El stack de herramientas imprescindibles para bug bounty en 2026: proxy (Burp Suite/Caido), explotación (sqlmap), fuzzing (ffuf/gobuster), escaneo (nuclei), recon (subfinder, amass, httpx, waybackurls/gau) e inteligencia (Shodan). Qué hace cada una, cuándo usarla y cómo encajan.
Gorka El Bochi
Fundador de BBLABS
Respuesta rápida: El stack imprescindible de bug bounty en 2026 gira en torno a un proxy (Burp Suite o Caido), un motor de recon (subfinder + httpx + amass), fuzzing (ffuf/gobuster), escaneo por plantillas (nuclei), explotación de inyecciones (sqlmap) e inteligencia externa (Shodan, waybackurls/gau). No necesitas todas a la vez: dominas el proxy y vas sumando.
La respuesta honesta: menos de las que crees, pero dominadas de verdad. Un hunter con Burp y tres utilidades de recon que sabe usar a fondo encuentra más que quien tiene 40 herramientas instaladas y no domina ninguna. Esta es la guía de las que de verdad usarás, agrupadas por función. Si estás empezando, no te agobies: elige el proxy, apréndelo, y ve añadiendo el resto según lo necesites. Todo esto encaja en una ruta ordenada de aprendizaje.
Si solo pudieras aprender una, sería esta. El proxy de interceptación se sienta entre tu navegador y el servidor, y te deja ver y modificar cada petición. Es donde pasarás el 80% del tiempo.
Domina uno de los dos. El resto de herramientas orbitan alrededor del proxy.
No puedes atacar lo que no ves. El recon expande el objetivo de "una web" a "toda la infraestructura expuesta". Aquí es donde se ganan muchos programas antes de tocar una sola vulnerabilidad.
La tubería clásica: subfinder -d target.com | httpx | nuclei. La lógica completa del recon —por qué este orden, cómo sacarle partido— está en técnicas de recon avanzadas y en la teoría de recon de Academy.
El contenido interesante rara vez está enlazado. El fuzzing prueba miles de rutas y parámetros para descubrir directorios, ficheros de backup, endpoints de API y parámetros ocultos.
La materia prima es la wordlist: SecLists es la colección de referencia. Un buen fuzzing con una buena wordlist descubre la mitad de los hallazgos.
Recuerda: los escáneres encuentran lo conocido, no lo novedoso. Son un acelerador, no un sustituto del análisis manual.
Para la mayoría del resto de vulnerabilidades (XSS, IDOR, SSRF), la explotación es manual y vive dentro del proxy. No hay botón mágico: hay entender la lógica.
| Función | Herramientas | ¿Imprescindible? |
|---|---|---|
| Proxy | Burp Suite, Caido | Sí — la número uno |
| Recon subdominios | subfinder, amass | Sí |
| Hosts vivos | httpx | Sí |
| URLs históricas | waybackurls, gau | Muy útil |
| Fuzzing | ffuf, gobuster, dirsearch | Sí |
| Escaneo por plantillas | nuclei | Muy útil |
| Inyección SQL | sqlmap | Según el objetivo |
| Inteligencia externa | Shodan, dorks | Muy útil |
Si acabas de empezar, la columna "imprescindible" es tu ruta: proxy primero, luego recon básico y fuzzing. El resto se suma cuando lo necesites.
Buena noticia: casi todo es gratis y open source. subfinder, amass, httpx, ffuf, gobuster, dirsearch, nuclei, sqlmap, waybackurls y gau son gratuitas. Burp Suite tiene edición Community gratis; Caido tiene plan gratuito. Shodan es freemium (una cuenta gratis ya sirve para mucho). Las inversiones opcionales que dan retorno real: Burp Suite Professional (por el escáner e Intruder sin límite) cuando ya hagas esto en serio, y una suscripción de Shodan si tiras mucho de OSINT. Ninguna es necesaria para empezar.
No necesitas una distro especial. Kali Linux y Parrot OS vienen con muchas de estas herramientas preinstaladas, lo que ahorra tiempo de setup, y por eso son populares. Pero cualquier Linux (o macOS, o WSL en Windows) sirve perfectamente: casi todo se instala con go install, pip o apt. Lo importante no es la distro, sino tener el flujo montado y dominar las herramientas. Muchos hunters profesionales trabajan desde su sistema de siempre con las utilidades instaladas a mano. Cómo montar el entorno desde cero lo tienes en la guía de configurar tu entorno de bug bounty.
¿Cuál es la primera herramienta que debo aprender?
El proxy (Burp Suite o Caido), sin dudarlo. Es donde vas a pasar la mayor parte del tiempo y la base para entender cómo funciona la web. Todo lo demás gira alrededor.
¿Necesito saber programar para usar estas herramientas?
Para usarlas, no. Para sacarles el máximo (escribir templates de Nuclei, tamper scripts de sqlmap, automatizar tu recon con scripts), un poco de scripting —Bash o Python— multiplica tu productividad. No es requisito de entrada, pero ayuda mucho a medio plazo.
¿Burp Community es suficiente o necesito la Professional?
Community basta de sobra para aprender y encontrar tus primeros fallos. Cuando hagas bug bounty en serio y el escáner activo, Intruder sin límite y las extensiones te ahorren horas, la Professional se paga sola. No la compres el día uno.
¿No me estoy dejando herramientas importantes?
Hay decenas más (Nmap para puertos, Nikto, kiterunner, etc.), pero las de esta guía cubren el 90% del bug bounty web. Añade las demás cuando un caso concreto te las pida, no por coleccionar.
Coleccionar herramientas en vez de dominarlas. Instalar 50 utilidades no te hace mejor hunter; te da la ilusión de progreso. La progresión real es al revés: aprende el proxy a fondo, entiende cada vulnerabilidad por dentro, y suma herramientas cuando un problema concreto te las pida.
Dentro del proxy, el ecosistema de extensiones multiplica lo que puedes hacer. En Burp, el BApp Store (disponible con Professional) trae joyas: Autorize para detectar fallos de control de acceso e IDOR de forma semiautomática, HTTP Request Smuggler para técnicas de desincronización, Param Miner para descubrir parámetros y cabeceras ocultas, y Turbo Intruder para ataques de altísima velocidad. Caido tiene su propio sistema de plugins en crecimiento.
Fuera del proxy, dos categorías que conviene tener a mano: utilidades de notificación (para recibir hallazgos de tu recon automatizado en Slack/Discord/Telegram mientras corre en un servidor) y servidores de interacción out-of-band (tipo Collaborator o interactsh) para confirmar vulnerabilidades ciegas como SSRF o RCE sin salida directa. No son imprescindibles el primer día, pero cuando escalas tu operación se vuelven parte del stack.
Las herramientas automatizan lo mecánico. Lo que se paga es el criterio: saber dónde mirar, reconocer un patrón sospechoso y encadenar un impacto. Eso no se instala, se entrena. Practica con labs que replican reportes reales, estudia la teoría en Academy y sigue una ruta ordenada. El stack importa; tu cabeza, más.
hunters entrenando
labs de reportes reales
completaciones
en bounties practicados
Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.
Sin tarjeta · Academy gratis · cancela cuando quieras
Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.
Todo lo que necesitas para montar un entorno profesional de bug bounty: desde la elección del sistema operativo hasta la automatización de reconocimiento.
Lleva tu fase de reconocimiento al siguiente nivel con técnicas avanzadas de enumeración de subdominios, análisis de archivos JavaScript, GitHub dorking y automatización.