Volver al blog

Burp Suite como proxy para pruebas de penetración en aplicaciones web: guía completa con ejemplos

Burp Suite es la herramienta estándar para pentesters para interceptar y analizar el tráfico HTTP. En este artículo, explicamos cómo configurarlo como un proxy y comenzar a probar aplicaciones web.

📅6 de agosto de 2026
```html

Burp Suite es el estándar de facto en el arsenal de cualquier especialista en seguridad de aplicaciones web. Su módulo proxy permite interceptar, analizar y modificar tráfico HTTP/HTTPS entre el navegador y el servidor en tiempo real. En esta guía, analizaremos cómo configurar Burp Suite como proxy, qué módulos utilizar para un pentesting básico y cómo evitar errores comunes de principiantes.

Qué es Burp Suite y para qué lo necesita un pentester

Burp Suite es una plataforma integrada para pruebas de seguridad de aplicaciones web, desarrollada por PortSwigger. La herramienta existe en tres ediciones: Community (gratuita), Professional y Enterprise. Para la mayoría de las tareas de nivel inicial y medio, la versión Community es suficiente, aunque la Professional ofrece acceso a un escáner de vulnerabilidades activo y capacidades avanzadas de Intruder.

El papel principal de Burp Suite en el pentesting es el de un proxy man-in-the-middle. La herramienta se coloca entre su navegador y la aplicación web objetivo, interceptando todo el tráfico HTTP/HTTPS. Esto permite:

  • Ver las solicitudes y respuestas "en crudo" que el navegador oculta al usuario
  • Modificar los parámetros de las solicitudes al vuelo: cambiar encabezados, el cuerpo de la solicitud POST, cookies
  • Repetir solicitudes con datos modificados sin recargar la página
  • Enumerar automáticamente los valores de los parámetros para buscar vulnerabilidades
  • Construir un mapa completo de la aplicación web (Spider/Crawler)
  • Encontrar vulnerabilidades de clases como SQLi, XSS, IDOR, SSRF y decenas más

Burp Suite es utilizado tanto por pentesters profesionales en proyectos comerciales como por participantes en programas de Bug Bounty (HackerOne, Bugcrowd). Es la primera herramienta que se instala en la máquina de trabajo al comenzar una carrera en el campo de la seguridad de aplicaciones.

⚠️ Importante:

Utilice Burp Suite solo para probar aplicaciones para las cuales tiene permiso por escrito del propietario, o para entornos de aprendizaje (DVWA, WebGoat, HackTheBox, TryHackMe). Las pruebas no autorizadas son un delito penal.

Cómo funciona la interceptación proxy en Burp Suite

Cuando inicia Burp Suite y activa el módulo Proxy, se levanta un servidor proxy local en su máquina. Por defecto, escucha en la dirección 127.0.0.1:8080. El navegador se configura para usar esta dirección como proxy HTTP/HTTPS.

El esquema de funcionamiento es el siguiente:

Navegador
   │
   │  Solicitud HTTP/HTTPS
   ▼
Burp Suite Proxy (127.0.0.1:8080)
   │
   │  ← Aquí Burp intercepta, muestra, permite modificar
   │
   ▼
Servidor web objetivo (example.com)
   │
   │  Respuesta HTTP/HTTPS
   ▼
Burp Suite Proxy
   │
   │  ← Aquí Burp intercepta la respuesta del servidor
   │
   ▼
Navegador (recibe la respuesta)
  

Para el tráfico HTTPS, Burp Suite genera certificados TLS propios para cada dominio sobre la marcha. Para que el navegador no muestre advertencias sobre conexiones inseguras, es necesario instalar el certificado CA raíz de Burp en los almacenes de certificados de confianza del navegador o del sistema operativo. Esto es lo que permite descifrar el tráfico HTTPS; sin este paso, solo verá datos cifrados.

El modo de interceptación (Intercept) puede ser activado o desactivado. Cuando Intercept está activado, cada solicitud se "congela" en Burp y espera su decisión: dejarla pasar tal cual, modificarla o descartarla. Cuando está desactivado, Burp deja pasar el tráfico de manera transparente, pero aún así lo registra en el Historial HTTP.

Configuración del navegador e instalación del certificado CA

Este es el paso más importante para comenzar a trabajar. Consideremos dos opciones: usar el navegador integrado de Burp y la configuración manual de Chrome/Firefox.

