OWASP ZAP: guía del proxy de seguridad web gratis (2026)

28 de junio de 2026 Actualizado el 1 de agosto de 2026 Guías
OWASP ZAP: guía del proxy de seguridad web gratis (2026)

Si buscas una alternativa gratuita y de código abierto a Burp Suite para el análisis de seguridad de aplicaciones web, OWASP ZAP (Zed Attack Proxy) es la referencia. La usan pentesters, desarrolladores y equipos de seguridad en todo el mundo: permite interceptar tráfico HTTP/HTTPS, escanear aplicaciones en busca de vulnerabilidades y automatizar pruebas dentro de un pipeline de CI/CD, todo sin coste alguno. En esta guía verás qué es, cómo funciona, sus componentes principales y cómo se compara con Burp Suite.

Interfaz principal de OWASP ZAP con el árbol de sitios y el panel de alertas
La interfaz de OWASP ZAP con el árbol de sitios y el panel de alertas. Fuente: ZAProxy.org (Apache 2.0)

¿Qué es OWASP ZAP y quién lo mantiene?

OWASP ZAP (Zed Attack Proxy) es una herramienta de pruebas de seguridad para aplicaciones web de código abierto, publicada bajo la licencia Apache 2.0. Se creó originalmente bajo el paraguas de la Open Web Application Security Project (OWASP), la organización sin ánimo de lucro que también publica el famoso OWASP Top 10. ZAP lleva más de una década siendo el proxy de seguridad gratuito más usado del mundo y en encuestas del sector ha aparecido varios años seguidos como la herramienta de seguridad de aplicaciones más utilizada.

Sobre su gobernanza actual conviene aclarar algo: ZAP nació como proyecto de OWASP, pero desde 2024 es un proyecto de código abierto independiente, mantenido y patrocinado por Checkmarx (hoy se presenta oficialmente como «ZAP by Checkmarx»). Su web oficial lo describe como «the world’s most widely used web app scanner» (el escáner de aplicaciones web más utilizado del mundo). El cambio de gobernanza no afecta a lo importante: ZAP sigue siendo gratuito, de código abierto (Apache 2.0) y dirigido por la comunidad, con Simon Bennetts como mantenedor principal. Su nombre popular sigue siendo «OWASP ZAP».

Lo que sí es indiscutible es que ZAP es completamente gratuito, su código fuente está en github.com/zaproxy/zaproxy y cualquiera puede contribuir, auditar y redistribuirlo. Eso lo separa bastante de Burp Suite, cuya versión de pago (Professional) es software privativo.

Instalación de OWASP ZAP (multiplataforma, requiere Java)

Requisitos previos

A diferencia de Burp Suite, que en versiones recientes incluye su propio JRE, OWASP ZAP requiere Java (JRE 11 o superior) instalado en el sistema. Este es el principal requisito a comprobar antes de instalar. Si tienes Kali Linux, ZAP suele venir preinstalado o disponible directamente desde los repositorios (sudo apt install zaproxy).

Instalación paso a paso

ZAP funciona en Windows, macOS y Linux. El proceso de instalación es prácticamente igual en las tres plataformas:

  • Ve a zaproxy.org/download/ y descarga el instalador o el paquete para tu sistema operativo. También se distribuye como imagen Docker (ghcr.io/zaproxy/zaproxy:stable), muy útil para integraciones en CI/CD.
  • Ejecuta el instalador. En Linux puedes lanzarlo también desde la línea de comandos: java -jar zap-*.jar.
  • Al arrancar por primera vez, ZAP te ofrece tres modos de inicio: Automated Scan (escaneo automático rápido), Manual Explore (navegación guiada con el proxy activo) y Standard Mode (acceso completo a la interfaz). Para empezar, «Automated Scan» es la opción más accesible.
  • Configura tu navegador para usar el proxy en 127.0.0.1:8080 e importa el certificado CA de ZAP (disponible en Herramientas → Opciones → Certificados SSL dinámicos) para interceptar tráfico HTTPS sin errores.

Si usas Kali Linux o quieres practicar en un entorno controlado, consulta nuestra guía sobre las mejores plataformas para practicar hacking, donde encontrarás cómo montar laboratorios con aplicaciones vulnerables.

Componentes principales de OWASP ZAP

Proxy de interceptación

Como en Burp Suite, el núcleo de ZAP es su proxy de interceptación. Se sitúa entre el navegador y el servidor, capturando todas las peticiones y respuestas HTTP/HTTPS. Desde el panel «Breakpoints» puedes pausar peticiones concretas, modificarlas y reenviarlas, de forma parecida al modo «Intercept» de Burp. El historial de peticiones queda registrado en el árbol de sitios (Sites tree) para analizarlo después.

Spider y AJAX Spider

El Spider tradicional de ZAP rastrea automáticamente los enlaces de una aplicación para construir un mapa completo de sus recursos (URLs, formularios, parámetros). Para aplicaciones modernas que usan mucho JavaScript o frameworks SPA (Angular, React, Vue), el AJAX Spider lanza un navegador real (Chromium o Firefox) y rastrea el DOM en tiempo real, descubriendo rutas que el spider clásico no vería. Esta combinación de rastreo es una de las ventajas de ZAP frente a herramientas más básicas.

