
🧪 Burp Suite: escáner web y rastreador para pentest
Un pentester llega a un sitio desconocido y solo ve la fachada. Las vulnerabilidades reales, inyecciones SQL, XSS, path traversal, se esconden en las profundidades: directorios ocultos, endpoints olvidados, parámetros de solicitud no evidentes. El recorrido manual consume horas. El recorrido automatizado, sin la herramienta adecuada, o bien omite puntos de entrada críticos o bien colapsa la aplicación con una avalancha de peticiones.
Burp Suite Professional resuelve esta tarea con una combinación de «crawler + escáner». Una sola pasada y obtiene un mapa de la aplicación con cada página revisada para docenas de clases de vulnerabilidades. Todo en una misma ventana, sin scripts ni línea de comandos.
Esta guía es un desglose paso a paso del crawler y el escáner de Burp Suite: desde el recorrido básico hasta el ajuste fino de la auditoría. Las capturas de pantalla corresponden a versiones 2024+, la lógica no ha cambiado desde Burp 2.0. Cubriremos Crawl, Audit y el modo combinado Crawl and Audit.
💡 Resumen rápido:
- Lance un escaneo de rastreo básico: pestaña Dashboard, New Scan, Crawl, obtenga un mapa del sitio en Target.
- Configure el crawler para su tarea: excluya URLs fuera de alcance, añada credenciales, ajuste el pool de peticiones.
- Pase a la auditoría: Audit Selected Items sobre cualquier URL del mapa, Burp encuentra vulnerabilidades y las organiza por severidad.
- Combine Crawl + Audit para pruebas de extremo a extremo: el crawler recorre el sitio, el escáner verifica inmediatamente cada página descubierta.
- Complete el análisis estudiando Advisory: payload, solicitud/respuesta, CVSS y pasos de remediación.
Qué es un crawler web en Burp Suite
Un crawler web (también conocido como spider) es un mecanismo que recorre una aplicación web: sigue enlaces, envía formularios e inicia sesión en secciones protegidas. El resultado es un mapa del sitio en forma de árbol en la pestaña Target, donde cada URL incluye métodos HTTP y parámetros de solicitud.
Hasta la versión 1.7, Burp Suite utilizaba Spider, una herramienta separada con su propia pestaña. A partir de Burp 2.0, PortSwigger lo reemplazó por Crawler, integrado directamente en el Dashboard. Todas las acciones automatizadas, recorrido, auditoría, registro, se concentran en una sola ventana. Gestión: pausar/reanudar para cada tarea por separado.
En esencia, el crawler hace lo mismo que DirBuster o Dirb: enumera directorios, registra URLs ocultas. Pero, a diferencia de ellos, Burp Crawler analiza el contenido de la página, ejecuta JavaScript (si el análisis está habilitado) y comprende la lógica de navegación de la aplicación. DirBuster y Dirb simplemente aplican fuerza bruta usando un diccionario. Crawler construye un grafo de la aplicación.
Ejecución del crawler: escaneo básico
Abra Burp Suite y cambie a la pestaña Dashboard. El panel está dividido en cuatro zonas:
- Tasks, todos los recorridos y escaneos en ejecución. Desde aquí puede pausar, reanudar y ver los detalles de cada tarea.
- Event log, eventos de Burp Suite: inicio del proxy, fallos de módulos, finalización de escaneo.
- Issue activity, vulnerabilidades descubiertas con filtrado por severidad y tipo.
- Advisories, ficha detallada de la vulnerabilidad seleccionada: payload, solicitud/respuesta y CVSS.
Haga clic en el botón New Scan en la parte superior de la sección Tasks.

Aparecerá una ventana emergente New Scan con dos opciones:
- Crawl and audit, recorrido + auditoría en una sola ejecución;
- Crawl, solo recorrido.
Para una primera aproximación, elija Crawl. Introduzca una URL de prueba, por ejemplo http://testphp.vulnweb.com, y haga clic en OK.

La ventana se cerrará. En el Dashboard, en Tasks, aparecerá una nueva tarea, «Crawl testphp.vulnweb.com». El Event log confirmará el evento «Crawl started».

Después de un par de minutos, la tarea se completará. Busque el resultado en la pestaña Target, el crawler vuelca allí el mapa del sitio en forma de árbol de URLs.

En el panel derecho, cada URL incluye métodos HTTP y una columna Parameters. Los parámetros indican puntos de entrada, potencialmente vulnerables a inyecciones. Haga doble clic en el encabezado de la columna Parameters, las URLs con parámetros subirán a la parte superior.

El panel izquierdo de Target lo ocupa el árbol del sitio, navegable y con anidamiento de URLs. Seleccione cualquier directorio, el panel derecho muestra inmediatamente sus métodos y parámetros.

