Para analizar y atacar aplicaciones web se usan dos herramientas fundamentales: las DevTools del navegador (para observar) y un proxy de interceptación como Burp Suite (para interceptar y modificar el tráfico). Permiten ver y manipular todo lo estudiado: peticiones, cabeceras, cookies y respuestas.
DevTools (herramientas de desarrollo del navegador)
Integradas en todo navegador (tecla F12). Gratuitas y siempre disponibles. Ideales para inspeccionar.
| Pestaña | Para qué |
|---|---|
| Red (Network) | Ver peticiones/respuestas HTTP en vivo |
| Aplicación (Application) | Cookies, localStorage, sesión |
| Consola | Ejecutar y depurar JavaScript |
| Elementos | Inspeccionar y editar el HTML/DOM |
Limitación: las DevTools sobre todo observan; no interceptan ni alteran fácilmente las peticiones en tránsito.
Proxy de interceptación (Burp Suite)
Se sitúa entre el navegador y el servidor. Cada petición pasa por él, permitiendo pausarla, leerla, modificarla y reenviarla. Es el estándar de la industria en pruebas web.
Funciones clave de Burp:
| Módulo | Función |
|---|---|
| Proxy | Interceptar y editar peticiones al vuelo |
| Repeater | Reenviar una petición modificándola para probar |
| Intruder | Automatizar ataques (fuerza bruta, fuzzing) |
| Target | Mapear la estructura de la aplicación |
Por qué es tan potente: permite enviar al servidor cosas que la interfaz nunca dejaría (cambiar precios, IDs, parámetros ocultos, cabeceras), que es justo donde aparecen las vulnerabilidades.
Uso en seguridad: prácticamente todos los ataques web —SQLi, XSS, IDOR, CSRF, subida de archivos— se prueban y refinan con un proxy. Requiere instalar el certificado de Burp para interceptar tráfico HTTPS.
⚠️ Ética/legal: interceptar y manipular tráfico solo en sitios propios o con autorización explícita.
Estas herramientas son el "equipamiento básico" del pilar Hacking Web. Aplican todo lo visto sobre HTTP, cabeceras, cookies y se usan en cada ataque web posterior.