Burp Suite es un conjunto de herramientas para auditar aplicaciones web, y su pieza central es un proxy de intercepción: se coloca entre el navegador y la aplicación, y según su documentación permite «interceptar, inspeccionar y modificar el tráfico que pasa en ambas direcciones», incluido HTTPS. Eso es lo que cambia todo: las validaciones que hace el navegador dejan de aplicar, porque la petición se edita después de que el navegador la armó. Las herramientas que más se usan son Proxy para ver el tráfico, Repeater para reenviar una petición cambiando un dato, Target para acotar el alcance e Intruder para automatizar variaciones. La edición Community es gratuita e incluye el proxy y las herramientas manuales, pero no el escáner automático ni los archivos de proyecto. Y todo se practica sobre una aplicación propia o sobre los laboratorios que el fabricante publica para eso.
Ver índice de contenidos
Qué es un proxy de intercepción
La documentación de PortSwigger describe el proxy como un servidor que «opera como un proxy web entre el navegador y las aplicaciones objetivo» y permite «interceptar, inspeccionar y modificar el tráfico que pasa en ambas direcciones». Dicho así suena a detalle técnico. La consecuencia es enorme:
La idea que hay que entender antes de instalar nada
Toda validación que ocurra en el navegador deja de existir. El campo oculto con el precio, el límite de longitud del formulario, la lista desplegable con tres opciones, la comprobación en JavaScript antes de enviar: todo eso se edita en el proxy, después de que el navegador armó la petición. Son comodidad de interfaz, no control de seguridad. El control tiene que estar en el servidor, siempre.
Por eso un proxy de intercepción es la herramienta que más rinde en una auditoría web: no busca patrones en un catálogo, te deja hablar directamente con la aplicación en sus propios términos.
Las ediciones y qué trae la gratuita
Conviene saberlo antes de seguir un tutorial que use funciones que no tenés. Según la página oficial de descarga, la edición Community es gratuita y trae:
- Proxy de HTTP, HTTPS y WebSockets, con su historial de peticiones.
- Repeater, Decoder, Sequencer y Comparer, descritas como las herramientas esenciales.
- Intruder en versión de demostración, no la completa.
Lo que queda para Professional, que es de pago: los archivos de proyecto para guardar el trabajo, el Intruder completo, el escáner de vulnerabilidades, la búsqueda, las extensiones exclusivas, el rastreo automático de contenido y las pruebas fuera de banda con Collaborator. El propio fabricante posiciona Community para «aprender más sobre seguridad de aplicaciones».
Para aprender, Community alcanza de sobra. La limitación que más se siente no es el escáner: es no poder guardar el proyecto, porque obliga a rehacer la configuración cada vez que se cierra la herramienta.
El alcance, antes de tocar nada
Esta sección va antes de las herramientas a propósito. Un proxy captura todo lo que pasa por el navegador, y un navegador moderno habla con muchos más dominios que el que estás mirando: métricas, tipografías, publicidad, actualizaciones. Si no acotás el alcance, terminás enviando peticiones a sistemas que nadie autorizó.
- Definir el alcance en TargetAntes de navegar. Solo los dominios y rutas que figuran en la autorización escrita, y nada más.
- Filtrar el historial por alcanceAsí el ruido de terceros no tapa el tráfico que importa.
- Usar el navegador integrado de BurpVa preconfigurado y con su certificado ya instalado, y evita interceptar el resto de tu navegación personal.
- Anotar la ventana y lo que se ejecutaSobre todo si vas a usar Intruder: genera muchas peticiones y eso se nota del otro lado.
Sobre una aplicación propia en tu laboratorio, o sobre los laboratorios de la Web Security Academy del propio PortSwigger, que son gratuitos y existen precisamente para esto. Practicar contra un sitio ajeno porque «solo estoy mirando» no es mirar: el tráfico que generás queda registrado del otro lado. El marco completo está en fundamentos de hacking ético.
Las herramientas, una por una
| Herramienta | Para qué sirve | Cuándo se usa |
|---|---|---|
| Proxy | Ver y modificar el tráfico que pasa | Siempre. Es la pieza central |
| Target | Mapa del sitio y definición del alcance | Lo primero que se configura |
| Repeater | Reenviar una petición cambiando un dato | Donde ocurre el trabajo real |
| Intruder | Automatizar variaciones sobre posiciones marcadas | Cuando hay que probar muchos valores |
| Decoder | Transformar datos codificados entre formatos | Al encontrar un valor ilegible |
| Comparer | Resaltar diferencias entre dos respuestas | Cuando dos respuestas parecen iguales |
| Sequencer | Analizar si un token es realmente aleatorio | Al evaluar identificadores de sesión |
| Scanner | Detección automática de vulnerabilidades | Solo en Professional |
| Collaborator | Pruebas de interacción fuera de banda | Solo en Professional |
De todas, la que más rinde es Repeater, y por un motivo que no es obvio: permite hacer la misma pregunta muchas veces cambiando una cosa. Ese es el método experimental aplicado a una aplicación web. El escáner automático, cuando está disponible, encuentra lo que ya sabe buscar; Repeater encuentra lo que a nadie se le había ocurrido preguntar.