Ajuste fino del crawler
El recorrido básico es suficiente para sitios simples. Pero una aplicación real es más compleja: algunas páginas están fuera de alcance, las secciones restringidas requieren autorización y una aplicación frágil no soporta decenas de peticiones simultáneas.
Volvemos al Dashboard, hacemos clic en New Scan de nuevo, pero ahora no nos apresuramos con OK. Configuramos.
Exclusión de URLs fuera de alcance
En la sección Scan details, localice Detailed scope configuration. Vaya a Excluded URL prefixes y añada una URL que no deba incluirse en el recorrido, por ejemplo http://testphp.vulnweb.com/signup.php.

Creación de una configuración personalizada
Vaya a Scan configuration y haga clic en el botón New.

Se abrirá una ventana con parámetros. El nombre de la configuración puede dejarse con el valor predeterminado. El parámetro clave es Optimización de rastreo: un control deslizante de «Más rápido» a «Más profundo» determina la profundidad con la que el rastreador explora la aplicación. Para una prueba en producción, ajústelo más cerca de «Más profundo»; para un reconocimiento rápido, más cerca de «Más rápido».

Aquí también se establecen los límites de tiempo y cantidad de páginas. Valores razonables para una aplicación de tamaño medio: Tiempo máximo de rastreo, 50 minutos, Máximo de ubicaciones únicas descubiertas, 5000.

Credenciales para secciones cerradas
Si la aplicación requiere inicio de sesión, marque las casillas Iniciar sesión en portales de registro de usuarios y Iniciar sesión con credenciales no válidas. El rastreador intentará registrarse con datos aleatorios o ingresar credenciales a sabiendas incorrectas para observar el comportamiento del sitio ante una autenticación fallida.

Haga clic en Guardar; la configuración aparecerá en la lista desplegable de configuraciones de escaneo.

Ahora agreguemos credenciales reales, serán útiles si el rastreador encuentra un portal de administración o una sección cerrada. Vaya a la sección Inicio de sesión de aplicación y haga clic en Crear.

Ingrese el usuario y la contraseña, haga clic en Aceptar.

Grupo de recursos y solicitudes concurrentes
La sección Grupo de recursos gestiona cuántas solicitudes concurrentes envía el rastreador a la aplicación y con qué retardo. Para una aplicación frágil, reduzca el número de hilos y aumente el retardo. Para un entorno de demostración, dejamos los valores predeterminados.

Haga clic en Aceptar; el rastreador se inicia con la configuración especificada. Seguimos el progreso en el panel de control.

Al finalizar, vamos a la pestaña «Objetivo». La página signup.php está ausente en el mapa del sitio; el prefijo excluido funcionó según lo previsto.

Escaneo de vulnerabilidades: modo auditoría
El rastreador proporciona un mapa de la aplicación. La auditoría va más allá: verifica las URL descubiertas en busca de vulnerabilidades como inyecciones SQL, XSS, inyección de comandos, path traversal y decenas de otras clases. En la terminología de Burp Suite, esto se denomina «active scanning».
A diferencia del escaneo pasivo (analizar respuestas sin enviar solicitudes adicionales), la auditoría activa envía solicitudes modificadas con payloads e interpreta la respuesta de la aplicación.
Auditoría con la configuración predeterminada
Si la aplicación ya ha sido escaneada por el rastreador, usted puede auditar cualquier URL desde el mapa del sitio. En la pestaña Target, haga clic derecho sobre la URL base y seleccione Scan.

Se abre de nuevo la ventana New Scan, pero ahora la opción Audit selected items está activa. Todas las URL del mapa del sitio se incorporan automáticamente al campo Items to scan. Haga clic en OK.

Vamos al Dashboard. El panorama ha cambiado: las secciones Tasks y Event log están activas y, lo más importante, Issue activity y Advisories ahora contienen datos.

En pocos minutos, el escáner envió alrededor de 17 000 solicitudes e identificó vulnerabilidades agrupadas por severidad: alta (rojo), media (amarillo), informativa (gris).

Se abrirá una ventana con el desglose completo. La pestaña Audit items muestra las URL verificadas y la cantidad de vulnerabilidades descubiertas.

La pestaña Issue activity muestra la misma información desglosada por severidad. Cada vulnerabilidad se puede expandir para ver el Advisory.

La pestaña Advisories muestra la ficha completa de la vulnerabilidad seleccionada. En la parte superior aparecen la URL, severidad, confianza y puntuación CVSS. Debajo se encuentran la descripción, recomendaciones de remediación y enlaces a recursos externos sobre esa clase de vulnerabilidad.

