Saltar al contenido

Burp Suite DAST

Burp Suite DAST es el escáner de vulnerabilidades web automatizado de PortSwigger Ltd., usado por equipos de AppSec y DevSecOps para escanear portafolios de aplicaciones y APIs de forma recurrente. Usa el mismo motor Burp Scanner de Burp Suite Professional, con crawler basado en Chromium, escaneos dirigidos por CI/CD en contenedor Docker, RBAC y SSO por SAML. Funciona como Cloud gestionada, self-hosted en Windows o Linux, o en Kubernetes, con suscripción anual y usuarios ilimitados.

Fabricante: PortSwigger Ltd.
Categoria: Rede/Segurança
Conozca más sobre Burp Suite DAST

Solicitar Presupuesto

¿Qué es Burp Suite DAST?

Burp Suite DAST es el escáner de vulnerabilidades web automatizado de PortSwigger Ltd., orientado a organizaciones que necesitan escanear un portafolio entero de aplicaciones y APIs de forma recurrente, y no solo durante un pentest puntual. Se llamaba Burp Suite Enterprise Edition hasta abril de 2025, cuando PortSwigger lo renombró. Arquitectura: un servidor central concentra dashboard, política de escaneo y resultados, mientras máquinas de escaneo dedicadas ejecutan los scans en paralelo, en pools. Funciona como Cloud gestionada por PortSwigger, como instalación self-hosted en Windows o Linux, en clúster Kubernetes con Helm y auto-scaling, o directamente en el pipeline mediante un contenedor Docker. El motor de escaneo es el mismo Burp Scanner de Burp Suite Professional, lo que mantiene reproducible en la estación del analista un hallazgo del pipeline. Según PortSwigger, más de 18.000 organizaciones en más de 170 países usan Burp Suite.

Principales recursos de Burp Suite DAST

Burp Suite DAST cubre el ciclo completo de escaneo automatizado: descubrimiento, autenticación, ejecución en paralelo, encaminamiento del resultado y control de acceso sobre quién ve qué.

  • Burp Scanner con crawler basado en navegador — usa Chromium para navegar aplicaciones de página única y contenido generado por JavaScript, mapeando rutas que un crawler de HTML estático no alcanza.
  • Escaneo autenticado con sesión persistente — mantiene la sesión durante el scan para cubrir áreas internas de la aplicación, en lugar de detenerse en la pantalla de login.
  • Cobertura de APIs — acepta definiciones OpenAPI, GraphQL y SOAP además de colecciones Postman para escanear endpoints que nunca aparecen en la navegación del usuario.
  • Escaneos dirigidos por CI/CD — ejecuta Burp Scanner en un contenedor Docker dentro del pipeline, con resultado en JUnit o Burp XML, en Jenkins, TeamCity, GitHub Actions o cualquier plataforma que ejecute Docker.
  • Pools de máquinas de escaneo — distribuye scans concurrentes entre máquinas dedicadas, con límite de concurrencia configurable para controlar el consumo de infraestructura.
  • Control de acceso por roles — RBAC con usuarios, roles y grupos, y restricción de grupos a sitios específicos, para separar a quien inicia un scan de quien solo lee el resultado.
  • Identidad corporativa — SSO por SAML y LDAP, aprovisionamiento por SCIM, con integración probada en Okta, Microsoft Entra ID y ADFS.
  • API GraphQL y extensibilidad — automatización e integración con sistemas propios vía API, además de BChecks y extensiones del BApp Store aplicables también a los scans de pipeline.

Beneficios de Burp Suite DAST

La anticipación del hallazgo viene del escaneo dirigido por pipeline: Burp Scanner corre en contenedor antes del despliegue y devuelve el resultado como JUnit, permitiendo romper la build en el propio CI en vez de descubrir el fallo en producción. La cobertura de aplicaciones modernas viene del crawler con Chromium, que ejecuta el JavaScript y alcanza rutas de single-page applications invisibles para un crawler estático. La escala viene de los pools de máquinas de escaneo y del auto-scaling en Kubernetes, que suman recursos según la fila de scans concurrentes y los liberan después. Y la continuidad con la prueba manual viene del motor compartido: siendo el mismo Burp Scanner de Burp Suite Professional, el analista reabre el hallazgo en la estación sin traducción entre formatos.

Para quién es Burp Suite DAST

Burp Suite DAST lo compran equipos de AppSec, gerencias de seguridad de la información y áreas de DevSecOps responsables de un conjunto de aplicaciones, no de una sola. El usuario cotidiano es el ingeniero de AppSec o el equipo de plataforma que mantiene el pipeline; el resultado llega también a los desarrolladores, vía ticket, y a la dirección, vía informe de portafolio. Tres escenarios: la empresa con decenas de aplicaciones web que depende de pentest externo esporádico y quiere escaneo recurrente entre ciclos; el área de DevSecOps que necesita un gate automatizado antes del despliegue; y la organización bajo monitoreo continuo de conformidad, que debe demostrar escaneo periódico con traza de auditoría.

Diferenciales de Burp Suite DAST

El diferencial central es la profundidad heredada: Burp Suite DAST usa el mismo motor de escaneo empleado en la prueba manual profesional, así que la evidencia que entrega el escáner es la misma que el pentester reproduciría a mano. El segundo es la libertad de topología, que permite alcanzar objetivos internos y atender políticas de residencia de infraestructura sin cambiar de producto. El tercero es la extensibilidad: BChecks y extensiones del BApp Store escritas por el equipo valen también en los scans de CI, de modo que una regla creada para un objetivo específico pasa a ejecutarse en todo el portafolio.

