Descubre Noticias de Ciberseguridad en nuestro TecnetBlog

Burp Suite: Qué es y Guía Completa para Pentesting Web 2026

Escrito por Adriana Aguilar | Feb 21, 2025 4:30:00 PM

Las aplicaciones web manejan todo lo que importa hoy: datos personales, pagos, expedientes médicos, accesos corporativos. Por eso también son el blanco favorito de los atacantes. Según el Verizon DBIR 2025, los ataques a aplicaciones web siguen siendo el vector número uno en brechas externas, y la mayoría se aprovecha de fallos conocidos: inyecciones SQL, XSS, autenticación rota, exposición de endpoints.

Aquí es donde Burp Suite se vuelve indispensable. Es la herramienta estándar de la industria para pentesting web (pruebas de penetración en aplicaciones), usada por equipos de red team, pentesters, bug bounty hunters y analistas de seguridad. En esta guía vas a ver qué es, cómo funciona, qué diferencia hay entre la versión gratuita y la profesional, cómo se instala y cómo se usa paso a paso para detectar vulnerabilidades reales.

 

 

¿Qué es Burp Suite?

 

Burp Suite es una plataforma de pruebas de seguridad para aplicaciones web desarrollada por PortSwigger. Funciona como un proxy intermedio (proxy de interceptación, un punto que se coloca entre el navegador y el servidor) que permite ver, modificar y reenviar todo el tráfico HTTP y HTTPS que pasa entre el cliente y la aplicación.

A partir de ese punto de control, Burp añade un conjunto de módulos especializados (Proxy, Scanner, Intruder, Repeater, Decoder, Sequencer y Extender) que permiten desde escaneos automatizados hasta pruebas manuales avanzadas. Es, en la práctica, el cuchillo suizo del pentester web.

Está disponible en tres ediciones: Community (gratuita), Professional (pago anual, enfocada a pentesters individuales y consultores) y Enterprise (escaneos automatizados a escala, pensada para integrarse en pipelines de DevSecOps (seguridad integrada en el ciclo de desarrollo)). En esta guía nos vamos a centrar en Community y Professional, que son las que usa el 95% de los profesionales de seguridad ofensiva.

 

¿Para qué se utiliza Burp Suite?

 

Los casos de uso principales son:

 

  1. Pruebas de seguridad en aplicaciones web: identificar vulnerabilidades como inyecciones SQL, XSS (Cross-Site Scripting), SSRF, IDOR, fallos de autenticación, CSRF y configuraciones inseguras.

  2. Interceptar y modificar peticiones HTTP/HTTPS: ver exactamente cómo se comunican el navegador y el servidor, alterar parámetros, headers o cookies, y observar la respuesta.

  3. Automatizar el análisis de vulnerabilidades: el Scanner (solo en Pro y Enterprise) recorre la aplicación y prueba cientos de vectores de ataque sin intervención manual.

  4. Auditoría de seguridad en APIs: probar APIs REST, GraphQL y SOAP, incluyendo importación de definiciones OpenAPI y Postman.

  5. Testing de autenticación y autorización: verificar si un usuario puede acceder a recursos que no le corresponden o saltarse controles de sesión.

  6. Descubrimiento de contenido oculto: encontrar endpoints, directorios y archivos no listados mediante fuzzing y fuerza bruta dirigida.

 

Burp Suite Community vs Professional: ¿cuál necesitas?

 

Esta es la duda más común antes de empezar. La diferencia no es cosmética: cambia por completo lo que puedes hacer en una auditoría real. Aquí están las diferencias clave en la versión 2025:

 

Característica Community (gratis) Professional (~$475 USD/año)
Proxy de interceptación
Repeater (envío manual de peticiones)
Decoder y Comparer
Intruder (ataques automatizados) Limitado (velocidad reducida) Sin límites
Scanner automatizado de vulnerabilidades
Burp Collaborator (detección OOB)
Guardar y reanudar sesiones de trabajo
Extensiones del BApp Store Solo algunas Todas
DOM Invader (XSS y prototype pollution)
Soporte oficial PortSwigger

 

¿Cuándo te alcanza con Community?

