BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

back to blog
herramientasfeatured

Las herramientas de bug bounty imprescindibles (2026)

El stack de herramientas imprescindibles para bug bounty en 2026: proxy (Burp Suite/Caido), explotación (sqlmap), fuzzing (ffuf/gobuster), escaneo (nuclei), recon (subfinder, amass, httpx, waybackurls/gau) e inteligencia (Shodan). Qué hace cada una, cuándo usarla y cómo encajan.

GEB

Gorka El Bochi

Fundador de BBLABS

2026-07-2112 min read
#herramientas#burp-suite#recon#arsenal#bug-bounty

Respuesta rápida: El stack imprescindible de bug bounty en 2026 gira en torno a un proxy (Burp Suite o Caido), un motor de recon (subfinder + httpx + amass), fuzzing (ffuf/gobuster), escaneo por plantillas (nuclei), explotación de inyecciones (sqlmap) e inteligencia externa (Shodan, waybackurls/gau). No necesitas todas a la vez: dominas el proxy y vas sumando.

¿Qué herramientas necesitas de verdad para bug bounty?

La respuesta honesta: menos de las que crees, pero dominadas de verdad. Un hunter con Burp y tres utilidades de recon que sabe usar a fondo encuentra más que quien tiene 40 herramientas instaladas y no domina ninguna. Esta es la guía de las que de verdad usarás, agrupadas por función. Si estás empezando, no te agobies: elige el proxy, apréndelo, y ve añadiendo el resto según lo necesites. Todo esto encaja en una ruta ordenada de aprendizaje.

El proxy: tu herramienta central

Si solo pudieras aprender una, sería esta. El proxy de interceptación se sienta entre tu navegador y el servidor, y te deja ver y modificar cada petición. Es donde pasarás el 80% del tiempo.

  • Burp Suite — el estándar de la industria. La edición Community es gratis y suficiente para empezar (Proxy, Repeater, Intruder limitado, Decoder). La Professional añade el escáner activo, Intruder sin límite y las extensiones del BApp Store. Tiene curva, pero es la habilidad que más rentabilidad te da. La cubro paso a paso en el tutorial de Burp Suite en español.
  • Caido — la alternativa moderna que ha ganado tracción en 2026. Interfaz más limpia, escrito en Rust, workflow ágil. Muchos hunters lo prefieren para el día a día por su rapidez. Los conceptos son los mismos que en Burp; migrar es trivial.

Domina uno de los dos. El resto de herramientas orbitan alrededor del proxy.

Recon: encontrar la superficie de ataque

No puedes atacar lo que no ves. El recon expande el objetivo de "una web" a "toda la infraestructura expuesta". Aquí es donde se ganan muchos programas antes de tocar una sola vulnerabilidad.

  • subfinder — enumeración pasiva de subdominios, rápida y silenciosa (usa fuentes públicas, no toca al objetivo).
  • amass — enumeración de subdominios más profunda y activa, con mapeo de infraestructura. Más lento pero más exhaustivo que subfinder.
  • httpx — dado un montón de hosts, te dice cuáles están vivos, con qué código, título y tecnología. El filtro imprescindible entre "lista de dominios" y "hosts que valen la pena".
  • waybackurls / gau — extraen URLs históricas del archivo de internet y otras fuentes. Aparecen endpoints viejos, parámetros olvidados y rutas que ya no están enlazadas pero siguen vivas. Oro puro para encontrar superficie escondida.

La tubería clásica: subfinder -d target.com | httpx | nuclei. La lógica completa del recon —por qué este orden, cómo sacarle partido— está en técnicas de recon avanzadas y en la teoría de recon de Academy.

Fuzzing: descubrir lo oculto

El contenido interesante rara vez está enlazado. El fuzzing prueba miles de rutas y parámetros para descubrir directorios, ficheros de backup, endpoints de API y parámetros ocultos.