Para ver la solicitud y respuesta HTTP específicas que activaron el hallazgo, vaya a la pestaña HTTP request/response. Aquí es donde usted ve el payload que Burp envió a la aplicación y la respuesta del servidor que confirma la vulnerabilidad.

Ajuste fino de la auditoría
La auditoría predeterminada cubre todas las clases de vulnerabilidades. Pero a veces usted necesita acotar el enfoque: verificar solo inyecciones SQL o solo XSS. O, por el contrario, agregar comprobaciones personalizadas para una API específica.
Creación de un perfil de auditoría
Abrimos de nuevo la ventana New Scan. En la sección Scan configuration, haga clic en New para crear una configuración de auditoría.

En la ventana que se abre, vaya a la pestaña Audit optimization. Aquí encontrará tres niveles:
- Default, cobertura estándar, equilibrio entre velocidad y profundidad;
- Thorough, conjunto extendido de payloads y verificación más profunda de cada parámetro;
- Fast, modo ligero, menos solicitudes y comprobaciones.

La sección Issues reported le permite seleccionar clases de vulnerabilidad específicas. Por ejemplo, deje solo SQL injection y Cross-site scripting; así el escáner no perderá tiempo verificando path traversal o inyección de comandos.

En la pestaña Optimización de auditoría > Personalizado, puede configurar con mayor precisión la intersección de clases y la intensidad de las comprobaciones.

Tipos de escaneo
En la pestaña Optimización de auditoría, hay una sección Tipo de escaneo con cuatro niveles de agresividad:
- Pasivo, solo análisis de tráfico, sin solicitudes adicionales. Seguro para producción, pero solo encuentra problemas de cabeceras y configuración.
- Activo ligero, conjunto mínimo de comprobaciones activas. Equilibrio entre cobertura y riesgo.
- Activo medio, más comprobaciones, carga media. Para entornos de preproducción.
- Intrusivo, conjunto completo, incluyendo comprobaciones destructivas. Solo en entornos aislados.

En el mismo lugar, se puede habilitar opcionalmente el análisis de JavaScript, el rastreador ejecuta JS para descubrir contenido dinámico y endpoints ocultos en aplicaciones SPA.

La elección final del tipo de escaneo se muestra en la parte superior de la ventana de configuración.

Puntos de inserción
Los puntos de inserción son posiciones dentro de las solicitudes donde Burp inserta los payloads. Por defecto, el escáner los determina automáticamente: parámetros de URL, cuerpo POST, cabeceras, cookies. En modo avanzado, puede limitar o ampliar el conjunto de posiciones.

Guardamos la configuración y aparece en la lista desplegable.

Haga clic en OK. El escáner envía unas 2.700 solicitudes (frente a las 17.000 de una auditoría completa) y encuentra una vulnerabilidad de severidad alta.

Ahora, cuando haga clic derecho sobre una URL en Target, no aparecen una, sino dos opciones de escaneo: la predeterminada y la personalizada.

Comprobaciones integradas de la biblioteca
No es obligatorio configurar la auditoría manualmente. Burp Suite incluye una biblioteca de perfiles predefinidos. Al crear una nueva configuración, haga clic en Seleccionar de la biblioteca en la parte inferior de la ventana.

Seleccione cualquier perfil integrado, por ejemplo, uno diseñado para una clase de vulnerabilidad o tipo de aplicación específicos.

El perfil seleccionado se carga de vuelta en la ventana New Scan.

Haga clic en OK. Una vez que la auditoría finaliza, el menú contextual de la URL en Target muestra tres opciones de escaneo: default, custom y library.

Escaneo y auditoría en una sola ejecución
Hasta ahora hemos ejecutado el crawler y la auditoría por separado. Pero Burp Suite ofrece un modo integral de Crawl and Audit: primero recorre la aplicación y luego verifica inmediatamente todo lo encontrado en busca de vulnerabilidades.
En el Dashboard, haga clic en New Scan de nuevo, seleccione Crawl and audit, introduzca la URL.

En la sección de configuración, al hacer clic en Create, Burp pregunta qué parte configurar: optimización del crawler o parámetros de auditoría. Los parámetros internos son los mismos que vimos por separado.

Este es el modo principal para pruebas de penetración en producción: una sola ejecución cubre tanto el reconocimiento como el descubrimiento de vulnerabilidades. Para aplicaciones grandes con decenas de miles de páginas, es más rápido dividir el proceso en dos etapas: primero el crawler y luego la auditoría. Pero para la mayoría de los sitios, Crawl and Audit ofrece resultados en una sola pasada.
Gestión de tareas: eliminación y limpieza
Las tareas completadas y obsoletas deben eliminarse para evitar saturar el Dashboard. Haga clic en el icono de la papelera junto a la tarea.

