BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

back to blog
herramientasfeatured

Burp Suite desde cero: tutorial en español para bug bounty (2026)

Tutorial de Burp Suite en español desde cero: qué es, instalación y configuración del proxy (127.0.0.1:8080 + certificado CA), Proxy/Intercept, Repeater, Intruder, Decoder, extensiones útiles, Community vs Pro y un flujo real de caza.

GEB

Gorka El Bochi

Fundador de BBLABS

2026-07-2115 min read
#burp-suite#herramientas#proxy#bug-bounty#principiantes

Respuesta rápida: Burp Suite es la herramienta esencial para bug bounty web: un proxy que se sitúa entre tu navegador y el servidor para que puedas ver, interceptar y modificar cada petición HTTP. Se instala gratis (versión Community), configuras el navegador para que pase por 127.0.0.1:8080, importas su certificado CA para ver el HTTPS, y ya puedes cazar con Repeater e Intruder.

¿Qué es Burp Suite?

Burp Suite es un proxy de interceptación para pruebas de seguridad web, desarrollado por PortSwigger. Se coloca en medio de la conversación entre tu navegador y el servidor: todo el tráfico HTTP/HTTPS pasa por Burp, donde puedes verlo, pausarlo, editarlo y reenviarlo antes de que llegue a destino.

Eso es exactamente lo que necesitas para hackear una web: dejar de estar limitado a lo que la interfaz te deja hacer y empezar a hablar directamente con el servidor, cambiando parámetros, headers, cookies y cuerpos de petición a tu antojo.

Es, sin discusión, la herramienta central de casi todo bug bounty hunter web. Si solo vas a aprender una herramienta, que sea esta.

¿Cómo instalar y configurar Burp Suite?

Instalación

Descarga Burp Suite Community Edition (gratuita) desde la web oficial de PortSwigger e instálalo. Necesita Java, pero el instalador oficial ya lo incluye. Arranca Burp y crea un proyecto temporal ("Temporary project") con la configuración por defecto ("Use Burp defaults").

Configurar el proxy del navegador

Por defecto, el proxy de Burp escucha en 127.0.0.1:8080. Confírmalo en Proxy → Proxy settings (o Options en versiones anteriores): debe aparecer un listener activo en esa dirección.

Ahora tienes que decirle a tu navegador que envíe el tráfico ahí. Dos opciones:

  • Navegador embebido de Burp (lo más fácil): en la pestaña Proxy → Intercept, pulsa "Open Browser". Abre un Chromium ya preconfigurado, sin tocar nada más.
  • Tu navegador + extensión: instala FoxyProxy en Firefox/Chrome y crea un perfil que apunte a 127.0.0.1:8080. Así cambias entre "proxy Burp" y "conexión directa" con un clic.

Instalar el certificado CA para interceptar HTTPS

Si intentas navegar por una web HTTPS con el proxy activo, el navegador te dará un error de certificado. Es normal: Burp necesita su propio certificado para poder "abrir" el tráfico cifrado.

1. Con el proxy activo, visita http://burp en el navegador
2. Pulsa "CA Certificate" y descarga el archivo cacert.der
3. Impórtalo en tu navegador como autoridad de confianza:
   - Firefox: Ajustes -> Certificados -> Importar -> marca "confiar para sitios web"
   - Chrome/SO: añádelo al almacén de "Autoridades de certificación raíz de confianza"

Con el navegador embebido de Burp, este paso ya está hecho. A partir de aquí verás todo el tráfico HTTPS en claro.

Las herramientas de Burp que vas a usar

Burp es una suite: varias herramientas que trabajan juntas. Estas son las que de verdad usarás como hunter.

Proxy / Intercept

El corazón de Burp. En Proxy → Intercept, cuando activas "Intercept is on", cada petición se pausa antes de salir y puedes editarla a mano:

POST /api/login HTTP/1.1
Host: target.com
Content-Type: application/json

{"user":"admin","password":"123456"}

Cambia lo que quieras y pulsa Forward para enviarla, o Drop para descartarla. En Proxy → HTTP history tienes el registro de todo lo que ha pasado por Burp, aunque no estuviera interceptado: es donde revisas endpoints, parámetros y respuestas con calma.

