Burp Suite
¿Qué es Burp Suite?
Burp SuiteProxy interceptor web y conjunto de herramientas de pruebas de PortSwigger, usado para descubrir, manipular y explotar vulnerabilidades en aplicaciones HTTP y HTTPS.
Burp Suite es la plataforma estándar del sector para pruebas de seguridad de aplicaciones web, creada por Dafydd Stuttard a partir de 2003–2006 y desarrollada por su empresa PortSwigger. Funciona como un proxy man-in-the-middle: el probador enruta un navegador a través de Burp, que instala su propio certificado de CA para poder descifrar TLS, y luego pausa cada petición para su inspección y manipulación. En torno a ese núcleo se sitúan Repeater (crear a mano y reenviar peticiones individuales), Intruder (fuzzing automatizado de payloads para inyección y fuerza bruta), Decoder, Comparer, Sequencer (análisis de entropía de tokens) y la API de extensiones BApp para extensiones de la comunidad.
Las ediciones Professional y Enterprise añaden un escáner DAST activo que rastrea y audita el OWASP Top 10: inyección SQL, XSS, SSRF y más. Una incorporación clave de 2015, Burp Collaborator, ofrece un servicio externo controlado por el atacante que detecta vulnerabilidades ciegas y fuera de banda (blind XSS, SSRF, inyección asíncrona) observando las devoluciones DNS/HTTP que el objetivo le realiza; problemas invisibles para las pruebas en banda. Burp sustenta buena parte de la Web Security Academy gratuita de PortSwigger y es un elemento básico en los flujos de bug bounty y pentest.
De forma crucial, Burp es una herramienta ofensiva de doble uso: interceptar o hacer fuzzing a una aplicación sin autorización es ilegal en la mayoría de las jurisdicciones. El uso legítimo requiere permiso escrito explícito —un alcance de pentest firmado o las reglas de participación de un programa de bug bounty— antes de enviar cualquier tráfico.
flowchart LR
A[Navegador] -->|HTTP/S| B[Proxy Burp - MITM con CA propia]
B --> C{Inspeccionar / modificar}
C --> D[Repeater: reenviar]
C --> E[Intruder: fuzzing de payloads]
C --> F[Scanner: auditoría DAST]
F --> G[Aplicación web objetivo]
D --> G
E --> G
G -.->|devolución ciega/fuera de banda| H[Burp Collaborator]● Ejemplos
- 01
Manipular un JWT en la pestaña Repeater para confirmar un bypass de autorización.
- 02
Ejecutar Intruder con una lista de payloads para probar inyección SQL en un parámetro de búsqueda.
● Preguntas frecuentes
¿Qué es Burp Suite?
Proxy interceptor web y conjunto de herramientas de pruebas de PortSwigger, usado para descubrir, manipular y explotar vulnerabilidades en aplicaciones HTTP y HTTPS. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Burp Suite?
Proxy interceptor web y conjunto de herramientas de pruebas de PortSwigger, usado para descubrir, manipular y explotar vulnerabilidades en aplicaciones HTTP y HTTPS.
¿Cómo defenderse de Burp Suite?
Las defensas contra Burp Suite combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Burp Suite?
Nombres alternativos comunes: Burp, BurpSuite.