Requisitos del sistema

En la modalidad Cloud, PortSwigger hospeda y mantiene toda la infraestructura, y es posible agregar máquinas de escaneo self-hosted para alcanzar objetivos internos de la red. En el self-hosted estándar hay instaladores para Windows y Linux, en arquitectura de máquina única o de múltiples máquinas, con base de datos externa recomendada para producción: PostgreSQL, Oracle, MySQL o MariaDB y Microsoft SQL Server, conectados por JDBC. En la modalidad Kubernetes, PortSwigger entrega un Helm chart y exige clúster x86 con solución de ingress y un PersistentVolume en modo ReadWriteMany, opcionalmente con cluster-autoscaler habilitado. El dimensionamiento de hardware depende del número de scans concurrentes, del porte de las aplicaciones, del volumen de issues esperado y de la cantidad de usuarios activos.

Modalidades de implementación

Son cuatro caminos para el mismo software y el mismo motor. La Cloud gestionada es la más rápida hasta el primer scan, con PortSwigger a cargo de implementación y mantenimiento. El self-hosted estándar da control total de la instalación en máquinas físicas o virtuales, incluidos servidores headless. El Kubernetes atiende a quien ya opera un clúster propio y quiere capacidad que escale sola. Y el CI-driven sin dashboard prescinde de servidor: Burp Scanner corre en contenedor dentro del pipeline y el resultado queda en el propio CI.

Para prueba manual conducida por el analista, con proxy interceptor y manipulación de peticiones, el producto es Burp Suite Professional, licenciado de forma distinta y sin camino de upgrade entre ambos.

¿Cuánto cuesta Burp Suite DAST?

Burp Suite DAST se licencia por suscripción anual con alcance dimensionado, y la base técnica de la licencia es la capacidad de scans concurrentes, no la cantidad de personas: la suscripción incluye usuarios ilimitados, y PortSwigger afirma que no se paga por URL. La propia clave de licencia registra la fecha de expiración y el número de scans concurrentes incluidos, y esa capacidad puede ampliarse durante la vigencia del contrato. El EULA prevé tres formatos: licencia clásica, con un número definido de scans concurrentes; modelo por uso, cobrado por hora de escaneo; y modelo ilimitado, sin tope de scans concurrentes durante el término.

La regla de conteo que más evita errores de dimensionamiento es la de instancias: una instancia de Burp Suite DAST exige una licencia, sin importar cuántas máquinas de escaneo se implementen — pero instancias separadas exigen licencias separadas. Una empresa con una instancia de producción y otra dedicada a homologación necesita dos licencias, aunque la segunda use pocas máquinas. No existe valor de tabla porque la inversión depende del formato elegido, de la capacidad de scans concurrentes, del modelo de implementación, del plazo del contrato y de si es nueva adquisición o renovación. Para comprar Burp Suite DAST en Brasil, OSB Software releva ese alcance con usted, envía la propuesta comercial, emite la factura brasileña y entrega las licencias; solicite una cotización para recibir el valor exacto de su escenario.

Preguntas frecuentes

¿Burp Suite DAST es lo mismo que el antiguo Burp Suite Enterprise Edition? Sí. PortSwigger renombró Burp Suite Enterprise Edition como Burp Suite DAST en abril de 2025; el producto y su arquitectura permanecen.

¿Cuántas licencias se necesitan para varias máquinas de escaneo? Solo una. La licencia es por instancia de Burp Suite DAST; el número de máquinas de escaneo y de scans ejecutados no la multiplica. Solo las instancias separadas exigen licencias adicionales.

¿Se pueden escanear aplicaciones internas sin exponerlas a internet? Sí. En la modalidad Cloud se pueden agregar máquinas de escaneo self-hosted para alcanzar objetivos internos, y las modalidades self-hosted y Kubernetes funcionan enteramente en la infraestructura de la empresa.

¿Se puede ejecutar un scan en el pipeline sin instalar el servidor? Sí, mediante la modalidad CI-driven sin dashboard: Burp Scanner corre en un contenedor Docker en el pipeline y graba el resultado en JUnit o Burp XML, sin depender de un servidor de Burp Suite DAST.

¿Por qué comprar Burp Suite DAST con OSB Software?

OSB Software es socio oficial de PortSwigger en Brasil y suministra licencias 100% originales de Burp Suite DAST para empresas, con factura brasileña, contratación local en portugués y plena conformidad legal — la forma segura de adquirir software importado con CNPJ, sin riesgo de licencias irregulares.

Al comprar Burp Suite DAST con OSB Software, usted obtiene:

  • Atención consultiva y especializada — especialistas que dimensionan el licenciamiento por capacidad de scans concurrentes según su operación, evitando compras excedentes o insuficientes.
  • Procesos rápidos y seguros — desde el pedido hasta la entrega de las licencias originales, con trazabilidad en cada etapa.
  • Seguimiento comercial dedicado — de la cotización a la entrega y la renovación, con aviso antes del vencimiento de la licencia.
  • Facturación adecuada a su empresa — emisión de factura y condiciones adaptadas a su proceso de compras corporativo.
  • Credibilidad comprobada — miles de clientes atendidos en todo Brasil.

Si busca dónde comprar Burp Suite DAST en Brasil con seguridad jurídica y software importado legalizado, solicite una cotización: OSB Software entrega tecnología confiable, atención calificada y una compra simple y transparente.

Le ayudamos a elegir

¿No sabe qué software
necesita?

Cuéntenos su necesidad y nuestro equipo le ayuda a elegir la solución ideal — entre más de 10 mil opciones de nuestro catálogo.