Repeater

Tu mejor amigo. Repeater te deja reenviar la misma petición una y otra vez, modificándola cada vez, para probar hipótesis. Botón derecho sobre cualquier petición → "Send to Repeater" (o Ctrl+R).

Es donde pruebas manualmente un IDOR (cambiar un ID y ver la respuesta), un bypass de autenticación o un payload de inyección. Editas, pulsas Send, lees la respuesta, ajustas. El ciclo básico de la caza manual vive aquí.

Intruder

Para automatizar el envío de muchas peticiones variando una parte. Marcas la posición del payload con §:

GET /api/users/§1§/profile HTTP/1.1
Host: target.com
Authorization: Bearer TU_TOKEN

Con un payload de números del 1 al 1000, Intruder itera solo y te dice qué IDs devuelven 200 con datos: perfecto para descubrir un IDOR a escala, fuzzear parámetros o probar listas de valores. La versión Community limita la velocidad de Intruder (throttling); la Pro lo libera.

Decoder y Comparer

  • Decoder: codifica y decodifica al vuelo (Base64, URL, HTML, hex...). Ideal para leer un JWT o desofuscar un parámetro: pega eyJhbGciOi..., decodifícalo y lee el payload.
  • Comparer: compara dos respuestas byte a byte o palabra a palabra. Sirve para detectar diferencias sutiles: por ejemplo, la respuesta con una cookie válida frente a una manipulada.

Extensiones imprescindibles (BApp Store)

En Extensions → BApp Store tienes decenas de extensiones. Las que más se repiten en el arsenal de un hunter web:

  • Autorize: prueba automáticamente fallos de autorización (repite cada petición con la sesión de un usuario de menos privilegios). Oro puro para IDOR y control de acceso.
  • Logger++: registro avanzado y buscable de todas las peticiones.
  • Param Miner: descubre parámetros y headers ocultos que el sitio acepta pero no documenta.
  • JSON Web Tokens: manipula y ataca JWT directamente desde Burp.
  • Turbo Intruder: fuzzing a altísima velocidad, ideal para race conditions.

Community vs Professional: ¿cuál necesitas?

Pregunta obligada. La diferencia práctica:

Capacidad Community (gratis) Professional (de pago)
Proxy, Repeater, Decoder, Comparer Sí Sí
Intruder Sí, pero con velocidad limitada Completo, sin throttling
Escáner de vulnerabilidades No Sí (automatizado)
Guardar proyectos No Sí

Para empezar, Community te sobra. Puedes aprender absolutamente todo con la versión gratuita. La Pro compensa cuando ya te dedicas a esto de forma seria y el Intruder lento o la falta de escáner te empiezan a costar tiempo (y dinero) de verdad. No la compres el primer día.

Flujo real de caza con Burp

Cómo encaja todo en una sesión típica:

  1. Arranca Burp y abre el navegador embebido con el proxy activo.
  2. Navega la aplicación como un usuario normal (regístrate, inicia sesión, usa las funciones). Todo se va guardando en el HTTP history.
  3. Revisa el history buscando peticiones interesantes: cualquier cosa con IDs, tokens, subida de archivos, parámetros que huelan a URL (candidatos a SSRF) o campos que se reflejen en la página (candidatos a XSS).
  4. Manda la petición sospechosa a Repeater y prueba tu hipótesis a mano: ¿puedo cambiar este ID y ver datos ajenos? Eso es un IDOR.
  5. Si necesitas escala, pásala a Intruder para fuzzear valores.
  6. Documenta la petición y la respuesta como prueba para tu reporte.

Ese bucle —observar en el history, hipótesis en Repeater, escala en Intruder— es el 90 % del trabajo. Para interiorizarlo hace falta repetición: practícalo con la teoría de la Academy y reproduciendo fallos reales en los labs, donde cada petición que interceptas corresponde a un bug documentado de verdad.

