Si te estás adentrando en el hacking ético o el pentesting de aplicaciones web, tarde o temprano te vas a topar con una herramienta que es casi sinónimo de este campo: Burp Suite. La usan pentesters profesionales, equipos de seguridad y participantes de bug bounty en todo el mundo, y es el proxy de interceptación y análisis más extendido para encontrar vulnerabilidades en aplicaciones web. En esta guía verás qué es, para qué sirve, cómo instalarlo y cómo dar tus primeros pasos con él.

¿Qué es Burp Suite?
Burp Suite es una plataforma de pruebas de seguridad para aplicaciones web desarrollada por la empresa británica PortSwigger. PortSwigger la describe como «the world’s #1 web penetration testing toolkit» (el kit de pruebas de penetración web n.º 1 del mundo). Es una suite integrada de herramientas que se sitúa entre el navegador del auditor y el servidor de la aplicación objetivo, y permite interceptar, inspeccionar y modificar el tráfico HTTP/HTTPS en tiempo real.
A diferencia de los escáneres automáticos, que lanzan ataques masivos sin mucho criterio, Burp Suite está pensado para un trabajo manual y preciso: el pentester controla cada petición, la modifica, la analiza y la repite con variaciones para detectar vulnerabilidades. Por eso es tan valiosa para encontrar fallos complejos que un escáner automático simplemente no ve.
La suite tiene tres ediciones (Community, Professional y Enterprise) y una colección enorme de extensiones a través de su BApp Store, lo que la hace escalable desde el aprendiz hasta el equipo de seguridad corporativo.
¿Para qué se usa Burp Suite?
Pentesting de aplicaciones web
El uso principal de Burp Suite es el pentesting web: evaluar la seguridad de una aplicación identificando vulnerabilidades como inyección SQL, XSS, problemas de autenticación o control de acceso deficiente. Si sigues nuestro Curso de Hacking Web, Burp Suite es la herramienta central en módulos como Inyección SQL o XSS (Cross-Site Scripting).
Bug bounty
Quienes cazan vulnerabilidades en programas de bug bounty usan Burp Suite a diario para encontrar y documentar fallos en aplicaciones con autorización expresa de sus propietarios. La combinación de intercepción manual, repetición de peticiones y escaneo selectivo encaja bien con ese flujo de trabajo.
Formación y práctica
PortSwigger ofrece gratis la Web Security Academy (portswigger.net/web-security), una plataforma con cientos de laboratorios interactivos pensados para practicar con Burp Suite. A mi juicio es uno de los mejores recursos gratuitos de hacking web que existen hoy.
Ediciones de Burp Suite: Community, Professional y Enterprise
Burp Suite está disponible en tres ediciones adaptadas a distintas necesidades y presupuestos:
| Característica | Community (gratuita) | Professional (≈499 $/año) | Enterprise (Burp Suite DAST) |
|---|---|---|---|
| Precio | Gratuita | ≈499 $/año por usuario | Bajo consulta |
| Proxy, Repeater, Decoder, Intruder básico | Sí | Sí | Sí |
| Escáner automático de vulnerabilidades | No | Sí | Sí (automatizado y programado) |
| Intruder sin limitación de velocidad | No (modo demostración, lento) | Sí | Sí |
| Guardar sesiones (Project files) | No | Sí | Sí |
| Acceso completo a BApp Store | Parcial | Sí | Sí |
| Escaneos programados y API (CI/CD) | No | No | Sí |
| Soporte técnico oficial | Comunidad/documentación | Sí | Sí (dedicado) |
Fuente de precios y ediciones: PortSwigger. PortSwigger aplicó una subida de precios global en enero de 2026; consulta el importe exacto y tu moneda en la web oficial.
Para aprender y practicar, la edición Community sobra. Te da el proxy de interceptación, Repeater, Decoder e Intruder (con límites de velocidad). Si trabajas como pentester profesional, la edición Professional añade el escáner automático y quita las restricciones de Intruder, algo que se nota en el día a día. La edición Enterprise, que PortSwigger vende hoy como Burp Suite DAST, va dirigida a empresas que necesitan automatizar escaneos continuos a escala.
Cómo instalar Burp Suite y configurar el proxy
Instalación paso a paso
Burp Suite funciona en Windows, macOS y Linux. Los pasos son los mismos para la edición Community y la Professional:
- Ve a portswigger.net/burp/communitydownload y descarga el instalador para tu sistema operativo.
- Ejecuta el instalador. En Linux también puedes lanzarlo directamente con Java:
java -jar burpsuite_community_v*.jar. - Al abrir Burp por primera vez, elige «Temporary project» (en Community) o crea un proyecto guardado (en Pro).
- Selecciona el perfil de configuración predeterminado («Use Burp defaults») y haz clic en «Start Burp».
Los instaladores recientes traen su propia versión de Java (JRE), así que en la mayoría de los casos no hace falta instalar Java aparte.