Escaneo pasivo y escaneo activo

ZAP distingue entre dos tipos de análisis. El escaneo pasivo analiza el tráfico que ya has generado (navegación o proxy) sin mandar peticiones adicionales: detecta problemas como cabeceras de seguridad ausentes, cookies sin flag Secure/HttpOnly o información sensible expuesta. Es totalmente seguro ejecutarlo en producción. El escaneo activo es distinto: ZAP envía peticiones con payloads de ataque (inyecciones SQL, XSS, etc.) para confirmar vulnerabilidades. Solo debe usarse contra sistemas donde tienes autorización explícita.

HUD (Heads Up Display)

El HUD es una capa interactiva que ZAP superpone directamente sobre el navegador mientras navegas, y muestra alertas, historial de peticiones y controles de escaneo sin que tengas que cambiar a la interfaz principal de ZAP. Es especialmente útil en flujos de exploración manual donde quieres ver las alertas en tiempo real mientras usas la aplicación.

Fuzzer

El Fuzzer de ZAP es el equivalente al Intruder de Burp Suite: define posiciones de inyección en una petición y lanza listas de payloads para probar fuerza bruta de credenciales, fuzzing de parámetros o enumeración de recursos. A diferencia del Intruder Community de Burp (limitado en velocidad), el Fuzzer de ZAP no tiene restricciones de velocidad en ninguna versión.

Extensiones y marketplace

ZAP tiene su propio marketplace de extensiones (add-ons), al que se accede desde Herramientas → Gestión de complementos. Hay extensiones para integración con OpenAPI/Swagger, pruebas de autenticación avanzada, informes en distintos formatos, integración con Jenkins/GitHub Actions y muchas más. Al ser de código abierto, la comunidad contribuye activamente con extensiones nuevas.

Flujo de un escaneo básico: Automated Scan vs Manual Explore

ZAP ofrece dos flujos de trabajo principales, adaptados a distintos niveles de experiencia y objetivos:

Pestaña Automated Scan de OWASP ZAP
La pestaña «Automated Scan» de ZAP, donde se introduce la URL objetivo para un escaneo rápido. Fuente: ZAProxy.org (Apache 2.0)

Automated Scan (escaneo automatizado)

Es el modo más accesible. Introduces la URL de la aplicación objetivo, ZAP lanza el Spider para mapear todos los recursos y después ejecuta el escaneo activo automáticamente. Al terminar, muestra un panel de alertas clasificadas por nivel de riesgo (Alto, Medio, Bajo, Informativo). Va bien para evaluaciones rápidas, auditorías preliminares o integración en pipelines de CI/CD. Este modo no está disponible en Burp Suite Community, que carece de escáner automático.

Manual Explore (exploración manual)

ZAP abre un navegador preconfigurado con el proxy activo. Navegas la aplicación con normalidad, el Spider va registrando los recursos y el escaneo pasivo analiza el tráfico en tiempo real. Después puedes lanzar el escaneo activo sobre las URLs descubiertas o sobre peticiones concretas del historial. Este modo se parece más al flujo de Burp Suite y es el recomendado para aplicaciones complejas o con autenticación.

OWASP ZAP en CI/CD: automatización y modo daemon

Una de las fortalezas de ZAP frente a Burp Suite Community es que se integra en pipelines de integración continua. ZAP se puede ejecutar en modo daemon (sin interfaz gráfica), controlado por su API REST o mediante scripts, lo que lo hace ideal para pruebas de seguridad automatizadas en cada despliegue.

El uso más habitual es con la imagen Docker oficial de ZAP, que se puede invocar directamente desde GitHub Actions, GitLab CI, Jenkins o cualquier orquestador de CI/CD:

docker run -t ghcr.io/zaproxy/zaproxy:stable zap-baseline.py 
  -t https://www.mi-aplicacion.com -r informe-zap.html

ZAP ofrece tres scripts de automatización predefinidos: zap-baseline.py (escaneo pasivo rápido, ideal para CI), zap-full-scan.py (escaneo activo completo) y zap-api-scan.py (para APIs definidas con OpenAPI/Swagger/GraphQL). Esta automatización en CI/CD convierte a ZAP en la opción natural para equipos de DevSecOps que quieren meter seguridad sin coste adicional. Para profundizar en hacking web y las metodologías de prueba, consulta nuestra guía completa de hacking web.

