0Pricing
Cyber Security Academy · Lección

Proxy de Burp Suite e interceptación de solicitudes

Configure Burp Suite, intercepte tráfico HTTP y utilice Repeater para probar entradas manualmente.

Proxy de Burp Suite e interceptación de solicitudes es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Por qué interceptar tráfico HTTP?

Las pruebas de seguridad de aplicaciones web requieren ver y modificar cada solicitud y respuesta HTTP. Burp Suite actúa como un proxy de tipo man-in-the-middle entre su navegador y el objetivo, lo que le proporciona visibilidad y control completos.

Ediciones de Burp Suite

Burp Community (gratuito): proxy, Repeater, Intruder (con límite de velocidad) y Decoder. Burp Pro: escáner activo, Intruder completo y Collaborator. Para la mayoría de las tareas de aprendizaje y las pruebas manuales, Community es suficiente.

Configuración del proxy

Burp escucha de forma predeterminada en 127.0.0.1:8080. Configure el navegador para usar esta dirección como proxy de HTTP/HTTPS. Use FoxyProxy (extensión de Firefox) para activarlo y desactivarlo fácilmente.

# Start Burp Suite
# Proxy > Options > check listener: 127.0.0.1:8080

# Firefox: Settings > Network > Manual proxy
# HTTP Proxy: 127.0.0.1  Port: 8080

# Or use FoxyProxy extension for quick toggle

Instalación del certificado de CA

Para interceptar HTTPS, instale el certificado de CA de Burp en el navegador. Visite http://burpsuite desde el navegador configurado con el proxy para descargarlo y, después, agréguelo al almacén de certificados de confianza del navegador.

# Download Burp CA cert:
# Browse to: http://burpsuite (while proxy is active)
# Download cacert.der

# Firefox: Settings > Certificates > Import
# Chrome: Settings > Security > Manage certificates

Interceptación de solicitudes

Con Intercept ON, cada solicitud se pausa en Burp para inspeccionarla antes de reenviarla. Active o desactive la interceptación según quiera detenerse en cada solicitud o simplemente registrar el tráfico de forma pasiva.

# Proxy > Intercept > Intercept is on

# For each intercepted request:
# - Forward: send as-is
# - Drop: cancel the request
# - Action: send to Repeater/Intruder
# - Edit fields before forwarding

El historial HTTP

Proxy > HTTP History registra todas las solicitudes y respuestas que pasan por el proxy. Haga clic derecho en cualquier solicitud para enviarla a Repeater, Intruder, Scanner o Decoder. Este es el espacio de trabajo principal para encontrar puntos de entrada.

Burp Repeater

Repeater permite modificar y reproducir solicitudes individuales manualmente. Seleccione una solicitud, edite sus parámetros, encabezados o cuerpo, y compare las respuestas una junto a otra. Es esencial para probar entradas individuales.

# Send to Repeater:
# Right-click request > Send to Repeater
# Or Ctrl+R

# In Repeater:
# Edit the request
# Click Send
# Compare responses in the right panel

Burp Intruder

Intruder automatiza el fuzzing de parámetros. Marque las posiciones (§payload§), cargue una lista de palabras, elija el tipo de ataque (Sniper, Pitchfork o Cluster Bomb) y ejecútelo. Analice las respuestas en busca de diferencias de longitud que indiquen aciertos.

# Attack types:
# Sniper: one position, iterate wordlist
# Battering Ram: same payload all positions
# Pitchfork: parallel wordlists per position
# Cluster Bomb: all combinations

Decoder y Comparer

Decoder transforma los datos entre Base64, codificación URL, entidades HTML, hexadecimal y otros formatos. Comparer muestra las diferencias entre dos respuestas o solicitudes para detectar cambios, lo que resulta útil para probar inyecciones ciegas.

Ámbito del objetivo en Burp

Configure Target Scope para incluir únicamente el objetivo autorizado. Burp solo interceptará y probará las solicitudes dentro del ámbito, lo que evitará probar accidentalmente servicios de terceros.

# Target > Scope > Add
# Enter: https://target.com

# Proxy > Options > Intercept:
# "And URL Is in target scope"

Guardado y restauración de proyectos

Burp Pro guarda el estado en un archivo de proyecto. En Community, exporte el historial HTTP y las solicitudes individuales para conservar los registros. Documente los hallazgos importantes directamente en la función de notas de Burp.

Comprobación rápida

¿Cuál es el propósito de Burp Repeater?

Resumen: Burp Suite

Burp Suite es la herramienta central para las pruebas de penetración de aplicaciones web. El proxy captura todo el tráfico; HTTP History le ofrece el mapa completo del sitio a partir de sus solicitudes; Repeater permite probar manualmente entradas individuales; Intruder automatiza el fuzzing. Configure siempre el ámbito para incluir únicamente objetivos autorizados e instale el certificado de CA para interceptar HTTPS.

Preguntas frecuentes

¿La lección «Proxy de Burp Suite e interceptación de solicitudes» es gratis?

Sí — el texto completo de «Proxy de Burp Suite e interceptación de solicitudes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Proxy de Burp Suite e interceptación de solicitudes»?

Configure Burp Suite, intercepte tráfico HTTP y utilice Repeater para probar entradas manualmente. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Proxy de Burp Suite e interceptación de solicitudes»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Proxy de Burp Suite e interceptación de solicitudes
  2. Pruebas de vulnerabilidades de inyección
  3. Pruebas de autenticación y sesiones
  4. Vulnerabilidades de carga de archivos y SSRF
← Volver a Cyber Security Academy