E-BUR
Burp Suite
Proxy interceptivo y laboratorio web; Community es gratuito, Professional es de pago.
Sitio oficialVolver al catálogo
RESUMEN
Burp Suite se coloca como proxy entre el navegador y la aplicación: intercepta cada petición y respuesta HTTP(S), permitiendo modificarlas antes de que lleguen a su destino. Sobre esa base se construyen Repeater (reenviar y ajustar peticiones a mano) e Intruder (automatizar variaciones sobre un parámetro).
Community Edition cubre proxy, Repeater e Intruder limitado; Professional añade el escáner activo automatizado, Intruder sin throttling e integraciones para colaboración en equipo.
CASOS DE USO
Casos de uso en un engagement
- 01
Interceptar y manipular peticiones para probar lógica de negocio y validaciones del lado servidor.
- 02
Testear autenticación, gestión de sesión y control de acceso reenviando peticiones desde Repeater.
- 03
Automatizar fuzzing de parámetros puntuales con Intruder.
- 04
Mapear la superficie de la aplicación navegándola a través del proxy antes de un escaneo dirigido.
PRIMEROS PASOS
El banco de trabajo diario sobre aplicaciones HTTP(S): interceptar, repetir peticiones y mapear la app con autorización.
- Configura el navegador (o usa el Chromium embebido) para pasar por el proxy de Burp.
- Navega la aplicación con normalidad para poblar el mapa de sitio.
- Envía las peticiones interesantes a Repeater para ajustarlas y reenviarlas.
- Usa Intruder cuando necesites automatizar variaciones sobre el mismo parámetro.
ANTES DE USARLA
Qué revisar antes de lanzarla
Intruder sin control de tasa en Community puede saturar la app o disparar el WAF — ajusta el throttling manualmente.
Configura el alcance en la pestaña Target antes de escanear, para no tocar hosts fuera del engagement.
El escáner activo de Professional ejecuta payloads reales: úsalo solo cuando el cliente lo autorice explícitamente.