Configurar el certificado CA de Burp en el navegador
Para interceptar tráfico HTTPS sin errores de certificado necesitas instalar el certificado CA de Burp en tu navegador. Es el paso más delicado para quien empieza:
- Con Burp Suite abierto, configura tu navegador para usar el proxy en
127.0.0.1:8080. Lo más cómodo es usar la extensión FoxyProxy para Firefox o Chrome. - Con el proxy activo, navega en el navegador a
http://burpsuite. - Haz clic en «CA Certificate» y descarga el archivo
cacert.der. - En Firefox: Ajustes → Privacidad y seguridad → Ver certificados → Autoridades → Importar. Marca «Confiar para identificar sitios web».
- En Chrome/Edge: Configuración → Privacidad y seguridad → Seguridad → Gestionar certificados → Importar en «Entidades de certificación raíz de confianza».
Con el certificado instalado, Burp Suite descifra y muestra el tráfico HTTPS sin avisos molestos. Ojo: esto es solo para tu entorno de pruebas, no instales certificados de Burp en el navegador que usas a diario.
Componentes principales de Burp Suite
Burp Suite es una suite modular: cada herramienta tiene un propósito concreto. Estas son las que más vas a usar:
Proxy
El Proxy es el corazón de Burp Suite. Actúa de intermediario entre tu navegador y el servidor, capturando cada petición HTTP/HTTPS antes de que llegue a su destino. Con el intercept activado (botón «Intercept is on») ves la petición completa, la modificas y decides si la envías o la descartas. También guarda un historial de peticiones que puedes explorar y reenviar cuando quieras.
Repeater
El Repeater te deja tomar cualquier petición del historial, modificarla a mano y reenviarla las veces que haga falta, viendo la respuesta al momento. Es la herramienta central del trabajo manual: pruebas payloads de SQLi, XSS, tocas parámetros y observas cómo reacciona el servidor. Para mandarla desde el Proxy al Repeater: clic derecho sobre la petición → «Send to Repeater».

Intruder
El Intruder automatiza el envío de muchas variaciones de una misma petición. Marcas posiciones de inyección (§) y listas de payloads, y Burp lanza todas las combinaciones y analiza las respuestas. Útil para fuerza bruta de credenciales, fuzzing de parámetros o enumeración de recursos. En la edición Community trabaja en «modo demostración», con la velocidad limitada, así que resulta lento con listas grandes; en Professional va sin restricciones.
Scanner (solo Professional y Enterprise)
El Scanner de Burp Suite Pro analiza automáticamente la aplicación en busca de vulnerabilidades conocidas: SQLi, XSS, SSRF, XXE, fallos de configuración y decenas de categorías más. Puedes lanzarlo a mano sobre peticiones concretas o dejar que rastree y escanee toda la aplicación. Es lo que más separa a Pro de Community.
Decoder
El Decoder codifica y decodifica datos rápido: Base64, URL encoding, HTML entities, Hex, entre otros. Imprescindible cuando trabajas con tokens, parámetros codificados o cookies. Pegas cualquier cadena y aplicas o revierte codificaciones en cadena.
Flujo de un primer pentest web con Burp Suite
La mejor forma de entender Burp Suite es verlo en acción. Este vídeo introductorio del canal CryptoCat muestra el flujo básico usando «Gin and Juice Shop», la aplicación deliberadamente vulnerable de PortSwigger:
Para practicar por tu cuenta, usa los laboratorios gratuitos de PortSwigger Web Security Academy o una aplicación vulnerable local como DVWA o Juice Shop (mira el módulo de reconocimiento web de nuestro curso para montar tu laboratorio). Un flujo típico con Burp Suite sigue estos pasos:
- Configura el proxy y el navegador: activa el proxy en Burp y apunta tu navegador a
127.0.0.1:8080. Con el intercept apagado («Intercept is off»), navega por la aplicación con normalidad; Burp lo va registrando todo en el historial sin interrumpirte. - Explora la aplicación recorriendo todas sus funciones: login, formularios, búsqueda, carga de archivos, áreas autenticadas. El historial del Proxy se va llenando de peticiones que analizarás después. Esto equivale a la fase de reconocimiento web.
- Identifica los puntos de entrada: busca peticiones con parámetros de usuario, campos de formulario, parámetros en la URL, cabeceras como
CookieoAuthorization, cuerpos JSON o XML. Esos son los candidatos a probar. - Analiza con Repeater: envía las peticiones más interesantes, prueba a modificar parámetros a mano y fíjate en las respuestas, en cambios en el código HTTP, en el contenido devuelto, en el tiempo de respuesta. Ahí es donde aparecen las anomalías.
- Si toca automatizar, usa el Intruder: por ejemplo, para probar una lista de inyecciones SQL o de contraseñas comunes. Define la posición de inyección y carga tu lista.
- Por último, confirma y explota: cuando detectas una posible vulnerabilidad (una respuesta distinta, un error de base de datos, tu payload reflejado en la respuesta), confírmalo a mano con Repeater y documenta la petición exacta, la respuesta y el impacto.
Este flujo manual es el que se sigue en ataques como la inyección SQL o el XSS: primero localizas el punto de entrada en el tráfico capturado por Burp, luego ajustas el payload en Repeater y por último documentas el hallazgo.