Otras pestañas de Burp que conviene conocer

Además del cuarteto Proxy/Repeater/Intruder/Decoder, Burp trae utilidades que te ahorran trabajo:

  • Target / Site map. A medida que navegas, Burp construye un árbol de toda la aplicación: rutas, endpoints y parámetros descubiertos. Es tu mapa del terreno; márcalo por scope para no perderte en dominios que no tocas.
  • Sequencer. Analiza la aleatoriedad de tokens (de sesión, de recuperación de contraseña, CSRF). Si un token resulta predecible, tienes un fallo de autenticación servido.
  • Collaborator (solo Pro). Un servidor externo que te avisa cuando el objetivo hace una petición fuera de banda. Es la forma de confirmar un SSRF ciego o una inyección que no ves en la respuesta directa. En Community se sustituye por servicios como interactsh.
  • Scope settings. Define qué dominios están en scope para que Burp ignore el resto: menos ruido, más foco y cero riesgo de fuzzear algo que no debes.

No hace falta que domines todas desde el día uno. Empieza por Proxy y Repeater; el resto lo irás incorporando cuando un caso concreto te lo pida.

Errores típicos al empezar con Burp

Los tropiezos que se repiten en todos los que arrancan:

  1. Dejar el Intercept siempre activado. Interceptar cada petición vuelve la navegación insoportable. Tenlo apagado por defecto y revisa el HTTP history; activa Intercept solo cuando quieras pausar una petición concreta.
  2. Olvidar el certificado CA. Sin él, el HTTPS no se intercepta y crees que Burp "no funciona". Instálalo o usa el navegador embebido.
  3. Fuzzear a lo bruto fuera de scope. Lanzar Intruder contra dominios que no están en el programa es la forma más rápida de que te baneen. Configura el scope primero.
  4. No guardar evidencias. Cuando encuentres el fallo, guarda la petición y la respuesta al momento: son la prueba de tu reporte.

Interioriza el flujo con calma y Burp pasará de abrumador a imprescindible. La mejor forma de practicarlo es sobre casos reales: cada lab de BBLABS es una petición que interceptar y un fallo que confirmar.

Preguntas frecuentes (FAQ)

¿Burp Suite es legal?
La herramienta es 100 % legal. Lo que importa es contra qué la usas: solo puedes interceptar y atacar sistemas para los que tengas autorización (un programa de bug bounty, un pentest contratado o tus propios labs).

¿Burp o OWASP ZAP?
ZAP es la alternativa libre y gratuita, muy capaz. Pero Burp es el estándar de facto de la industria y casi toda la formación y los writeups asumen Burp. Aprende Burp primero.

¿Puedo hacer bug bounty solo con la versión Community?
Sí. Muchos hunters empezaron (y ganaron sus primeros bounties) con Community. La Pro acelera, no habilita.

¿Por qué no intercepta el HTTPS?
Casi siempre es el certificado CA sin importar. Repite el paso de http://burp → descargar e importar cacert.der, o usa directamente el navegador embebido de Burp.

Conclusión

Burp Suite es la herramienta que convierte "usar una web" en "hablar con el servidor". Instálalo, configura el proxy en 127.0.0.1:8080, importa el certificado CA y aprende el bucle Proxy → Repeater → Intruder hasta que sea automático. No necesitas la versión Pro para empezar, ni saberlo todo de golpe: necesitas practicarlo con casos reales. Interioriza el flujo reproduciendo labs de fallos reales apoyándote en la teoría de la Academy, y Burp dejará de ser un menú intimidante para convertirse en una extensión de tus manos.

share
share:
hunters entrenando
650

hunters entrenando

labs de reportes reales
50

labs de reportes reales

completaciones
380

completaciones

en bounties practicados
$200.000

en bounties practicados

40 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.

Crear cuenta gratisVer los labs

Sin tarjeta · Academy gratis · cancela cuando quieras

[RELATED_POSTS]

Continue Reading

técnicas

Guía de IDOR para principiantes

Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.

Mar 10, 2026•12 min read
herramientas

Cómo configurar tu entorno de Bug Bounty

Todo lo que necesitas para montar un entorno profesional de bug bounty: desde la elección del sistema operativo hasta la automatización de reconocimiento.

Feb 22, 2026•15 min read
metodología

Primeros pasos en HackerOne

Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.

Feb 5, 2026•10 min read