 

Community es suficiente si estás aprendiendo pentesting web, haciendo CTFs (capture the flag, retos de seguridad), trabajando en laboratorios como PortSwigger Academy, o necesitas inspeccionar tráfico de forma puntual. También funciona para revisiones manuales rápidas en proyectos pequeños donde no necesitas escaneo automatizado.

 

¿Cuándo necesitas Professional?

 

Si vas a hacer pentesting profesional o consultoría, la respuesta corta es: sí, lo necesitas. El Scanner ahorra horas de trabajo repetitivo, Burp Collaborator detecta vulnerabilidades ciegas (SSRF, blind XSS, blind SQLi) que serían casi imposibles de encontrar manualmente, y las extensiones del BApp Store transforman la herramienta.

 

Cómo instalar Burp Suite (paso a paso)

 

La instalación es directa y multiplataforma. Burp Suite corre sobre Java y está disponible para Windows, macOS y Linux. Estos son los pasos para tener la herramienta funcionando en menos de 10 minutos:

 

Paso 1: Descargar Burp Suite

 

Entra al sitio oficial de PortSwigger (portswigger.net/burp/communitydownload) y descarga el instalador para tu sistema operativo. La versión 2025 ya incluye el JRE (Java Runtime Environment, el motor de Java) embebido, así que no necesitas instalar Java por separado.

 

Paso 2: Ejecutar el instalador

 

En Windows ejecuta el .exe, en macOS el .dmg y en Linux el .sh (necesitas darle permisos de ejecución con chmod +x). Sigue el asistente con las opciones por defecto.

 

Paso 3: Crear un proyecto temporal

 

Al abrir Burp por primera vez, selecciona Temporary project (proyecto temporal) y luego Use Burp defaults. En Community no podés guardar proyectos, así que esto será siempre así. En Professional sí puedes crear proyectos persistentes para guardar tu progreso.

 

Paso 4: Configurar el proxy en el navegador

 

Burp escucha por defecto en 127.0.0.1:8080. Tienes dos opciones para enrutar el tráfico de tu navegador:

 

  1. Opción A (recomendada): usar el navegador embebido de Burp. Ve a la pestaña Proxy → Intercept → Open Browser. Es un Chromium preconfigurado, no necesitas tocar nada.

  2. Opción B: configurar tu navegador habitual con la extensión FoxyProxy (Firefox o Chrome) apuntando a 127.0.0.1:8080.

 

Paso 5: Instalar el certificado CA de Burp

 

Para interceptar tráfico HTTPS sin alertas, hay que instalar el certificado de Burp en el navegador. Con Burp corriendo, visita http://burpsuite desde el navegador configurado, descarga CA Certificate y agrégalo como autoridad de confianza. Sin este paso, todos los sitios HTTPS aparecerán con error.

Listo. Ya puedes empezar a interceptar peticiones. Activa Intercept is on en la pestaña Proxy y navega: vas a ver cada request frenada esperando tu intervención.

 

Principales herramientas de Burp Suite

 

Burp no es una sola aplicación, sino un conjunto de módulos que se complementan. Conocer qué hace cada uno es la diferencia entre usar Burp como un proxy básico y usarlo como una plataforma de pentesting completa.

 

  1. Burp Proxy: el corazón de la suite. Intercepta todo el tráfico HTTP/HTTPS entre el navegador y el servidor. Puedes pausar peticiones, modificarlas antes de enviarlas, ver respuestas en crudo y enviar cualquier petición a otros módulos con un clic.

  2. Burp Scanner (solo Pro): escaneo automatizado de vulnerabilidades. Recorre la aplicación, mapea endpoints y prueba cientos de vectores: SQLi, XSS, SSRF, XXE, deserialización insegura, problemas de configuración. Cubre el OWASP Top 10 y muchísimo más.

  3. Burp Intruder: ataques automatizados configurables. Sirve para fuerza bruta de credenciales, fuzzing de parámetros, enumeración de usuarios, prueba de cargas útiles (payloads) personalizadas. En Community la velocidad está limitada artificialmente; en Pro va a velocidad completa.

