Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 153

Burp Suite

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Burp Suite?

Burp SuiteProxy interceptor web y conjunto de herramientas de pruebas de PortSwigger, usado para descubrir, manipular y explotar vulnerabilidades en aplicaciones HTTP y HTTPS.


Burp Suite es la plataforma estándar del sector para pruebas de seguridad de aplicaciones web, creada por Dafydd Stuttard a partir de 2003–2006 y desarrollada por su empresa PortSwigger. Funciona como un proxy man-in-the-middle: el probador enruta un navegador a través de Burp, que instala su propio certificado de CA para poder descifrar TLS, y luego pausa cada petición para su inspección y manipulación. En torno a ese núcleo se sitúan Repeater (crear a mano y reenviar peticiones individuales), Intruder (fuzzing automatizado de payloads para inyección y fuerza bruta), Decoder, Comparer, Sequencer (análisis de entropía de tokens) y la API de extensiones BApp para extensiones de la comunidad.

Las ediciones Professional y Enterprise añaden un escáner DAST activo que rastrea y audita el OWASP Top 10: inyección SQL, XSS, SSRF y más. Una incorporación clave de 2015, Burp Collaborator, ofrece un servicio externo controlado por el atacante que detecta vulnerabilidades ciegas y fuera de banda (blind XSS, SSRF, inyección asíncrona) observando las devoluciones DNS/HTTP que el objetivo le realiza; problemas invisibles para las pruebas en banda. Burp sustenta buena parte de la Web Security Academy gratuita de PortSwigger y es un elemento básico en los flujos de bug bounty y pentest.

De forma crucial, Burp es una herramienta ofensiva de doble uso: interceptar o hacer fuzzing a una aplicación sin autorización es ilegal en la mayoría de las jurisdicciones. El uso legítimo requiere permiso escrito explícito —un alcance de pentest firmado o las reglas de participación de un programa de bug bounty— antes de enviar cualquier tráfico.

flowchart LR
  A[Navegador] -->|HTTP/S| B[Proxy Burp - MITM con CA propia]
  B --> C{Inspeccionar / modificar}
  C --> D[Repeater: reenviar]
  C --> E[Intruder: fuzzing de payloads]
  C --> F[Scanner: auditoría DAST]
  F --> G[Aplicación web objetivo]
  D --> G
  E --> G
  G -.->|devolución ciega/fuera de banda| H[Burp Collaborator]

Ejemplos

  1. 01

    Manipular un JWT en la pestaña Repeater para confirmar un bypass de autorización.

  2. 02

    Ejecutar Intruder con una lista de payloads para probar inyección SQL en un parámetro de búsqueda.

Preguntas frecuentes

¿Qué es Burp Suite?

Proxy interceptor web y conjunto de herramientas de pruebas de PortSwigger, usado para descubrir, manipular y explotar vulnerabilidades en aplicaciones HTTP y HTTPS. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Burp Suite?

Proxy interceptor web y conjunto de herramientas de pruebas de PortSwigger, usado para descubrir, manipular y explotar vulnerabilidades en aplicaciones HTTP y HTTPS.

¿Cómo defenderse de Burp Suite?

Las defensas contra Burp Suite combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Burp Suite?

Nombres alternativos comunes: Burp, BurpSuite.

Términos relacionados

Véase también