensiones como Autorize para testing de autorización automático.

Extensiones esenciales de Burp Suite

Las extensiones más populares para bug bounty son: Autorize (testing automático de autenticación/autorización), Logger++ (logging avanzado de peticiones), Param Miner (descubrimiento de parámetros ocultos), Turbo Intruder (fuzzing ultra-rápido para race conditions), Active Scan++ (mejoras al scanner), y JSON Web Token Attacker (ataques a JWT).

Practica Burp Suite con labs reales

Aplica lo que has aprendido en entornos seguros basados en reportes de bug bounty.

Ver labs de práctica
2.786

hunters entrenando

63

labs de hackeos reales

1.767

completaciones

$14.790

pagados por estos bugs

37 flags capturadas esta semana·Hackeos reales de HackerOne · YesWeHack · Bugcrowd·Sin permanencia·Academy gratis
Gratis · sin cuenta

La checklist que repaso en cada objetivo nuevo

47 comprobaciones ordenadas por coste: primero lo que te puede meter en un lío, luego lo barato, y al final lo caro — que es donde están los bounties grandes. Te la mando al correo ahora mismo.

Te das de baja en un clic, desde cualquier correo.

BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en hackeos reales que pagaron miles de euros. La Academy es gratis para siempre.

Sin tarjeta · Academy gratis · cancela cuando quieras

La comunidad

Esto no es una plataforma con usuarios.Es gente rompiendo lo mismo que tú.

Dentro se pregunta, se enseña lo que se ha encontrado y se resuelve en grupo lo que atascaría a cualquiera solo. Se entra gratis: sin cuenta, sin plan y sin dejar el correo.

Entrar a la comunidad de BBLABS en Discord
Entrar al Discord

Es gratis y abierto. No hace falta tener cuenta en BBLABS para entrar.