ZAP vs Burp Suite: comparativa directa

La pregunta más habitual al elegir una herramienta de proxy de seguridad es: ¿ZAP o Burp Suite? La respuesta depende de tus necesidades y presupuesto. Hemos analizado ambas en profundidad en nuestra guía de Burp Suite; aquí va la comparativa:

Característica OWASP ZAP Burp Suite Community
Precio Gratuito (siempre) Gratuito (edición Community)
Código abierto Sí (Apache 2.0) No (software privativo)
Escáner activo automático Sí (incluido) No (solo en Pro ≈499 $/año)
Proxy de interceptación
Fuzzer / Intruder sin límite de velocidad Sí (Fuzzer sin restricciones) No (limitado en Community)
Automatización en CI/CD Sí (API REST, Docker, scripts) Muy limitada (solo Pro/Enterprise)
Spider / rastreo automático Sí (Spider + AJAX Spider) Limitado en Community
Extensiones / marketplace Sí (add-ons, código abierto) Sí (BApp Store, parcial en Community)
Estándar en la industria / pentesting manual Popular, especialmente en DevSecOps Referencia en pentesting web
Curva de aprendizaje Media (interfaz más compleja al inicio) Media-alta (más intuitivo para flujo manual)

Fuentes: zaproxy.org/docs (características ZAP) y portswigger.net/burp (características Burp). El precio de Burp Pro se verificó en enero 2026; consultar web oficial para precio actualizado.

En la práctica, lo más habitual entre profesionales es conocer ambas herramientas: Burp Suite para trabajo manual de pentesting (donde su Repeater y su flujo de trabajo son difíciles de igualar) y ZAP para automatización, CI/CD o cuando no hay presupuesto para Burp Pro. Si estudias para certificaciones como el OSCP o el eJPT, la mayoría de recursos y laboratorios usan Burp Suite; si trabajas en un equipo de desarrollo o DevSecOps, ZAP es la opción natural por su automatización sin coste.

Para una introducción completa al hacking ético en aplicaciones web, nuestro Curso de Hacking Web cubre ambas herramientas y sus casos de uso reales, desde los fundamentos de HTTP hasta técnicas de inyección SQL y XSS.

Vídeo: tutorial de OWASP ZAP

El siguiente vídeo, «Getting Started with OWASP ZAP», muestra el uso básico de la herramienta desde cero: la configuración inicial, el escaneo automático y la interpretación de los resultados:

Vídeo: «Getting Started with OWASP ZAP», por Test Evolve (YouTube).

Para ir más allá en las técnicas de hacking web y conocer las vulnerabilidades más críticas del momento, consulta nuestra guía sobre el OWASP Top 10 y metodología de hacking web. Si te interesa el bug bounty, ZAP es perfectamente válido para empezar a cazar vulnerabilidades en programas que lo permitan.

Preguntas frecuentes

¿Es OWASP ZAP completamente gratis?

Sí, OWASP ZAP es 100% gratuito y de código abierto (licencia Apache 2.0). No hay versión de pago ni funciones bloqueadas: todas las capacidades, incluido el escáner activo automático, están disponibles sin coste. Eso lo separa claramente de Burp Suite, cuyo escáner automático solo está disponible en la edición Professional (de pago).

¿ZAP o Burp Suite para aprender pentesting web?

Depende de tu objetivo. Si vas a presentarte a certificaciones como el OSCP, el eJPT o estudias con la Web Security Academy de PortSwigger, empieza con Burp Suite Community (es el estándar esperado). Si buscas una herramienta gratuita con escáner automático o trabajas en un entorno DevSecOps, ZAP es la mejor opción. Lo ideal es conocer ambas, se complementan bien. Consulta nuestra guía de Burp Suite para ver las diferencias en detalle.

¿Necesito Java para instalar OWASP ZAP?

Sí. A diferencia de las versiones recientes de Burp Suite (que incluyen su propio JRE), OWASP ZAP requiere Java 11 o superior instalado en el sistema. En Kali Linux, ZAP se instala directamente con sudo apt install zaproxy y gestiona la dependencia de Java automáticamente. La imagen Docker oficial (ghcr.io/zaproxy/zaproxy:stable), en cambio, no requiere que tengas Java instalado en el host.

¿Sirve OWASP ZAP para bug bounty?

Sí, ZAP es una herramienta válida para programas de bug bounty. Su escáner activo puede ayudarte a detectar vulnerabilidades conocidas de forma automática, y el proxy de interceptación permite el análisis manual. Dicho esto, en la comunidad de bug bounty predomina el uso de Burp Suite Professional para trabajo manual avanzado. ZAP es especialmente útil como primera pasada de escaneo o cuando no tienes acceso a Burp Pro. Lee siempre las reglas del programa: algunos prohíben el uso de escáneres automáticos.

¿Es legal usar OWASP ZAP?

OWASP ZAP es una herramienta legal. Lo que determina la legalidad es contra qué sistema se usa y si tienes autorización. Usarla en tu propio entorno, laboratorios de práctica o sistemas donde tienes permiso escrito es completamente legal. Usarla contra sistemas de terceros sin autorización es un delito en España (artículos 197 bis y 264 del Código Penal) y en la mayoría de jurisdicciones. El hacking ético siempre requiere permiso previo y explícito. Para practicar legalmente, usa las mejores plataformas para practicar hacking.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.