El flujo de trabajo real
Contra lo que sugieren muchos tutoriales, el flujo no empieza interceptando. Empieza mirando.
- Navegar la aplicación con la intercepción apagadaUsarla como la usaría cualquiera: iniciar sesión, recorrer las secciones, completar un formulario. Todo eso queda en el historial del proxy y arma el mapa del sitio.
- Leer el historialQué parámetros viajan, qué identificadores aparecen, qué se manda en las cookies, qué encabezados usa la aplicación. Acá se decide qué vale la pena probar.
- Mandar a Repeater lo interesanteUna petición que lleve un identificador de recurso, o un parámetro que se refleje en la respuesta, o algo que parezca una decisión de autorización.
- Cambiar una sola cosa y compararUn identificador por otro. Un valor numérico por una cadena. Un método por otro. Y mirar si la respuesta cambia como debería.
- Verificar antes de anotarReproducirlo dos veces, desde una sesión limpia, y confirmar que no es un efecto de tu propio estado. Un hallazgo sin reproducir no es un hallazgo.
# Sobre una aplicación propia o un laboratorio hecho para practicar.
# La prueba más elemental de autorización: cambiar el identificador
# de un recurso por el de otra persona y ver si la aplicación lo entrega.
GET /api/facturas/1042 HTTP/1.1
Host: laboratorio.local
Cookie: sesion=<la sesión de TU usuario>
# Si 1042 es tuya y 1043 es de otra persona, y la respuesta a 1043
# llega con 200 y con datos, hay una falla de control de acceso.
# Es el primer riesgo del OWASP Top 10, y no lo detecta ningún escáner
# genérico: hace falta saber qué identificador pertenece a quién.Qué se busca con esto
Un proxy no encuentra vulnerabilidades por sí solo: encuentra las que sabés buscar. Las familias que mejor se prueban a mano son estas:
- Control de acceso. Cambiar identificadores, repetir una petición administrativa desde una sesión sin privilegios, quitar un parámetro que decide el rol. Es lo que más aparece y lo que menos detecta la automatización.
- Confianza en datos del cliente. Precios, cantidades, roles o estados que viajan en la petición y el servidor acepta sin revalidar.
- Inyección y reflejo de entrada. Cómo trata la aplicación un valor inesperado. El detalle de cada familia está en SQLi, XSS y CSRF.
- Manejo de sesión. Si el identificador de sesión es predecible, si cambia al iniciar sesión, si se invalida de verdad al cerrarla.
- Errores demasiado explícitos. Trazas, versiones y consultas que la aplicación devuelve cuando algo falla.
El orden en que se revisa todo esto no conviene improvisarlo: la guía de pruebas de OWASP lo tiene resuelto y con identificadores citables en un informe, como se explica en qué es OWASP.
Alternativas
Burp fue durante años la opción dominante, y hoy no es la única. En el blog de Underc0de, Dragora ya planteaba en 2025 que aparecieron alternativas modernas al mismo problema.
| Herramienta | Modelo | Cuándo conviene |
|---|---|---|
| Burp Suite | Community gratuita · Professional de pago | Es el estándar del sector y lo que piden los empleos |
| ZAP | Libre y de código abierto | Cuando se necesita todo sin licencia, o automatizar en integración continua |
| Caido | Alternativa reciente, orientada a proyectos | Interfaz más moderna y trabajo por proyecto |
La recomendación práctica: aprender los conceptos —proxy, alcance, repetición, comparación— y no la interfaz. Los conceptos se transfieren entre las tres; los atajos de teclado, no.
Errores frecuentes
- No definir el alcance antes de navegar. El proxy captura todo lo que hace el navegador, incluidos dominios que nadie autorizó.
- Empezar interceptando cada petición. Se vuelve inmanejable en un minuto. Primero navegar con la intercepción apagada y leer el historial.
- Buscar el escáner en la edición Community. No está: es una función de Professional.
- Lanzar Intruder sin pensar el volumen. Genera muchísimas peticiones, se nota del otro lado y puede degradar el servicio.
- Reportar sin reproducir. Un resultado que no se repite desde una sesión limpia no es un hallazgo.
- Confiar en las validaciones del navegador al escribir código. Es el error que esta herramienta expone: el control va en el servidor.
- Practicar sobre sitios ajenos. Hay laboratorios gratuitos hechos para esto, incluidos los del propio fabricante.
Preguntas frecuentes
¿Burp Suite es gratis?