Opción 1: Navegador integrado de Burp Suite (recomendado para principiantes)

A partir de la versión 2021.x, Burp Suite viene con un navegador Chromium integrado, que ya está preconfigurado para trabajar con el proxy y contiene el certificado CA. Esta es la forma más rápida de comenzar:

  1. Abra Burp Suite → vaya a la sección Proxy
  2. Haga clic en el botón Abrir navegador
  3. Se abrirá Chromium, ya configurado en el proxy de Burp
  4. Visite el sitio deseado: el tráfico será interceptado de inmediato

Opción 2: Configuración manual de Firefox

Firefox es preferible para la configuración manual, ya que tiene su propio almacén de certificados (no depende del sistema):

Paso 1. Configure el proxy en Firefox:

  1. Abra Firefox → Configuración → Proxy (o use la extensión FoxyProxy)
  2. Seleccione "Configuración manual del proxy"
  3. Proxy HTTP: 127.0.0.1, Puerto: 8080
  4. Marque "Usar este proxy para HTTPS"
  5. Haga clic en Aceptar

Paso 2. Instale el certificado CA de Burp:

  1. Asegúrese de que Burp Suite esté en ejecución y el proxy esté activo
  2. En el navegador, vaya a la dirección: http://burpsuite o http://127.0.0.1:8080
  3. Haga clic en "Certificado CA" — se descargará el archivo cacert.der
  4. En Firefox: Configuración → Privacidad y seguridad → Certificados → Ver certificados
  5. Pestaña "Centros de certificación" → Importar → seleccione el archivo descargado
  6. Marque "Confiar en este CA para identificar sitios web"
  7. Haga clic en Aceptar

Después de estos pasos, Firefox confiará en los certificados que Burp genera para sitios HTTPS, y podrá interceptar el tráfico cifrado sin advertencias.

Interceptación y análisis de tráfico HTTP/HTTPS

Después de configurar el navegador, puede comenzar a trabajar con el tráfico. Analicemos las principales funciones de la pestaña Proxy en Burp Suite.

Historial HTTP — registro de todas las solicitudes

La pestaña Historial HTTP (Proxy → Historial HTTP) es un registro de todas las solicitudes que han pasado por Burp. Aquí verá:

  • Método de solicitud (GET, POST, PUT, DELETE, etc.)
  • URL y parámetros
  • Encabezados HTTP (incluyendo Cookie, Authorization, User-Agent)
  • Cuerpo de la solicitud (para POST/PUT)
  • Código de respuesta del servidor (200, 302, 403, 500...)
  • Tamaño y tiempo de respuesta

Haga clic derecho en cualquier solicitud → obtendrá un menú contextual con opciones: enviar a Repeater, Intruder, Scanner, Decoder y otros módulos. Este es el flujo de trabajo principal en Burp.

Interceptar — modo de interceptación activa

Active Intercept (botón "Intercept is on/off") — y la siguiente solicitud del navegador se "congelará" en Burp. Verá su contenido y podrá:

  • Forward — dejar pasar la solicitud sin cambios
  • Drop — descartar la solicitud (el servidor no la recibirá)
  • Modificar datos manualmente — editar cualquier campo y presionar Forward
  • Action → Send to Repeater — enviar a Repeater para un análisis posterior

Ejemplo práctico: intercepta una solicitud POST del formulario de inicio de sesión. En el cuerpo de la solicitud ve los parámetros username=admin&password=12345. Puede cambiar los valores directamente en Burp y presionar Forward — el servidor recibirá los datos ya modificados.

Módulos clave: Repeater, Intruder, Scanner

Burp Suite no es solo un proxy. Es todo un ecosistema de herramientas. Analicemos tres módulos que se utilizan con más frecuencia.

Repeater — prueba manual de solicitudes

Repeater es el caballo de batalla del pentester. Envía una solicitud desde el Historial HTTP (clic derecho → Send to Repeater), después puede:

  • Modificar cualquier parámetro de la solicitud
  • Enviar la solicitud nuevamente con el botón Send
  • Ver la respuesta del servidor en el panel derecho
  • Comparar respuestas a diferentes variantes de la solicitud
  • Guardar el historial de todas las variantes enviadas

Un escenario típico de uso de Repeater: encontró el parámetro id=5 en una solicitud GET. Envía la solicitud a Repeater y comienza a verificar: qué pasará con id=1, id=0, id=-1, id=999999? Esta es una verificación básica de IDOR (Insecure Direct Object Reference).

Intruder — enumeración automatizada

Intruder permite enumerar automáticamente los valores de los parámetros según un diccionario o patrón especificado. Los modos de ataque principales son:

Modo Descripción Aplicación
Sniper Un parámetro, un diccionario Fuerza bruta de un campo
Battering Ram Varios parámetros, un valor Cuando se necesita el mismo valor en varios lugares
Pitchfork Varios parámetros, varios diccionarios (sincrónicamente) Enumeración de login+contraseña de pares predefinidos
Cluster Bomb Varios parámetros, todas las combinaciones Enumeración completa de todas las combinaciones

En la versión Community, la velocidad de Intruder está artificialmente limitada (alrededor de 1 solicitud por segundo). En la versión Professional no hay limitaciones. Para eludir esta restricción, en Community se utilizan extensiones de terceros o la herramienta ffuf/wfuzz en combinación con Burp.

