Tutorial de Burp Suite en español desde cero: qué es, instalación y configuración del proxy (127.0.0.1:8080 + certificado CA), Proxy/Intercept, Repeater, Intruder, Decoder, extensiones útiles, Community vs Pro y un flujo real de caza.
Gorka El Bochi
Fundador de BBLABS
Respuesta rápida: Burp Suite es la herramienta esencial para bug bounty web: un proxy que se sitúa entre tu navegador y el servidor para que puedas ver, interceptar y modificar cada petición HTTP. Se instala gratis (versión Community), configuras el navegador para que pase por
127.0.0.1:8080, importas su certificado CA para ver el HTTPS, y ya puedes cazar con Repeater e Intruder.
Burp Suite es un proxy de interceptación para pruebas de seguridad web, desarrollado por PortSwigger. Se coloca en medio de la conversación entre tu navegador y el servidor: todo el tráfico HTTP/HTTPS pasa por Burp, donde puedes verlo, pausarlo, editarlo y reenviarlo antes de que llegue a destino.
Eso es exactamente lo que necesitas para hackear una web: dejar de estar limitado a lo que la interfaz te deja hacer y empezar a hablar directamente con el servidor, cambiando parámetros, headers, cookies y cuerpos de petición a tu antojo.
Es, sin discusión, la herramienta central de casi todo bug bounty hunter web. Si solo vas a aprender una herramienta, que sea esta.
Descarga Burp Suite Community Edition (gratuita) desde la web oficial de PortSwigger e instálalo. Necesita Java, pero el instalador oficial ya lo incluye. Arranca Burp y crea un proyecto temporal ("Temporary project") con la configuración por defecto ("Use Burp defaults").
Por defecto, el proxy de Burp escucha en 127.0.0.1:8080. Confírmalo en Proxy → Proxy settings (o Options en versiones anteriores): debe aparecer un listener activo en esa dirección.
Ahora tienes que decirle a tu navegador que envíe el tráfico ahí. Dos opciones:
127.0.0.1:8080. Así cambias entre "proxy Burp" y "conexión directa" con un clic.Si intentas navegar por una web HTTPS con el proxy activo, el navegador te dará un error de certificado. Es normal: Burp necesita su propio certificado para poder "abrir" el tráfico cifrado.
1. Con el proxy activo, visita http://burp en el navegador
2. Pulsa "CA Certificate" y descarga el archivo cacert.der
3. Impórtalo en tu navegador como autoridad de confianza:
- Firefox: Ajustes -> Certificados -> Importar -> marca "confiar para sitios web"
- Chrome/SO: añádelo al almacén de "Autoridades de certificación raíz de confianza"
Con el navegador embebido de Burp, este paso ya está hecho. A partir de aquí verás todo el tráfico HTTPS en claro.
Burp es una suite: varias herramientas que trabajan juntas. Estas son las que de verdad usarás como hunter.
El corazón de Burp. En Proxy → Intercept, cuando activas "Intercept is on", cada petición se pausa antes de salir y puedes editarla a mano:
POST /api/login HTTP/1.1
Host: target.com
Content-Type: application/json
{"user":"admin","password":"123456"}
Cambia lo que quieras y pulsa Forward para enviarla, o Drop para descartarla. En Proxy → HTTP history tienes el registro de todo lo que ha pasado por Burp, aunque no estuviera interceptado: es donde revisas endpoints, parámetros y respuestas con calma.
Tu mejor amigo. Repeater te deja reenviar la misma petición una y otra vez, modificándola cada vez, para probar hipótesis. Botón derecho sobre cualquier petición → "Send to Repeater" (o Ctrl+R).
Es donde pruebas manualmente un IDOR (cambiar un ID y ver la respuesta), un bypass de autenticación o un payload de inyección. Editas, pulsas Send, lees la respuesta, ajustas. El ciclo básico de la caza manual vive aquí.