  • ffuf — el más rápido y flexible. Directorios, vhosts, parámetros, multi-wordlist, filtros finos. Mi recomendación por defecto. Tienes el tutorial completo de ffuf.
  • gobuster / dirsearch — alternativas sólidas. gobuster es rápido y cómodo para dir/dns; dirsearch trae wordlists integradas y va bien para empezar sin configurar nada.

La materia prima es la wordlist: SecLists es la colección de referencia. Un buen fuzzing con una buena wordlist descubre la mitad de los hallazgos.

Escaneo automatizado: cubrir lo conocido

  • nuclei — escáner por plantillas de ProjectDiscovery. Detecta CVEs, exposiciones y malas configuraciones a escala, y puedes escribir tus propios templates. Ideal para pasar por encima de cientos de hosts tras el recon. Guía en el tutorial de Nuclei.

Recuerda: los escáneres encuentran lo conocido, no lo novedoso. Son un acelerador, no un sustituto del análisis manual.

Explotación: confirmar el impacto

  • sqlmap — automatiza la detección y explotación de inyecciones SQL. Enumera bases de datos, vuelca tablas y, con permisos, llega a shell. Pásalo solo por lo que esté en scope. Tienes el tutorial de sqlmap en español.

Para la mayoría del resto de vulnerabilidades (XSS, IDOR, SSRF), la explotación es manual y vive dentro del proxy. No hay botón mágico: hay entender la lógica.

Inteligencia externa

  • Shodan — el buscador de dispositivos conectados a internet. Encuentra hosts, puertos, banners, tecnologías y sistemas expuestos del objetivo que no verías navegando. Combinado con el recon, amplía enormemente la superficie.
  • Herramientas de OSINT y buscadores (incluidos los Google Dorks) completan la fase de inteligencia sin tocar al objetivo.

El stack de un vistazo

Función Herramientas ¿Imprescindible?
Proxy Burp Suite, Caido Sí — la número uno
Recon subdominios subfinder, amass Sí
Hosts vivos httpx Sí
URLs históricas waybackurls, gau Muy útil
Fuzzing ffuf, gobuster, dirsearch Sí
Escaneo por plantillas nuclei Muy útil
Inyección SQL sqlmap Según el objetivo
Inteligencia externa Shodan, dorks Muy útil

Si acabas de empezar, la columna "imprescindible" es tu ruta: proxy primero, luego recon básico y fuzzing. El resto se suma cuando lo necesites.

¿Cuánto cuesta montar este arsenal?

Buena noticia: casi todo es gratis y open source. subfinder, amass, httpx, ffuf, gobuster, dirsearch, nuclei, sqlmap, waybackurls y gau son gratuitas. Burp Suite tiene edición Community gratis; Caido tiene plan gratuito. Shodan es freemium (una cuenta gratis ya sirve para mucho). Las inversiones opcionales que dan retorno real: Burp Suite Professional (por el escáner e Intruder sin límite) cuando ya hagas esto en serio, y una suscripción de Shodan si tiras mucho de OSINT. Ninguna es necesaria para empezar.

¿Kali, Parrot o tu propio sistema?

No necesitas una distro especial. Kali Linux y Parrot OS vienen con muchas de estas herramientas preinstaladas, lo que ahorra tiempo de setup, y por eso son populares. Pero cualquier Linux (o macOS, o WSL en Windows) sirve perfectamente: casi todo se instala con go install, pip o apt. Lo importante no es la distro, sino tener el flujo montado y dominar las herramientas. Muchos hunters profesionales trabajan desde su sistema de siempre con las utilidades instaladas a mano. Cómo montar el entorno desde cero lo tienes en la guía de configurar tu entorno de bug bounty.

Cómo encajan todas: un flujo de trabajo real

  1. Inteligencia y recon — Shodan, subfinder/amass, waybackurls/gau para mapear todo lo expuesto.
  2. Filtrado — httpx para quedarte con los hosts vivos que valen la pena.
  3. Escaneo — nuclei para detectar lo conocido a escala.
  4. Fuzzing — ffuf sobre los hosts interesantes para descubrir contenido oculto.
  5. Análisis manual — Burp/Caido para entender la app, probar lógica y buscar lo que ninguna herramienta ve.
  6. Explotación — sqlmap para inyecciones, el proxy para todo lo demás.
  7. Reporte — la pieza que paga: petición mínima, impacto claro, prueba de concepto.