Confirme la eliminación en la ventana emergente.

Las tareas se eliminan instantáneamente, junto con todos los datos recopilados. Antes de eliminar, asegúrese de que los resultados de la auditoría estén guardados o exportados.
Video: análisis completo del Scanner de Burp Suite
El crawler y el scanner son solo una parte de Burp Suite. Este video cubre el ciclo completo de pruebas de penetración: desde la configuración del proxy hasta la auditoría activa y la explotación de vulnerabilidades descubiertas.
⁉️🤔 Preguntas frecuentes
¿En qué se diferencia el rastreador de Burp Suite de DirBuster y Dirb?
DirBuster y Dirb trabajan a partir de un diccionario, enumerando nombres de directorios desde una lista predefinida. El rastreador de Burp Suite construye un grafo de la aplicación: analiza el contenido de las páginas, extrae enlaces, envía formularios y puede iniciar sesión. El resultado es un mapa de la aplicación con relaciones de navegación, métodos y parámetros. Encuentra lo que los diccionarios no tienen: URL dinámicas, puntos de entrada mediante redirecciones JavaScript y endpoints ocultos tras formularios de inicio de sesión.
¿Qué versión de Burp Suite se necesita para el rastreador y la auditoría?
El rastreador y la auditoría activa solo están disponibles en Burp Suite Professional ($499 por usuario al año para 2026, precios de Burp Suite Professional). La edición Community incluye proxy, Repeater, Intruder con limitación de velocidad y Decoder, pero no el rastreador ni el escáner. Professional ofrece ambas herramientas más Intruder ilimitado, Collaborator y scripts BCheck para verificaciones personalizadas. A partir de la versión 2025, Professional también incluye Burp AI, un asistente de inteligencia artificial para interpretar los resultados del escaneo. La edición Enterprise añade integración CI/CD, programador y colaboración en equipo.
¿Se puede escanear un sitio que no es visible desde internet?
El rastreador y la auditoría funcionan a través del proxy upstream de Burp Suite. Todo lo que sea accesible para el navegador a través de Burp Proxy es accesible para el rastreador: localhost, servidores de staging detrás de una VPN, portales corporativos. No se requiere configuración de red adicional, el alcance se establece mediante el Target scope.
¿Cómo evitar tumbar producción con la auditoría activa?
Elija Light active en lugar de Intrusive. Desactive las verificaciones con riesgo de corrupción de datos: inyección SQL con INSERT/UPDATE/DELETE, inyección destructiva de comandos, subida de archivos. Tres reglas: (1) Solo pasivo para la primera pasada, (2) Light active sin verificaciones intrusivas para la segunda, (3) Intrusive solo en staging. Pool de recursos: 1 hilo, 500 ms de retardo.
¿Cuál es la diferencia entre auditoría pasiva y auditoría activa?
La auditoría pasiva (Passive scanning) no envía nuevas peticiones, analiza el tráfico que ya ha pasado por el proxy: cabeceras, cookies, cuerpos de respuesta. La auditoría activa (Active scanning) genera nuevas peticiones con payloads modificados. La pasiva no encontrará inyección SQL, pero identificará cabeceras de seguridad ausentes y cookies sin
HttpOnly/Secure. En la práctica, se usan ambas de forma secuencial: pasiva mientras se navega, activa apuntando a endpoints interesantes.
¿Qué relevancia tiene Burp Suite en 2026?
Burp Suite sigue siendo el estándar de facto para pentesting web. En 2025, PortSwigger añadió un asistente de IA para análisis de vulnerabilidades, en 2026, un instalador combinado Professional/Community, notas en Markdown y control extendido del tráfico HTTP. Los competidores (OWASP ZAP, Caido) están avanzando, pero en términos de profundidad de auditoría activa y ecosistema de extensiones, Burp sigue estando fuera de alcance.
Qué modo de Burp Suite elegir para su tarea
Rastreador, auditoría o ambos a la vez, la elección depende de la etapa del pentest y del objetivo.
Si necesita construir un mapa de la aplicación antes del análisis manual, ejecute Crawl con optimización Deepest. Añada credenciales para las secciones cerradas y excluya las URL fuera de alcance (páginas de cierre de sesión, restablecimiento de contraseña).
Si el mapa ya existe y el objetivo es encontrar vulnerabilidades, use Audit sobre un conjunto específico de URL. Para la primera pasada, Passive + Light active. Deje Intrusive para staging.
Para pruebas integrales «desde cero», Crawl and Audit. Una sola ejecución, mínimas operaciones manuales.
Y la regla principal: nunca ejecute Intrusive en producción ajena sin consentimiento por escrito. Incluso Light active deja rastros en los registros del servidor.