Consejos prácticos y errores comunes al empezar
- No olvides el certificado CA: el error más habitual entre principiantes es arrancar Burp, navegar a un sitio HTTPS y solo ver errores de certificado porque no lo han instalado. Instálalo antes de empezar.
- Usa la Web Security Academy de PortSwigger. Sus laboratorios están pensados justo para aprender Burp Suite, son gratis y van desde lo básico hasta técnicas avanzadas. Es el mejor punto de partida.
- Practica siempre en entornos legales. Usar Burp Suite contra sistemas sin autorización es ilegal en España (artículos 197 bis y 264 del Código Penal). Trabaja en tus propios laboratorios o en plataformas autorizadas. Consulta nuestra guía de hacking web para una introducción a la metodología ética.
- Empieza con el intercept apagado. Muchos principiantes lo dejan siempre activado y se pierden en el flujo de peticiones. Es más productivo navegar con el intercept apagado, revisar el historial completo y activarlo solo cuando quieras examinar una petición concreta.
- Apóyate en las mejores plataformas para practicar hacking. Plataformas como TryHackMe o Hack The Box tienen máquinas y salas pensadas para practicar con Burp Suite en un entorno controlado y legal.
- Organiza tu trabajo: en Community no puedes guardar el proyecto entre sesiones, así que exporta o anota las peticiones importantes antes de cerrar Burp.
- El Decoder es tu amigo. Cuando un parámetro parece codificado (Base64, URL encoding), cópialo al Decoder y decodifícalo antes de tocarlo. Muchos fallos se descubren mirando el contenido real de parámetros que a primera vista parecen opacos.
Alternativas a Burp Suite
Burp Suite es la referencia en pruebas de seguridad web, pero hay alternativas que pueden complementarla o sustituirla en algunos casos:
- OWASP ZAP (Zed Attack Proxy): la alternativa de código abierto más conocida. Completamente gratis y mantenida por la comunidad. Tiene su propio escáner automático, proxy de intercepción y extensiones. Es una opción sólida para quien no puede o no quiere pagar Burp Pro, aunque su interfaz y su flujo de trabajo se alejan bastante de Burp.
- Caido: un proxy moderno con interfaz web que ha ganado popularidad últimamente como alternativa a Burp, sobre todo entre pentesters que prefieren una experiencia más ligera.
- mitmproxy: una herramienta de línea de comandos para interceptar y modificar tráfico HTTP/HTTPS. Muy potente para automatización y scripting, aunque con una curva de aprendizaje más alta.
Para quien está aprendiendo, lo habitual es empezar con Burp Suite Community (es el estándar de la industria y tiene más documentación y recursos de aprendizaje) y considerar ZAP como complemento o alternativa si hace falta un escáner gratuito.
Preguntas frecuentes
¿Es gratuito Burp Suite?
Burp Suite tiene una edición gratuita llamada Community, que incluye el proxy de interceptación, Repeater, Decoder e Intruder con limitaciones. Es completamente funcional para aprender y practicar hacking web. Las ediciones Professional y Enterprise son de pago y añaden el escáner automático, el Intruder sin limitaciones y otras funciones avanzadas.
¿Cuál es la diferencia entre Community y Professional?
Hay tres diferencias principales: la edición Professional incluye el escáner automático de vulnerabilidades (que no existe en Community), permite ejecutar el Intruder sin limitación de velocidad (en Community va en modo demostración, mucho más lento) y deja guardar y retomar proyectos entre sesiones. Para aprender, Community basta. Para trabajo profesional continuado, Professional marca una diferencia considerable.
¿Es legal usar Burp Suite?
Sí, Burp Suite es una herramienta legal. Lo que determina la legalidad no es la herramienta, sino cómo y contra qué se usa. Usarla contra aplicaciones propias, entornos de laboratorio o sistemas donde tienes autorización escrita es completamente legal. Usarla contra sistemas de terceros sin autorización es un delito en España (artículos 197 bis y 264 del Código Penal) y en la mayoría de jurisdicciones. El hacking ético siempre requiere permiso previo y explícito.
¿Burp Suite o OWASP ZAP?
Burp Suite Community es el estándar de facto en la industria: tiene mayor ecosistema de recursos, documentación y extensiones. OWASP ZAP es una alternativa de código abierto completamente gratuita con su propio escáner automático. Para aprender y certificarse en pentesting web, la mayoría de cursos y exámenes dan por hecho que usas Burp Suite. Si buscas una herramienta gratis con escáner automático, ZAP es la opción. Entre profesionales, lo normal es conocer las dos.
¿Qué necesito para empezar con Burp Suite?
Para empezar necesitas: (1) descargar Burp Suite Community gratis desde portswigger.net; (2) un navegador con el proxy configurado en 127.0.0.1:8080 (FoxyProxy lo hace más fácil); (3) el certificado CA de Burp instalado en tu navegador para interceptar HTTPS; (4) un entorno de práctica legal, como los laboratorios gratuitos de la Web Security Academy de PortSwigger o una aplicación vulnerable local. No hace falta que sepas programar de antemano, aunque entender los fundamentos de HTTP te da ventaja. El Curso de Hacking Web de nuestra academia cubre todo esto paso a paso.