  4. Burp Repeater: envío manual repetido de una petición. Modificas un parámetro, lo reenvías, ves la respuesta, ajustas otra vez. Es la herramienta donde un pentester pasa más tiempo cuando está investigando una vulnerabilidad concreta.

  5. Burp Decoder: codifica y decodifica datos en Base64, URL encoding, HTML entities, hexadecimal, ASCII, gzip y otros formatos. Útil para entender payloads ofuscados o construir uno propio.

  6. Burp Sequencer: analiza la calidad de aleatoriedad en tokens de sesión, cookies o cualquier valor que debería ser impredecible. Si la entropía es baja, hay riesgo de session hijacking (secuestro de sesión).

  7. Burp Comparer: compara dos respuestas o dos requests carácter por carácter. Imprescindible cuando se buscan diferencias sutiles entre una petición válida y una bloqueada por un WAF.

  8. Burp Collaborator (solo Pro): servidor externo controlado por PortSwigger que detecta interacciones out-of-band. Permite encontrar vulnerabilidades ciegas: SSRF que no devuelve respuesta visible, blind XSS, blind SQLi basado en DNS.

  9. Burp Extender + BApp Store: permite cargar extensiones desarrolladas en Java, Python o Kotlin. Hay cientos disponibles gratis: Autorize (testing de autorización), Logger++ (registro avanzado), Param Miner (descubrimiento de parámetros ocultos), Active Scan++ (chequeos adicionales para el scanner).

 

Cómo usar Burp Suite para hacer pentesting web

 

Una auditoría real con Burp sigue una secuencia lógica. No se trata de abrir el Scanner y esperar resultados: el valor está en combinar automatización con criterio humano. Este es el flujo que usan la mayoría de pentesters profesionales:

 

1. Reconocimiento y mapeo del sitio

 

Con Burp corriendo y el proxy activo, navega manualmente por toda la aplicación: login, registro, panel de usuario, búsqueda, formularios, exportación de datos. Cada clic que des queda registrado en Target → Site map. Esto te da una vista completa de endpoints, parámetros y tecnologías usadas.

 

2. Interceptación y análisis de peticiones

 

Con el Burp Proxy activo, los pentesters interceptan, modifican y reenvían peticiones HTTP/HTTPS buscando fallos en validación de datos, autenticación y manejo de sesiones.

Ejemplo: un tester intercepta el login, cambia el parámetro role=user a role=admin en el cuerpo de la petición, reenvía, y comprueba si el sistema acepta el cambio sin validar en el servidor (vulnerabilidad de privilege escalation o escalada de privilegios).

 

3. Escaneo automatizado de vulnerabilidades

 

Con Pro, Burp Scanner automatiza la búsqueda de SQLi, XSS, fallos de autenticación y mucho más. El escaneo no reemplaza pruebas manuales, pero identifica problemas comunes rápido y libera tiempo para los hallazgos que requieren creatividad.

Ejemplo: ejecutar el Scanner sobre un endpoint de API revela que un parámetro order_by es vulnerable a inyección SQL, exponiendo registros de otros usuarios.

 

4. Fuerza bruta y ataques a credenciales con Intruder

 

Con Burp Intruder se ejecutan ataques automatizados: fuerza bruta para descifrar credenciales, prueba de combinaciones de parámetros, enumeración de usuarios válidos.

Ejemplo: en un formulario de recuperación de contraseña, lanzar Intruder con una lista de emails corporativos y observar diferencias en el tiempo de respuesta o el mensaje devuelto para identificar cuáles existen en la base de datos.

 

5. Manipulación de sesiones y tokens con Sequencer

 

Burp Sequencer analiza la aleatoriedad de tokens de sesión y cookies, detectando si un sistema genera identificadores predecibles. Si la entropía es baja, un atacante puede explotar el patrón para secuestrar sesiones.

Ejemplo: capturar 200 tokens de sesión y pasarlos por Sequencer; si el reporte muestra menos de 100 bits de entropía efectiva, hay un problema serio que reportar.

