Herramientas de Bug Bounty (2026)

El stack de hacking web, explicado en español

Respuesta rápida

El stack básico de bug bounty en 2026 es gratuito: un proxy (Burp Suite Community o Caido), un fuzzer (ffuf + SecLists), recon (subfinder + httpx) y un escáner (nuclei). Para explotar, sqlmap y servidores de callback para bugs ciegos. Aquí tienes para qué sirve cada una y cómo encajan.

Guía completa en el blog

Herramientas de bug bounty 2026: el stack completo paso a paso

Proxy e interceptación

El corazón del hacking web: interceptar, modificar y repetir peticiones HTTP.

Burp SuiteGuía →

El proxy de referencia. Intercepta tráfico, repite peticiones (Repeater), fuzzea (Intruder) y extiende con el BApp Store. Community es gratis; Pro añade el escáner activo.

Caido

Alternativa moderna a Burp escrita en Rust: rápida, ligera y con un flujo de trabajo limpio. Gana tracción entre hunters en 2026.

OWASP ZAP

Proxy open source de OWASP. Buena opción gratuita para empezar a interceptar y escanear sin coste.

Reconocimiento (recon)

Antes de atacar, mapea la superficie: subdominios, hosts vivos, URLs históricas.

subfinder

Enumeración pasiva de subdominios rapidísima usando decenas de fuentes. El primer paso de casi cualquier recon.

amass

Mapeo profundo de la superficie de ataque (subdominios, ASN, DNS). Más exhaustivo y lento que subfinder; se complementan.

httpx

Sondea qué hosts están vivos, con qué tecnología y código de estado. Filtra miles de subdominios a los que merece la pena mirar.

waybackurls / gau

Extraen URLs históricas de Wayback Machine y otras fuentes: parámetros viejos, endpoints olvidados y rutas jugosas.

Shodan / Censys

Buscadores de dispositivos y servicios expuestos en internet. Útiles para encontrar activos fuera del radar dentro del scope.

Fuzzing y descubrimiento de contenido

Descubre rutas, parámetros y ficheros ocultos a base de fuerza bruta inteligente.

ffufGuía →

Fuzzer web ultrarrápido en Go: directorios, VHOST, parámetros GET/POST. Filtros por código, tamaño y palabras para separar señal de ruido.

gobuster / dirsearch

Brute-force de directorios y ficheros. Clásicos y sencillos; grandes para descubrir paneles y backups olvidados.

SecLists

No es una herramienta sino LA colección de wordlists (rutas, parámetros, payloads). Es el combustible de todos los fuzzers de arriba.

Escaneo y automatización

Automatiza la detección de fallos conocidos y misconfiguraciones a escala.

nucleiGuía →

Escáner basado en templates YAML de la comunidad. Detecta CVEs, exposiciones y misconfigs en miles de hosts; puedes escribir tus propias plantillas.

nmap

El escáner de puertos por excelencia. Descubre servicios, versiones y, con NSE, ejecuta chequeos de seguridad.

Explotación

Cuando ya has encontrado el fallo, estas herramientas te ayudan a demostrar impacto.

sqlmapGuía →

Automatiza la detección y explotación de SQL injection: dump de bases de datos, lectura de ficheros y hasta RCE en algunos motores.

Burp Collaborator / interactsh

Servidores de callback para detectar vulnerabilidades ciegas (Blind XSS, SSRF, OOB SQLi) que no dan respuesta directa.

XSS Hunter

Plataforma de callbacks para Blind XSS: te avisa cuando tu payload se ejecuta en un panel privado que no ves.

Preguntas frecuentes

¿Qué herramientas necesito para empezar en bug bounty?

Con muy poco empiezas: un proxy (Burp Suite Community o Caido), un fuzzer (ffuf) con las wordlists de SecLists, y algo de recon (subfinder + httpx). Todo eso es gratis. A medida que avances añadirás nuclei para automatizar, sqlmap para SQL injection y servidores de callback para bugs ciegos.

¿Burp Suite o Caido?

Burp Suite es el estándar de la industria, con más extensiones y documentación; su versión Community es gratis y suficiente para empezar. Caido es una alternativa moderna en Rust, más rápida y ligera, que muchos hunters están adoptando en 2026. Prueba los dos y quédate con el flujo que te resulte más cómodo.

¿Son legales estas herramientas?

Las herramientas en sí son legales: son las mismas que usan los equipos de seguridad. Lo que importa es dónde las usas. Solo debes lanzarlas contra sistemas que te autoricen: un programa de bug bounty dentro de su scope, un pentest contratado, o labs y entornos hechos para practicar como los de BBLabs.

¿Necesito pagar por las herramientas de bug bounty?

No. La mayoría del stack es open source y gratuito (ffuf, nuclei, subfinder, sqlmap, ZAP, SecLists). Burp Suite tiene versión Community gratis; solo su edición Pro es de pago. Puedes hacer bug bounty serio con herramientas 100% gratuitas.

hunters entrenando
710

hunters entrenando

labs de reportes reales
55

labs de reportes reales

completaciones
1205

completaciones

en bounties practicados
$213.970

en bounties practicados

46 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Las herramientas son gratis. Lo difícil es saber usarlas.

Practica con labs basados en reportes reales: usa Burp, ffuf y sqlmap contra bugs que de verdad se pagaron, con writeup paso a paso. Crea tu cuenta gratis y empieza por la Academy.

Sin tarjeta · Academy gratis · cancela cuando quieras