Hay una edición Community gratuita y una Professional de pago. La gratuita incluye el proxy de HTTP, HTTPS y WebSockets con su historial, y las herramientas manuales esenciales: Repeater, Decoder, Sequencer y Comparer, más una versión de demostración de Intruder. La de pago agrega los archivos de proyecto para guardar el trabajo, el Intruder completo, el escáner automático de vulnerabilidades, la búsqueda, las extensiones exclusivas, el rastreo automático de contenido y las pruebas fuera de banda con Collaborator. Para aprender, la gratuita alcanza; la limitación que más molesta en el día a día no es el escáner sino no poder guardar el proyecto.
¿Por qué hay que instalar un certificado?
Porque para inspeccionar tráfico cifrado el proxy tiene que terminar la conexión HTTPS de un lado y abrir otra del otro. Sin un certificado en el que el navegador confíe, cada petición aparecería como un error de seguridad. Instalar el certificado de Burp en el navegador le dice a ese navegador que confíe en el proxy. Y por eso mismo conviene usar el navegador integrado que trae la herramienta, que ya viene preparado: instalar ese certificado en el navegador personal significa que, mientras esté ahí, un proxy en tu equipo puede leer todo tu tráfico cifrado.
¿Cuál es la diferencia entre Repeater e Intruder?
Repeater reenvía una petición que vos editás a mano, una vez por vez, y te muestra la respuesta para compararla. Es la herramienta del razonamiento: cambiar una sola cosa y ver qué pasa. Intruder automatiza eso: se marcan posiciones dentro de la petición y se le da una lista de valores para que las recorra. Sirve cuando hay que probar muchos valores sobre el mismo punto. La advertencia es de volumen: Intruder genera gran cantidad de peticiones, se nota claramente del otro lado y puede degradar el servicio, así que su uso se acuerda en el alcance.
¿Sirve para encontrar vulnerabilidades automáticamente?
El escáner de la edición Professional detecta automáticamente muchas clases de fallos conocidos, y es útil. Pero el valor principal de un proxy de intercepción es otro: probar cosas que ninguna automatización sabe probar. Las fallas de control de acceso son el mejor ejemplo, porque para detectarlas hay que saber qué recurso pertenece a quién, y eso es conocimiento del negocio que la herramienta no tiene. Lo mismo pasa con los errores de lógica: un flujo de compra que acepta una cantidad negativa no viola ninguna regla sintáctica. Esos hallazgos salen del trabajo manual.
¿Burp o ZAP?
Las dos resuelven el mismo problema y los conceptos son idénticos, así que la elección es de contexto. Burp es el estándar del sector, tiene la documentación más extensa y es lo que suelen pedir los puestos de trabajo del área, pero sus funciones automáticas están detrás de la edición de pago. ZAP es libre y de código abierto, no tiene funciones bloqueadas por licencia y se integra bien en canalizaciones de integración continua. Una tercera opción reciente es Caido, orientada al trabajo por proyecto. Lo importante es aprender los conceptos —alcance, repetición, comparación—, que se transfieren entre todas.
¿Es legal usar Burp Suite?
La herramienta es legal y de uso profesional cotidiano; lo que puede no serlo es aquello contra lo que la apuntás. Interceptar y modificar tráfico hacia una aplicación de terceros sin autorización es intentar acceder a un sistema ajeno, y el hecho de que solo estuvieras «mirando» no cambia el registro que queda del otro lado. Los contextos legítimos son tres: tu propia aplicación, un trabajo con autorización escrita y alcance definido, o un laboratorio hecho para practicar, como los que publica gratuitamente el propio fabricante.
Fuentes
Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.
Aportes de la comunidad Underc0de
- Underc0de, blog. CAIDO: alternativa moderna a Burp Suite para evaluaciones de seguridad en aplicaciones web, por Dragora, 3 de mayo de 2025. Origen de la sección sobre alternativas: el artículo de la comunidad plantea que Burp dejó de ser la única opción razonable.
- Underc0de, foro. Sección Bugs y Exploits. Discusiones de la comunidad sobre hallazgos en aplicaciones web.
Documentación oficial
- PortSwigger. Burp Proxy. La descripción oficial del proxy: opera entre el navegador y la aplicación, y permite interceptar, inspeccionar y modificar el tráfico en ambas direcciones, incluido HTTPS.
- PortSwigger. Burp Suite Community Edition. Lo que incluye la edición gratuita y qué queda para Professional.
- PortSwigger. Getting started with Burp Suite. Instalación, navegador integrado y certificado.
- PortSwigger. Web Security Academy. Laboratorios gratuitos del propio fabricante, hechos para practicar de forma legal.
- OWASP. Web Security Testing Guide. La metodología que ordena qué probar en una aplicación web.
- ZAP. ZAP. La alternativa libre y de código abierto, hoy bajo el paraguas de Software Security Project.