 

6. Descubrimiento de contenido oculto

 

Los pentesters usan Burp para encontrar archivos y directorios sensibles no enlazados. Con Intruder y diccionarios (SecLists, raft) se prueban miles de rutas comunes en minutos.

Ejemplo: descubrir /admin_panel, /.git/config o /backup.sql accesibles sin autenticación, lo que daría a un atacante el control total del sistema.

 

7. Validación manual y reporte

 

Todos los hallazgos del Scanner deben validarse manualmente con Repeater antes de incluirlos en un reporte. Esto elimina falsos positivos y permite documentar el impacto real con evidencia reproducible (request, response, payload exacto).

 

Podría interesarte leer: ¿Cuál es la importancia de un Red Team y Blue Team en ciberseguridad?

 

Vulnerabilidades comunes que se detectan con Burp Suite

 

Estas son las fallas que Burp encuentra con más frecuencia en auditorías reales, y por qué importan:

 

  1. Inyección SQL (SQLi): el atacante manipula consultas a la base de datos a través de parámetros mal validados. Puede leer, modificar o borrar datos completos. Más detalle en cómo evitar ataques de inyecciones SQL.

  2. Cross-Site Scripting (XSS): inyección de scripts maliciosos en páginas que verán otros usuarios, permitiendo robar sesiones o redirigir a sitios falsos.

  3. Server-Side Request Forgery (SSRF): hacer que el servidor envíe peticiones a recursos internos no expuestos, accediendo a metadata de la nube, servicios internos o red corporativa. Burp Collaborator es clave para detectar las variantes ciegas.

  4. Insecure Direct Object Reference (IDOR): cambiar un ID en la URL (/factura/123/factura/124) y ver datos de otro usuario porque la app no valida permisos.

  5. Autenticación rota: sesiones que no expiran, tokens predecibles, posibilidad de saltar pasos del flujo de login, MFA mal implementado.

  6. Exposición de información sensible: mensajes de error con stack traces, archivos de configuración accesibles, headers que revelan tecnología y versiones exactas.

  7. Vulnerabilidades en APIs: endpoints sin rate limiting, falta de autenticación en endpoints internos, mass assignment, BOLA (Broken Object Level Authorization).

 

Ventajas y desventajas de Burp Suite

 

Ventajas

 

  1. Estándar de facto en pentesting web: cualquier profesional del área lo conoce.

  2. Interfaz unificada que combina escaneo automatizado y pruebas manuales en una sola plataforma.

  3. Ecosistema enorme de extensiones gratuitas en el BApp Store.

  4. Documentación oficial muy completa, incluyendo PortSwigger Academy gratuita para aprender desde cero.

  5. Burp Collaborator (Pro) detecta vulnerabilidades ciegas que ninguna otra herramienta encuentra fácilmente.

  6. Versión Community totalmente funcional para aprender y hacer trabajo manual.

 

Desventajas

 

  1. La versión Community no incluye Scanner automatizado ni guardar proyectos.

  2. Burp Intruder en Community tiene velocidad limitada artificialmente, lo que lo hace poco práctico para fuzzing serio.

  3. Curva de aprendizaje real para sacarle provecho: dominar Intruder y las extensiones lleva semanas.

  4. Consumo de RAM elevado en sesiones largas o sitios grandes (recomendado 8 GB mínimo, 16 GB ideal).

  5. El precio de la licencia Pro (~$475 USD/año por usuario) es accesible para profesionales pero significativo para estudiantes.

 

Alternativas a Burp Suite

 

Aunque Burp es el estándar, vale la pena conocer las alternativas para casos específicos:

 

  1. OWASP ZAP: gratuita y open source, mantenida por OWASP. Cubre la mayoría de funciones de Burp Pro sin costo. Ideal para equipos con presupuesto limitado o para integrar en CI/CD (integración y despliegue continuos).

  2. Caido: alternativa moderna escrita en Rust, interfaz más limpia y enfocada a workflow del pentester. Ganando adopción rápida en 2025.

  3. Acunetix / Invicti: escáneres web comerciales orientados a empresas, más enfocados a cumplimiento y reporting que a pentesting manual.

