Proxy e interceptación
Capturar solicitudes
Proxy e interceptación es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué es Burp Suite?
Burp Suite es una plataforma integrada para probar la seguridad de aplicaciones web. Se sitúa entre el navegador y el servidor de destino como un proxy de interceptación, lo que le permite inspeccionar y modificar cada solicitud y respuesta HTTP/HTTPS.
- Proxy — interceptar tráfico
- Repeater — repetir solicitudes manualmente
- Intruder — automatizar el fuzzing
- Scanner — encontrar vulnerabilidades (Pro)
El proxy de interceptación
El Proxy de Burp escucha en un puerto local (de forma predeterminada, 127.0.0.1:8080). El navegador se configura para enviar todo el tráfico a través de él, de modo que Burp puede pausar las solicitudes antes de que lleguen al servidor.
Esta posición de intermediario es lo que hace posible probar aplicaciones web: puede ver exactamente lo que envía la aplicación, incluidos parámetros y encabezados ocultos.
Proxy listener: 127.0.0.1:8080
Browser proxy setting -> HTTP/HTTPS host 127.0.0.1 port 8080Configuración del navegador
Configure el navegador para utilizar el listener de Burp. La opción más sencilla es una extensión de navegador como FoxyProxy o el navegador Chromium integrado de Burp (Proxy > Intercept > Open Browser), que ya viene configurado.
FoxyProxy profile:
Proxy Type: HTTP
Host: 127.0.0.1
Port: 8080Instalación del certificado de CA de Burp
Para interceptar HTTPS, Burp genera sus propios certificados sobre la marcha. El navegador no confiará en ellos a menos que instale el certificado de CA de Burp.
Visite http://burp mientras el proxy esté en ejecución, descargue cacert.der e impórtelo en el almacén de confianza del navegador o del sistema operativo.
Browse to: http://burp
Download: cacert.der
Import into: Trusted Root Certification AuthoritiesInterceptación activada y desactivada
En Proxy > Intercept, el interruptor Intercept is on pausa cada solicitud para que pueda leerla o editarla antes de reenviarla. Con la interceptación desactivada, el tráfico fluye libremente, pero sigue registrándose en el historial HTTP.
Utilice Forward para enviar la solicitud pausada o Drop para descartarla.
Lectura de una solicitud capturada
Una solicitud interceptada muestra el método, la ruta, los encabezados y el cuerpo. Puede editar cualquier parte directamente antes de reenviarla — cambiar un parámetro, añadir un encabezado o manipular una cookie.
POST /login HTTP/1.1
Host: target.local
Content-Type: application/x-www-form-urlencoded
Cookie: session=abc123
username=admin&password=testHistorial HTTP
La pestaña Proxy > HTTP history registra todas las solicitudes que pasan por Burp, incluso cuando la interceptación está desactivada. Cada entrada registra la URL, el estado, la longitud y el tipo MIME. Esta es la cronología de toda la sesión.
Haga clic con el botón derecho en cualquier entrada para enviarla a Repeater, Intruder u otras herramientas.
Definición del alcance del objetivo
Las aplicaciones reales generan ruido procedente de analíticas, CDN y terceros. Defina un alcance del objetivo en Target > Scope para que Burp se centre únicamente en los hosts que tiene autorización para probar.
Active los filtros "And URL Is in target scope" para mantener limpio el historial y evitar interactuar con sistemas fuera del alcance.
Target > Scope > Include in scope:
https://target.local/.*Reglas de coincidencia y reemplazo
En Proxy > Match and replace puede reescribir automáticamente partes de cada solicitud o respuesta — por ejemplo, falsificar un User-Agent o eliminar un encabezado de seguridad para estudiar el comportamiento.
Type: Request header
Match: ^User-Agent.*$
Replace: User-Agent: BurpTest/1.0Por qué es importante la interceptación
La validación del lado del cliente (JavaScript, campos ocultos y botones desactivados) se puede eludir fácilmente cuando puede editar solicitudes en tránsito. La interceptación revela la diferencia entre lo que la interfaz permite y lo que el servidor realmente hace cumplir.
Pruebe siempre los controles del lado del servidor y no confíe nunca en el cliente.
Uso legal y ético
Interceptar tráfico es una actividad potente e intrusiva. Ejecute Burp únicamente contra sistemas que le pertenezcan o para los que tenga autorización por escrito para realizar pruebas. Defina el alcance con precisión y respételo.
La interceptación no autorizada es ilegal en la mayoría de las jurisdicciones.
Comprobación rápida
Compruebe su comprensión del proxy de Burp.
Resumen
Ha aprendido cómo funciona el proxy de interceptación de Burp Suite:
- Burp escucha en
127.0.0.1:8080y el navegador dirige el tráfico a través de él - La instalación del certificado de CA permite interceptar HTTPS
- Intercept pausa las solicitudes para editarlas; HTTP history lo registra todo
- Scope mantiene las pruebas centradas y autorizadas
A continuación, modificaremos y someteremos solicitudes a fuzzing con Repeater e Intruder.
Preguntas frecuentes
¿La lección «Proxy e interceptación» es gratis?
Sí — el texto completo de «Proxy e interceptación» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Proxy e interceptación»?
Capturar solicitudes Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Proxy e interceptación»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Proxy e interceptación
- Repeater e Intruder
- Scanner
- Extensiones