Scanner — búsqueda automática de vulnerabilidades (Pro)

Scanner está disponible solo en la versión Professional. Analiza automáticamente las solicitudes interceptadas y busca vulnerabilidades: inyecciones SQL, XSS, XXE, SSRF, Path Traversal y otras. En la versión Community hay un escaneo pasivo: Burp analiza el tráfico y resalta lugares potencialmente peligrosos sin ataques activos.

Búsqueda de vulnerabilidades comunes a través de Burp Suite

Analicemos escenarios prácticos para buscar las vulnerabilidades más comunes utilizando Burp Suite.

Inyección SQL (SQLi)

Verificación básica de SQLi a través de Repeater:

  1. Intercepta la solicitud con el parámetro que va a la base de datos (por ejemplo, id=5 o search=test)
  2. Envía a Repeater
  3. Agrega una comilla simple al valor: id=5'
  4. Presiona Send y estudia la respuesta: si el servidor devuelve un error SQL o cambia el comportamiento, hay indicios de SQLi
  5. Verifica la inyección booleana: id=5 AND 1=1 vs id=5 AND 1=2 — si las respuestas son diferentes, hay inyección

XSS Reflejado

Verificación de XSS reflejado:

  1. Encuentra un parámetro cuyo valor se muestra en la página de respuesta
  2. Envía la solicitud a Repeater
  3. Inserta una carga útil de prueba: <script>alert(1)</script>
  4. Estudia la respuesta: si la carga útil aparece en HTML sin ser escapada, hay XSS presente
  5. Verifica si la etiqueta script no está filtrada: intenta <img src=x onerror=alert(1)>

IDOR (Insecure Direct Object Reference)

Una de las clases de vulnerabilidades más comunes en las aplicaciones web modernas:

  1. Encuentra solicitudes que acceden a objetos por ID numérico: /api/user/profile?id=1234
  2. Envía a Repeater
  3. Cambia el ID a otro valor: id=1235, id=1
  4. Si el servidor devuelve datos de otro usuario sin error de autorización, esto es IDOR

Verificación de autorización y gestión de sesiones

Burp Suite permite verificar fácilmente los mecanismos de autorización:

  • Copie la solicitud a un recurso protegido en Repeater
  • Elimine o cambie el valor de la cookie de sesión
  • Verifique si el servidor devuelve un error de autorización o aún así proporciona los datos
  • Verifique si los tokens JWT funcionan al cambiar el algoritmo a none

Burp Suite + proxy externo: por qué es necesario

Burp Suite es un proxy de herramientas local. Pero en una serie de escenarios, el pentester necesita enviar tráfico de Burp a través de un proxy externo. Analicemos cuándo y por qué es necesario.

Escenario 1: Pruebas desde una dirección IP real

Algunas aplicaciones web tienen protección basada en geolocalización o reputación de IP. Si la aplicación objetivo bloquea el tráfico de centros de datos o de IPs de VPN conocidas, el pentester puede utilizar proxies residenciales — tienen direcciones IP de usuarios domésticos reales y parecen para el servidor como un visitante normal.

Escenario 2: Eludir limitaciones de tasa durante pruebas activas

Durante el escaneo activo o el trabajo con Intruder, el servidor objetivo puede bloquear su IP debido a la gran cantidad de solicitudes. La rotación a través de un grupo de proxies permite distribuir la carga entre diferentes direcciones IP. Para estas tareas, los proxies de centros de datos son adecuados, ya que ofrecen alta velocidad y estabilidad de conexión, lo cual es crítico durante pruebas automatizadas.

Cómo configurar un proxy upstream en Burp Suite

Burp Suite admite proxies upstream (proxy de nivel superior). Configuración:

  1. Abra Burp Suite → Configuración (o User Options en versiones anteriores)
  2. Vaya a la sección Network → Connections → Upstream Proxy Servers
  3. Haga clic en Add
  4. En el campo Destination host, indique * (para todos los hosts) o un dominio específico
  5. Indique la dirección y el puerto del proxy externo
  6. Seleccione el tipo: HTTP, SOCKS4 o SOCKS5
  7. Si es necesario, ingrese el nombre de usuario y la contraseña
  8. Haga clic en Aceptar
# Ejemplo de configuración de proxy upstream en Burp Suite:

Destination host: *
Proxy host:       proxy.example.com
Proxy port:       8888
Auth type:        Basic
Username:         your_login
Password:         your_password
Proxy type:       SOCKS5
  

Después de esta configuración, todo el tráfico que Burp envía a los servidores objetivo pasará a través del proxy upstream especificado. El navegador aún se conecta a Burp en 127.0.0.1:8080, y Burp ya reenvía las solicitudes a través del proxy externo.