  4. Postman + extensiones: para testing puro de APIs, muchos prefieren Postman complementado con Burp solo para los casos donde necesitan interceptación.

 

Para auditorías profesionales completas, lo habitual es combinar Burp Pro como herramienta principal con ZAP o extensiones específicas según el proyecto. Si te interesa el panorama completo, revisa nuestra guía sobre las 10 mejores herramientas de AI pentesting que ya están integrándose al flujo del pentester moderno.

 

Preguntas frecuentes sobre Burp Suite

 

  1. ¿Burp Suite es gratis? Sí, existe Burp Suite Community Edition completamente gratuita y sin límite de tiempo. Incluye Proxy, Repeater, Decoder, Comparer e Intruder (con velocidad limitada). La versión Professional es de pago (~$475 USD por usuario al año) e incluye Scanner automatizado, Burp Collaborator y todas las extensiones.

  2. ¿Burp Suite es legal? Burp Suite es 100% legal como herramienta. Lo que puede ser ilegal es usarla contra sistemas sin autorización explícita del propietario. Para practicar de forma legal, hay laboratorios oficiales como PortSwigger Academy, plataformas como HackTheBox, TryHackMe y entornos vulnerables intencionalmente como DVWA o OWASP Juice Shop.

  3. ¿Cómo se instala Burp Suite? Se descarga desde el sitio oficial de PortSwigger, se ejecuta el instalador correspondiente al sistema operativo (Windows, macOS o Linux), se configura el navegador para enrutar tráfico al proxy 127.0.0.1:8080 y se instala el certificado CA de Burp para poder interceptar HTTPS. El proceso completo lleva menos de 10 minutos.

  4. ¿Qué vulnerabilidades detecta Burp Suite? Detecta todas las vulnerabilidades del OWASP Top 10 y muchas más: inyecciones SQL, XSS, SSRF, IDOR, XXE, deserialización insegura, fallos de autenticación y autorización, exposición de información sensible, vulnerabilidades en APIs (BOLA, mass assignment), problemas de configuración y debilidades criptográficas en tokens de sesión.

  5. ¿Cuánto tarda en aprenderse Burp Suite? Las funciones básicas (interceptación, repetición de peticiones, decoder) se aprenden en pocas horas siguiendo PortSwigger Academy. Dominar Intruder con payloads avanzados y aprovechar las extensiones del BApp Store lleva entre 2 y 4 semanas de práctica constante. Llegar a nivel profesional con manejo fluido de Collaborator, extensiones complejas y técnicas avanzadas toma 3-6 meses de uso intensivo en proyectos reales.

  6. ¿Burp Suite reemplaza a un pentester humano? No. Burp es una herramienta extremadamente potente, pero el Scanner automatizado solo encuentra vulnerabilidades conocidas y patrones comunes. Los hallazgos más críticos en auditorías reales (lógica de negocio rota, cadenas de explotación complejas, vulnerabilidades específicas del contexto) requieren criterio humano. Burp acelera el trabajo del pentester; no lo sustituye.

 

Conclusión

 

Burp Suite es la herramienta de referencia para probar la seguridad de aplicaciones web en 2025-2026. Tanto si estás aprendiendo pentesting con la versión Community como si trabajas con la edición Professional en auditorías profesionales, dominar Burp te da una capacidad de análisis que ninguna otra herramienta del mercado iguala.

Lo importante no es la herramienta, sino lo que se hace con ella. Un escaneo automatizado sin validación manual genera falsos positivos y omite hallazgos críticos. Un pentest serio combina Burp con metodología, conocimiento del negocio del cliente y experiencia práctica acumulada.

En TecnetOne ofrecemos servicios de pentesting y auditoría de seguridad web ejecutados por especialistas certificados que usan Burp Suite Professional junto con herramientas complementarias. Analizamos aplicaciones web, APIs y sistemas internos, y entregamos informes ejecutivos y técnicos con evidencia reproducible y plan de remediación priorizado. Si estás evaluando opciones, esta guía sobre cómo elegir el proveedor de pentesting ideal te ayuda a comparar propuestas con criterios objetivos.