0Pricing
Ethical Hacking Academy · Lección

Extensiones

Ampliar Burp

Extensiones es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Por qué ampliar Burp?

El núcleo de Burp cubre la mayoría de las pruebas, pero las extensiones añaden funcionalidades — nuevas comprobaciones de escaneo, cargas útiles personalizadas, decodificadores e integraciones. Le permiten adaptar Burp a tecnologías o flujos de trabajo específicos.

BApp Store

BApp Store (Extensions > BApp Store) es el marketplace integrado de Burp que ofrece extensiones de la comunidad y de PortSwigger. Puede explorarlas, leer las valoraciones e instalarlas con un solo clic.

Extensions > BApp Store > [browse] > Install

Lenguajes de las extensiones

Las extensiones se escriben en Java, Python (mediante Jython) o Ruby (mediante JRuby). Las extensiones de Python y Ruby requieren que configure primero el JAR del intérprete en los ajustes de Burp.

Settings > Extensions > Python environment
  Jython JAR: /opt/jython-standalone.jar

La API de Montoya

Las extensiones modernas de Burp utilizan la API de Montoya, que proporciona puntos de integración con el proxy, el escáner, los gestores HTTP y la interfaz de usuario. La antigua API Extender está obsoleta. Las extensiones registran gestores que Burp invoca en cada solicitud/respuesta.

Extensión popular: Logger++

Logger++ proporciona un registro avanzado y filtrable de todas las solicitudes de cada herramienta de Burp, con potentes funciones de búsqueda y exportación — muy superiores al historial HTTP predeterminado.

Extensión popular: Autorize

Autorize automatiza las pruebas de autorización. Reproduce solicitudes con las cookies de un usuario con pocos privilegios para detectar controles de acceso incorrectos — marca los endpoints que deberían estar prohibidos pero devuelven datos.

Autorize: paste low-priv Cookie header
Green = enforced, Red = bypassed authz

Extensión popular: Active Scan++

Active Scan++ añade comprobaciones de escaneo para detectar incidencias que el escáner predeterminado no encuentra, como ataques al encabezado Host, inyecciones en casos extremos y detecciones basadas en DNS. Complementa el escáner Professional.

Decodificadores y cargas útiles personalizadas

Extensiones como Hackvertor añaden codificación y decodificación en línea basada en etiquetas, y permiten generar cargas útiles personalizadas. Son de gran utilidad cuando una aplicación utiliza una codificación o firma inusual de los parámetros.

Hackvertor tag example:
<@base64><@md5>payload<@/md5><@/base64>

Gestión de sesiones con extensiones

Algunas aplicaciones utilizan tokens anti-CSRF o solicitudes firmadas que impiden la reproducción. Las extensiones pueden integrarse con las reglas de gestión de sesiones para obtener tokens nuevos o volver a firmar las solicitudes automáticamente, manteniendo Intruder y Scanner en funcionamiento.

Escritura de su propia extensión

Para necesidades específicas, escriba una extensión personalizada. Una extensión mínima de Python implementa registerExtenderCallbacks (heredado) o un método initialize con Montoya y, a continuación, registra un gestor HTTP.

def registerExtenderCallbacks(self, callbacks):
    callbacks.setExtensionName("MyExt")
    callbacks.registerHttpListener(self)

Evaluación de las extensiones

Las extensiones tienen acceso completo a su tráfico y a su proyecto de Burp. Instale únicamente extensiones de confianza, dé prioridad a BApp Store y revise el código fuente siempre que sea posible — una extensión maliciosa podría exfiltrar datos confidenciales del cliente.

Comprobación rápida

Relacione cada extensión con su tarea.

Resumen

Ha aprendido a ampliar Burp:

  • BApp Store instala extensiones con un solo clic
  • Las extensiones utilizan Java o Python/Ruby mediante la API de Montoya
  • Herramientas clave: Logger++, Autorize, Active Scan++ y Hackvertor
  • Instale únicamente extensiones de confianza — pueden ver todo su tráfico

Con esto termina el curso de Burp Suite.

Preguntas frecuentes

¿La lección «Extensiones» es gratis?

Sí — el texto completo de «Extensiones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Extensiones»?

Ampliar Burp Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Extensiones»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Proxy e interceptación
  2. Repeater e Intruder
  3. Scanner
  4. Extensiones
← Volver a Ethical Hacking Academy