Comparación de tipos de proxy para pentesting

Tipo de proxy Velocidad Anonimato Aplicación en pentesting
Centro de datos Alta Media Escaneo activo, Intruder
Residencial Media Alta Eludir geobloqueos, simular usuarios
Móvil Media Muy alta Pruebas de API móviles, eludir WAF estrictos

Consejos y errores comunes al trabajar con Burp Suite

A lo largo de los años trabajando con Burp Suite, la comunidad de pentesters ha acumulado una lista de errores típicos de principiantes y técnicas probadas. Aquí están las más importantes.

Errores comunes de principiantes

  • Olvidaron instalar el certificado CA. Síntoma: los sitios HTTPS muestran advertencias sobre conexiones inseguras, el tráfico no se intercepta. Solución: instale el certificado según las instrucciones anteriores.
  • Interceptar quedó activado. El navegador "se congela" — no carga páginas. Solución: vaya a Proxy → Intercept y haga clic en "Intercept is on" para desactivar la interceptación.
  • No agregaron excepciones para el tráfico del sistema. Burp intercepta el tráfico de actualizaciones de Windows, antivirus, etc. Configure filtros en Proxy → Options → Intercept Client Requests para interceptar solo los dominios necesarios.
  • Prueban en un servidor de producción sin permiso. Esto es ilegal. Utilice solo entornos de prueba o aplicaciones con permiso explícito.
  • Ignoran la pestaña Target → Site Map. Aquí Burp construye un mapa de toda la aplicación: todos los endpoints, parámetros y respuestas descubiertos. Esta es una fuente invaluable de información durante la exploración.

Técnicas útiles

  • Match and Replace. En Proxy → Options → Match and Replace puede configurar la sustitución automática de valores en las solicitudes. Por ejemplo, agregar automáticamente un encabezado o cambiar el User-Agent a móvil.
  • Decoder. El módulo Decoder permite decodificar/codificar datos rápidamente: Base64, URL-encoding, entidades HTML, Hex. Es indispensable al analizar tokens y parámetros.
  • Comparer. Permite comparar dos respuestas del servidor byte por byte. Envíe dos solicitudes similares a Comparer y verá instantáneamente la diferencia.
  • BApp Store. Burp Suite admite extensiones (BApp Store). Populares: Autorize (verificación de autorización), Logger++ (registro avanzado), Turbo Intruder (enumeración rápida en Community), JWT Editor.
  • Guarde el proyecto. En la versión Professional puede guardar el proyecto. En Community use Export → Save state para no perder el Historial HTTP al cerrar.
  • Utilice Scope. En Target → Scope agregue el dominio de la aplicación objetivo. Esto permitirá a Burp filtrar el tráfico irrelevante y no saturar el Historial HTTP con solicitudes a Google, CDN, etc.

Recursos útiles para practicar

Recurso Tipo Para quién
PortSwigger Web Security Academy Laboratorios gratuitos + teoría Principiantes y nivel medio
DVWA (Damn Vulnerable Web App) Entorno local Práctica sin riesgo
HackTheBox / TryHackMe Plataformas CTF en línea Práctica de escenarios reales
WebGoat (OWASP) Entorno local con lecciones Estudio de OWASP Top 10

Conclusión

Burp Suite es una herramienta poderosa y accesible para pruebas de seguridad de aplicaciones web. Su módulo proxy proporciona una visibilidad completa del tráfico HTTP/HTTPS, y la combinación Proxy → Repeater → Intruder cubre la mayoría de las tareas de pentesting manual. Puede comenzar de forma gratuita con la versión Community y los laboratorios gratuitos de PortSwigger Web Security Academy — esta es la mejor manera de dominar la herramienta en la práctica.

Pasos clave para comenzar: instale Burp Suite, configure el navegador a través de FoxyProxy, instale el certificado CA, agregue el dominio objetivo en Scope — y estará listo para trabajar. Después de dominar los módulos básicos, pase a estudiar las extensiones del BApp Store: Autorize, Turbo Intruder y JWT Editor ampliarán significativamente sus capacidades.

Si en el marco de su pentesting necesita probar aplicaciones con geolocalización no estándar, eludir bloqueos de IP o simular tráfico de usuarios reales, le recomendamos configurar un proxy upstream en Burp Suite. Para tareas donde la alta anonimidad y eludir protecciones basadas en la reputación de IP son importantes, los proxies residenciales son muy adecuados: proporcionan tráfico desde direcciones IP de usuarios reales y minimizan el riesgo de bloqueo durante las pruebas.

```