0Pricing
Cyber Security Academy · Lección

Proxy e interceptación

Capture el tráfico web

Proxy e interceptación es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es Burp Suite

Burp Suite es la plataforma de pruebas de seguridad de aplicaciones web más utilizada. En esencia, es un proxy de interceptación que se sitúa entre su navegador y el servidor objetivo.

Como todo el tráfico pasa por Burp, puede leer y modificar cada solicitud y respuesta.

Cómo funciona un proxy

Un proxy de interceptación es un intermediario que usted controla. Su navegador envía las solicitudes a Burp; Burp las reenvía al servidor y devuelve las respuestas.

Esto le permite pausar, inspeccionar y editar el tráfico cuando lo desee.

Browser --> Burp Proxy --> Target Server
Browser <-- Burp Proxy <-- Target Server

Configuración del listener

Burp escucha en un puerto local, de forma predeterminada 127.0.0.1:8080. Configure los ajustes de proxy del navegador para que apunten a esa dirección.

Las pestañas Proxy y Options permiten confirmar o cambiar el listener.

Proxy listener: 127.0.0.1:8080
Browser proxy:  HTTP 127.0.0.1 port 8080

El navegador integrado

Las versiones modernas de Burp incluyen un navegador Chromium integrado y preconfigurado. Ya confía en Burp y enruta el tráfico a través del proxy, por lo que no necesita realizar una configuración manual.

Haga clic en «Open Browser» en la pestaña Proxy para comenzar las pruebas de inmediato.

Cómo confiar en el certificado de CA

Para interceptar HTTPS, el navegador debe confiar en el certificado de CA de Burp. De lo contrario, aparecerán advertencias de TLS.

Descárguelo desde http://burpsuite mientras el proxy esté activo y, a continuación, impórtelo al navegador o al almacén de confianza del sistema operativo.

1. Visit http://burpsuite
2. Click 'CA Certificate'
3. Import cacert.der into browser trust

Interceptación activada o desactivada

El interruptor Intercept determina si las solicitudes se pausan para que pueda revisarlas. Cuando está activado, cada solicitud espera hasta que usted la reenvíe o descarte.

Desactívelo para navegar con normalidad mientras Burp sigue registrándolo todo en HTTP history.

Edición de una solicitud en directo

Cuando la interceptación está activada, puede editar la solicitud sin procesar antes de reenviarla. Cambie sobre la marcha un parámetro, una cabecera o un método.

Esta es la forma más sencilla de realizar pruebas manuales.

GET /account?id=1042 HTTP/1.1
Host: app.example.com

(change id=1042 to id=1043 before
 forwarding to test access control)

Historial HTTP

La pestaña HTTP history registra cada solicitud y respuesta que pasa por el proxy, incluso cuando la interceptación está desactivada.

Puede filtrar, buscar y hacer clic con el botón derecho en cualquier entrada para enviarla a otras herramientas de Burp.

Definición del alcance del objetivo

Defina un alcance del objetivo para que Burp solo actúe sobre los sistemas que tiene autorización para probar. Esto evita atacar accidentalmente dominios de terceros.

Configure el alcance en la pestaña Target y active «show only in-scope items».

Scope include:  https://app.example.com
Scope exclude:  *.googleapis.com, ads.*

Envío a otras herramientas

La verdadera potencia reside en reenviar una solicitud capturada a las otras herramientas de Burp.

  • Envíela a Repeater para ajustarla manualmente.
  • Envíela a Intruder para usar payloads automatizados.
  • Envíela a Scanner para realizar comprobaciones automatizadas.

Coincidencia y reemplazo

Burp puede reescribir automáticamente el tráfico mediante reglas de match and replace, por ejemplo, inyectando un encabezado en cada solicitud.

Esto resulta útil para añadir tokens de autenticación o probar cómo se comporta la aplicación con encabezados modificados.

Match:   ^User-Agent:.*$
Replace: User-Agent: PentestAgent/1.0

Comprobación rápida

Compruebe cuánto ha entendido del proxy.

Resumen

Ha aprendido los conceptos básicos del proxy de Burp Suite.

  • Burp es un proxy de interceptación entre el navegador y el servidor.
  • El listener utiliza de forma predeterminada 127.0.0.1:8080.
  • Debe confiar en el certificado de CA para interceptar HTTPS.
  • La interceptación pausa las solicitudes; el historial HTTP registra todo.
  • Defina el ámbito del objetivo y reenvíe las solicitudes a otras herramientas.

A continuación, utilizará Repeater e Intruder para manipular solicitudes.

Preguntas frecuentes

¿La lección «Proxy e interceptación» es gratis?

Sí — el texto completo de «Proxy e interceptación» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Proxy e interceptación»?

Capture el tráfico web Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Proxy e interceptación»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Proxy e interceptación
  2. Repeater e Intruder
  3. Scanner y extensiones
  4. Flujos de trabajo prácticos
← Volver a Cyber Security Academy