0Pricing
Cyber Security Academy · Lección

Flujos de trabajo prácticos

Pruebe una aplicación web de principio a fin

Flujos de trabajo prácticos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Integración de todos los elementos

Ahora conoce las herramientas individuales de Burp. En esta lección las combinará en un flujo de trabajo completo y realista para probar una aplicación web.

Un flujo de trabajo repetible le ayuda a ser exhaustivo y evita que se pasen por alto ciertas áreas.

Paso 1: Defina el ámbito

Antes de hacer nada, establezca el ámbito del objetivo según las reglas de participación. Esto mantiene todas las herramientas enfocadas y dentro de la legalidad.

Active los filtros 'in-scope only' en todo Burp.

Target -> Scope
  Include: https://shop.example.com
  Exclude: payment.partner.com

Paso 2: Mapee la aplicación

Explore toda la aplicación a través del proxy utilizando el navegador integrado. Mientras hace clic, Burp crea un mapa del sitio con las URL y los parámetros.

Inicie sesión, utilice todas las funciones y active todos los formularios para que el mapa esté completo.

Paso 3: Revise el historial HTTP

Revise el historial HTTP en busca de solicitudes interesantes: cualquier solicitud con identificadores, tokens, cargas de archivos o rutas de administración.

Estos son sus objetivos candidatos para realizar pruebas manuales más profundas.

Interesting patterns:
  /api/order?id=1042
  /admin/users
  POST /upload
  Authorization: Bearer ...

Paso 4: Análisis automatizado

Inicie una auditoría de Scanner sobre el mapa del sitio dentro del ámbito para detectar problemas evidentes mientras continúa con las pruebas manuales.

Deje que la automatización se ejecute en segundo plano y céntrese en la lógica.

Paso 5: Pruebe el control de acceso

Lleve a Repeater una solicitud que contenga el identificador de un recurso y cambie el identificador por el de otro usuario. Si obtiene sus datos, ha encontrado un IDOR.

La extensión Autorize automatiza este proceso en toda la sesión.

GET /api/order?id=1042  (your order)
-> change to id=1043
-> 200 with another user's order = IDOR

Paso 6: Haga fuzzing de las entradas

Envíe los parámetros prometedores a Intruder y haga fuzzing con payloads de inyección para buscar SQLi, XSS e inyección de comandos.

Observe los resultados en busca de respuestas de error o payloads reflejados.

Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch:    500 errors, reflections

Paso 7: Pruebe la autenticación

Analice la lógica del inicio de sesión y de la sesión: contraseñas débiles, ausencia de límites de velocidad, tokens predecibles y fijación de sesión.

Intruder realiza ataques de fuerza bruta contra las credenciales; Repeater permite inspeccionar cómo se emiten y reutilizan los tokens.

Paso 8: Verifique cada hallazgo

Reproduzca claramente cada hallazgo candidato en Repeater. Confírmelo, capture las pruebas de solicitud y respuesta, y asígnele una gravedad.

Descarte los falsos positivos antes de que lleguen a sus notas.

Paso 9: Recopile pruebas

Para cada hallazgo confirmado, guarde la solicitud y la respuesta exactas, además de una captura de pantalla si el impacto es visual.

Elimine inmediatamente cualquier dato real de clientes.

Save per finding:
  - raw request
  - raw response (redacted)
  - screenshot (if visual)
  - CVSS vector

Paso 10: Elabore el informe

Incorpore los hallazgos verificados a la estructura del informe que aprendió anteriormente: resumen ejecutivo, tabla de riesgos, hallazgos detallados y correcciones.

El flujo de trabajo de Burp produce el material en bruto; una redacción clara lo convierte en valor.

Comprobación rápida

Compruebe cuánto ha entendido del flujo de trabajo.

Resumen

Ha aprendido un flujo de trabajo de Burp completo, de principio a fin.

  • Defina el ámbito y, después, mapee la aplicación mediante el proxy.
  • Revise el historial HTTP y ejecute un análisis con Scanner.
  • Utilice Repeater para el control de acceso e Intruder para el fuzzing y la autenticación.
  • Verifique cada hallazgo y recopile pruebas con los datos confidenciales redactados.
  • Incorpore los hallazgos verificados a un informe estructurado.

Ha completado el curso Burp Suite Mastery.

Preguntas frecuentes

¿La lección «Flujos de trabajo prácticos» es gratis?

Sí — el texto completo de «Flujos de trabajo prácticos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Flujos de trabajo prácticos»?

Pruebe una aplicación web de principio a fin Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Flujos de trabajo prácticos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Proxy e interceptación
  2. Repeater e Intruder
  3. Scanner y extensiones
  4. Flujos de trabajo prácticos
← Volver a Cyber Security Academy