Flujos de trabajo prácticos
Pruebe una aplicación web de principio a fin
Flujos de trabajo prácticos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Integración de todos los elementos
Ahora conoce las herramientas individuales de Burp. En esta lección las combinará en un flujo de trabajo completo y realista para probar una aplicación web.
Un flujo de trabajo repetible le ayuda a ser exhaustivo y evita que se pasen por alto ciertas áreas.
Paso 1: Defina el ámbito
Antes de hacer nada, establezca el ámbito del objetivo según las reglas de participación. Esto mantiene todas las herramientas enfocadas y dentro de la legalidad.
Active los filtros 'in-scope only' en todo Burp.
Target -> Scope
Include: https://shop.example.com
Exclude: payment.partner.comPaso 2: Mapee la aplicación
Explore toda la aplicación a través del proxy utilizando el navegador integrado. Mientras hace clic, Burp crea un mapa del sitio con las URL y los parámetros.
Inicie sesión, utilice todas las funciones y active todos los formularios para que el mapa esté completo.
Paso 3: Revise el historial HTTP
Revise el historial HTTP en busca de solicitudes interesantes: cualquier solicitud con identificadores, tokens, cargas de archivos o rutas de administración.
Estos son sus objetivos candidatos para realizar pruebas manuales más profundas.
Interesting patterns:
/api/order?id=1042
/admin/users
POST /upload
Authorization: Bearer ...Paso 4: Análisis automatizado
Inicie una auditoría de Scanner sobre el mapa del sitio dentro del ámbito para detectar problemas evidentes mientras continúa con las pruebas manuales.
Deje que la automatización se ejecute en segundo plano y céntrese en la lógica.
Paso 5: Pruebe el control de acceso
Lleve a Repeater una solicitud que contenga el identificador de un recurso y cambie el identificador por el de otro usuario. Si obtiene sus datos, ha encontrado un IDOR.
La extensión Autorize automatiza este proceso en toda la sesión.
GET /api/order?id=1042 (your order)
-> change to id=1043
-> 200 with another user's order = IDORPaso 6: Haga fuzzing de las entradas
Envíe los parámetros prometedores a Intruder y haga fuzzing con payloads de inyección para buscar SQLi, XSS e inyección de comandos.
Observe los resultados en busca de respuestas de error o payloads reflejados.
Position: search=SS-payload-SS
Payloads: ' OR 1=1 -- , <script>, ;id;
Watch: 500 errors, reflectionsPaso 7: Pruebe la autenticación
Analice la lógica del inicio de sesión y de la sesión: contraseñas débiles, ausencia de límites de velocidad, tokens predecibles y fijación de sesión.
Intruder realiza ataques de fuerza bruta contra las credenciales; Repeater permite inspeccionar cómo se emiten y reutilizan los tokens.
Paso 8: Verifique cada hallazgo
Reproduzca claramente cada hallazgo candidato en Repeater. Confírmelo, capture las pruebas de solicitud y respuesta, y asígnele una gravedad.
Descarte los falsos positivos antes de que lleguen a sus notas.
Paso 9: Recopile pruebas
Para cada hallazgo confirmado, guarde la solicitud y la respuesta exactas, además de una captura de pantalla si el impacto es visual.
Elimine inmediatamente cualquier dato real de clientes.
Save per finding:
- raw request
- raw response (redacted)
- screenshot (if visual)
- CVSS vectorPaso 10: Elabore el informe
Incorpore los hallazgos verificados a la estructura del informe que aprendió anteriormente: resumen ejecutivo, tabla de riesgos, hallazgos detallados y correcciones.
El flujo de trabajo de Burp produce el material en bruto; una redacción clara lo convierte en valor.
Comprobación rápida
Compruebe cuánto ha entendido del flujo de trabajo.
Resumen
Ha aprendido un flujo de trabajo de Burp completo, de principio a fin.
- Defina el ámbito y, después, mapee la aplicación mediante el proxy.
- Revise el historial HTTP y ejecute un análisis con Scanner.
- Utilice Repeater para el control de acceso e Intruder para el fuzzing y la autenticación.
- Verifique cada hallazgo y recopile pruebas con los datos confidenciales redactados.
- Incorpore los hallazgos verificados a un informe estructurado.
Ha completado el curso Burp Suite Mastery.
Preguntas frecuentes
¿La lección «Flujos de trabajo prácticos» es gratis?
Sí — el texto completo de «Flujos de trabajo prácticos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Flujos de trabajo prácticos»?
Pruebe una aplicación web de principio a fin Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Flujos de trabajo prácticos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Proxy e interceptación
- Repeater e Intruder
- Scanner y extensiones
- Flujos de trabajo prácticos