Preguntas frecuentes (FAQ)

¿Cuál es la primera herramienta que debo aprender?
El proxy (Burp Suite o Caido), sin dudarlo. Es donde vas a pasar la mayor parte del tiempo y la base para entender cómo funciona la web. Todo lo demás gira alrededor.

¿Necesito saber programar para usar estas herramientas?
Para usarlas, no. Para sacarles el máximo (escribir templates de Nuclei, tamper scripts de sqlmap, automatizar tu recon con scripts), un poco de scripting —Bash o Python— multiplica tu productividad. No es requisito de entrada, pero ayuda mucho a medio plazo.

¿Burp Community es suficiente o necesito la Professional?
Community basta de sobra para aprender y encontrar tus primeros fallos. Cuando hagas bug bounty en serio y el escáner activo, Intruder sin límite y las extensiones te ahorren horas, la Professional se paga sola. No la compres el día uno.

¿No me estoy dejando herramientas importantes?
Hay decenas más (Nmap para puertos, Nikto, kiterunner, etc.), pero las de esta guía cubren el 90% del bug bounty web. Añade las demás cuando un caso concreto te las pida, no por coleccionar.

El error que arruina a los principiantes

Coleccionar herramientas en vez de dominarlas. Instalar 50 utilidades no te hace mejor hunter; te da la ilusión de progreso. La progresión real es al revés: aprende el proxy a fondo, entiende cada vulnerabilidad por dentro, y suma herramientas cuando un problema concreto te las pida.

Extensiones y complementos que marcan la diferencia

Dentro del proxy, el ecosistema de extensiones multiplica lo que puedes hacer. En Burp, el BApp Store (disponible con Professional) trae joyas: Autorize para detectar fallos de control de acceso e IDOR de forma semiautomática, HTTP Request Smuggler para técnicas de desincronización, Param Miner para descubrir parámetros y cabeceras ocultas, y Turbo Intruder para ataques de altísima velocidad. Caido tiene su propio sistema de plugins en crecimiento.

Fuera del proxy, dos categorías que conviene tener a mano: utilidades de notificación (para recibir hallazgos de tu recon automatizado en Slack/Discord/Telegram mientras corre en un servidor) y servidores de interacción out-of-band (tipo Collaborator o interactsh) para confirmar vulnerabilidades ciegas como SSRF o RCE sin salida directa. No son imprescindibles el primer día, pero cuando escalas tu operación se vuelven parte del stack.

Lo que las herramientas no hacen por ti

Las herramientas automatizan lo mecánico. Lo que se paga es el criterio: saber dónde mirar, reconocer un patrón sospechoso y encadenar un impacto. Eso no se instala, se entrena. Practica con labs que replican reportes reales, estudia la teoría en Academy y sigue una ruta ordenada. El stack importa; tu cabeza, más.

share
share:
hunters entrenando
650

hunters entrenando

labs de reportes reales
50

labs de reportes reales

completaciones
380

completaciones

en bounties practicados
$200.000

en bounties practicados

40 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.

Crear cuenta gratisVer los labs

Sin tarjeta · Academy gratis · cancela cuando quieras

[RELATED_POSTS]

Continue Reading

técnicas

Guía de IDOR para principiantes

Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.

Mar 10, 2026•12 min read
herramientas

Cómo configurar tu entorno de Bug Bounty

Todo lo que necesitas para montar un entorno profesional de bug bounty: desde la elección del sistema operativo hasta la automatización de reconocimiento.

Feb 22, 2026•15 min read
metodología

Técnicas de Recon avanzadas

Lleva tu fase de reconocimiento al siguiente nivel con técnicas avanzadas de enumeración de subdominios, análisis de archivos JavaScript, GitHub dorking y automatización.

Jan 15, 2026•18 min read