Scanner y extensiones
Automatice las pruebas
Scanner y extensiones es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Automatización con Scanner
El Scanner de Burp comprueba automáticamente si una aplicación presenta vulnerabilidades comunes, lo que le permite centrarse en los defectos de lógica manuales más complejos.
Está disponible en las ediciones Professional y Enterprise de Burp Suite, pero no en Community.
Crawling y auditoría
Un análisis de Burp tiene dos fases: el crawl descubre las páginas y entradas de la aplicación, y la audit comprueba cada entrada descubierta en busca de vulnerabilidades.
Puede ejecutar solo el crawl, solo la audit o ambas fases.
Scan phases:
1. Crawl -> map URLs, forms, params
2. Audit -> test inputs for issuesPasivo frente a activo
El análisis pasivo solo observa el tráfico que usted genera, por lo que es seguro y silencioso. El análisis activo envía payloads diseñados y puede modificar el estado del servidor.
Utilice el análisis activo únicamente contra objetivos autorizados y, cuando sea posible, que no estén en producción.
Inicio de un análisis
Puede iniciar un análisis desde el dashboard proporcionando una URL, o hacer clic con el botón derecho en elementos del mapa del sitio de destino y elegir 'Scan'.
Delimite estrictamente el ámbito del análisis para que no se extienda a sistemas fuera de ámbito.
Dashboard -> New scan
URLs to scan: https://app.example.com
Scope: in-scope onlyLectura de los problemas del análisis
Los hallazgos aparecen en la lista Issue activity con una gravedad y una valoración de confianza.
La confianza es importante: una inyección SQL 'Firm' es más fiable que una 'Tentative' y debe verificarse primero.
Issue Severity Confidence
SQL injection High Firm
Reflected XSS Medium Certain
Clickjacking Low TentativeVerifique, no confíe ciegamente
Los scanners automatizados producen falsos positivos. Reproduzca siempre el problema informado en Repeater antes de incluirlo en su informe.
Su nombre aparece asociado al hallazgo, no el del scanner.
Lo que los scanners no detectan
Los scanners son excelentes para detectar errores basados en patrones, pero no detectan fallos de lógica de negocio: controles de acceso defectuosos, manipulación de precios y omisión de pasos del flujo de trabajo.
Estos problemas requieren razonamiento humano, por lo que un análisis es un punto de partida, no la totalidad de la prueba.
BApp Store
La funcionalidad de Burp se amplía mediante BApp Store, un marketplace de extensiones oficiales y de la comunidad disponible en la pestaña Extensions.
Las extensiones añaden nuevas comprobaciones de análisis, decodificadores e integraciones.
Extensiones populares
Algunas extensiones son prácticamente imprescindibles para realizar pruebas serias.
- Logger++ para obtener un registro avanzado de solicitudes.
- Autorize para realizar pruebas automatizadas de control de acceso.
- Active Scan++ para añadir comprobaciones al análisis.
- JSON Web Tokens para editar JWT.
Escritura de extensiones propias
Puede escribir extensiones personalizadas en Java, Python (mediante Jython) o Kotlin utilizando la API de Montoya.
Las extensiones personalizadas permiten automatizar lógica específica de la aplicación que está probando.
Extension APIs:
- Montoya API (current)
- Languages: Java, Python (Jython),
KotlinCombinación de automatización y experiencia
El flujo de trabajo de una persona experta combina ambos enfoques: deje que Scanner y las extensiones busquen los problemas evidentes y dedique después su tiempo a los fallos de lógica y a verificar los resultados del scanner.
La automatización amplía la cobertura; el criterio humano detecta los errores más profundos.
Comprobación rápida
Compruebe cuánto ha entendido de Scanner y las extensiones.
Resumen
Ha aprendido a automatizar pruebas con Scanner y extensiones.
- Scanner realiza primero un crawl y después una audit; el análisis pasivo es seguro y el activo envía payloads.
- Los problemas tienen una gravedad y un nivel de confianza; verifíquelos siempre en Repeater.
- Los scanners no detectan los fallos de lógica de negocio.
- BApp Store añade extensiones como Autorize y Logger++.
- Puede escribir extensiones personalizadas mediante la API de Montoya.
A continuación, realizará una prueba completa de una aplicación web de principio a fin.
Preguntas frecuentes
¿La lección «Scanner y extensiones» es gratis?
Sí — el texto completo de «Scanner y extensiones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Scanner y extensiones»?
Automatice las pruebas Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Scanner y extensiones»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Proxy e interceptación
- Repeater e Intruder
- Scanner y extensiones
- Flujos de trabajo prácticos