Para automatizar el envío de muchas peticiones variando una parte. Marcas la posición del payload con §:
GET /api/users/§1§/profile HTTP/1.1
Host: target.com
Authorization: Bearer TU_TOKEN
Con un payload de números del 1 al 1000, Intruder itera solo y te dice qué IDs devuelven 200 con datos: perfecto para descubrir un IDOR a escala, fuzzear parámetros o probar listas de valores. La versión Community limita la velocidad de Intruder (throttling); la Pro lo libera.
eyJhbGciOi..., decodifícalo y lee el payload.En Extensions → BApp Store tienes decenas de extensiones. Las que más se repiten en el arsenal de un hunter web:
Pregunta obligada. La diferencia práctica:
| Capacidad | Community (gratis) | Professional (de pago) |
|---|---|---|
| Proxy, Repeater, Decoder, Comparer | Sí | Sí |
| Intruder | Sí, pero con velocidad limitada | Completo, sin throttling |
| Escáner de vulnerabilidades | No | Sí (automatizado) |
| Guardar proyectos | No | Sí |
Para empezar, Community te sobra. Puedes aprender absolutamente todo con la versión gratuita. La Pro compensa cuando ya te dedicas a esto de forma seria y el Intruder lento o la falta de escáner te empiezan a costar tiempo (y dinero) de verdad. No la compres el primer día.
Cómo encaja todo en una sesión típica:
Ese bucle —observar en el history, hipótesis en Repeater, escala en Intruder— es el 90 % del trabajo. Para interiorizarlo hace falta repetición: practícalo con la teoría de la Academy y reproduciendo fallos reales en los labs, donde cada petición que interceptas corresponde a un bug documentado de verdad.
Además del cuarteto Proxy/Repeater/Intruder/Decoder, Burp trae utilidades que te ahorran trabajo:
No hace falta que domines todas desde el día uno. Empieza por Proxy y Repeater; el resto lo irás incorporando cuando un caso concreto te lo pida.
Los tropiezos que se repiten en todos los que arrancan:
Interioriza el flujo con calma y Burp pasará de abrumador a imprescindible. La mejor forma de practicarlo es sobre casos reales: cada lab de BBLABS es una petición que interceptar y un fallo que confirmar.
¿Burp Suite es legal?
La herramienta es 100 % legal. Lo que importa es contra qué la usas: solo puedes interceptar y atacar sistemas para los que tengas autorización (un programa de bug bounty, un pentest contratado o tus propios labs).
¿Burp o OWASP ZAP?
ZAP es la alternativa libre y gratuita, muy capaz. Pero Burp es el estándar de facto de la industria y casi toda la formación y los writeups asumen Burp. Aprende Burp primero.
¿Puedo hacer bug bounty solo con la versión Community?
Sí. Muchos hunters empezaron (y ganaron sus primeros bounties) con Community. La Pro acelera, no habilita.
¿Por qué no intercepta el HTTPS?
Casi siempre es el certificado CA sin importar. Repite el paso de http://burp → descargar e importar cacert.der, o usa directamente el navegador embebido de Burp.
Burp Suite es la herramienta que convierte "usar una web" en "hablar con el servidor". Instálalo, configura el proxy en 127.0.0.1:8080, importa el certificado CA y aprende el bucle Proxy → Repeater → Intruder hasta que sea automático. No necesitas la versión Pro para empezar, ni saberlo todo de golpe: necesitas practicarlo con casos reales. Interioriza el flujo reproduciendo labs de fallos reales apoyándote en la teoría de la Academy, y Burp dejará de ser un menú intimidante para convertirse en una extensión de tus manos.
hunters entrenando
labs de reportes reales
completaciones
en bounties practicados
Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.
Sin tarjeta · Academy gratis · cancela cuando quieras
Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.
Todo lo que necesitas para montar un entorno profesional de bug bounty: desde la elección del sistema operativo hasta la automatización de reconocimiento.
Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.