Saltar al contenido

Burp Suite Professional

Burp Suite Professional es la plataforma de pruebas de seguridad de aplicaciones web de PortSwigger Ltd., utilizada por pentesters y equipos de AppSec para encontrar y confirmar vulnerabilidades en aplicaciones y APIs. Reúne proxy interceptor, Burp Scanner, Burp Repeater y Burp Intruder en el mismo entorno, con detección fuera de banda mediante Burp Collaborator y cientos de extensiones en el BApp Store. Se licencia por suscripción anual, por usuario nombrado, y funciona en Windows, macOS y Linux.

Fabricante: PortSwigger Ltd.
Categoria: Rede/Segurança
Conozca más sobre Burp Suite Professional

Solicitar Presupuesto

¿Qué es Burp Suite Professional?

Burp Suite Professional es la plataforma de pruebas de seguridad de aplicaciones web de PortSwigger Ltd., utilizada por profesionales de seguridad ofensiva para encontrar y confirmar vulnerabilidades en aplicaciones y APIs antes de que un atacante las explote. Es una aplicación instalada en la estación del analista que funciona como proxy interceptor entre el navegador y el servidor: todo el tráfico HTTP y HTTPS pasa por Burp Proxy, donde cada petición puede pausarse, editarse y reenviarse. Esa misma petición capturada pasa a manipulación manual en Burp Repeater, a ataques automatizados en Burp Intruder o a escaneo en Burp Scanner, siempre dentro de la misma sesión autenticada y del mismo alcance. Según PortSwigger, Burp Suite es utilizado por más de 90.000 profesionales de seguridad y 18.000 organizaciones en más de 170 países. Sustituye la combinación de escáner genérico con scripts propios por un entorno único, donde la prueba automatizada genera la pista y la prueba manual produce la evidencia reproducible.

Principales recursos de Burp Suite Professional

Las herramientas de Burp Suite Professional comparten el mismo site map, alcance y sesión, de modo que un hallazgo automatizado se profundiza manualmente sin rehacer el flujo de autenticación:

  • Burp Proxy — intercepta el tráfico HTTP y HTTPS entre navegador y aplicación, permitiendo pausar, editar y reenviar cada petición en tiempo real.
  • Burp Scanner — escaneo activo y pasivo con cobertura de las categorías del OWASP Top 10, incluyendo SQL injection, cross-site scripting reflejado y basado en DOM, SSRF, XXE y path traversal.
  • Burp Repeater — reenvía y modifica manualmente cualquier petición capturada para confirmar una hipótesis sin repetir todo el camino de navegación.
  • Burp Intruder — ataques automatizados a velocidad plena, para fuzzing de parámetros, enumeración de identificadores y prueba controlada de credenciales.
  • Burp Collaborator — detección fuera de banda (OAST) de fallos sin respuesta visible en la aplicación, como SSRF ciega e inyecciones de efecto asíncrono.
  • DOM Invader — navegador integrado que rastrea el flujo de datos en el DOM para localizar XSS basado en DOM y prototype pollution en el cliente.
  • BApp Store y Montoya API — cientos de extensiones listas y una API oficial para escribir extensiones propias en Java o Python mediante Jython.
  • BChecks y Burp AI — reglas de verificación declarativas escritas por el propio equipo y recursos de IA que explican las issues encontradas, consumiendo créditos.

Completan el conjunto Burp Sequencer, que analiza la aleatoriedad de tokens de sesión, además de Burp Decoder, Burp Comparer y Burp Organizer. Burp Scanner también acepta definiciones OpenAPI, GraphQL y SOAP para cubrir endpoints de API que no aparecen en la navegación.

Beneficios de Burp Suite Professional

El ahorro de tiempo viene de la continuidad entre escaneo y prueba manual: Burp Scanner encuentra el indicio y el analista abre esa misma petición en Burp Repeater con la sesión todavía válida, sin reautenticar. El costo de tratar falsos positivos baja porque cada issue trae la petición y la respuesta que la comprueban — el desarrollador reproduce el fallo con el mismo par de paquetes. La cobertura de fallos invisibles viene de Burp Collaborator, que aporta un destino externo controlado para SSRF ciega e inyecciones que solo se manifiestan tras el fin del escaneo. La adaptación al objetivo viene del BApp Store y de la Montoya API, que tratan firma o formato propietario sin abandonar la prueba automatizada. Y la estandarización entre analistas viene de las BChecks, que convierten el hallazgo recurrente de un especialista en una verificación que ejecuta todo el equipo.

Para quién es Burp Suite Professional

Burp Suite Professional es la herramienta de trabajo de pentesters, analistas de seguridad ofensiva, consultores e ingenieros de AppSec que prueban aplicaciones manualmente. En la empresa el usuario típico está en el equipo de seguridad de la información o en una célula de red team; en la consultora es quien ejecuta el pentest y firma el informe. Tres escenarios concretos: entregar un pentest de aplicación web con evidencia reproducible al cliente; validar la aplicación antes de exponer la API a socios; y atender la exigencia de prueba de intrusión periódica del PCI DSS o de la ISO 27001 con asientos propios, reduciendo la dependencia de una auditoría externa en cada ciclo.

Diferenciales de Burp Suite Professional

La diferencia frente a un escáner automatizado convencional está en el control sobre la petición: el analista intercepta, edita byte a byte y reenvía el pedido, probando lógica de negocio, encadenamiento de permisos y condiciones de carrera que ningún escaneo genérico describe. El segundo diferencial es el ecosistema de extensión: la Montoya API y el BApp Store adaptan la herramienta a objetivos con autenticación o serialización fuera del estándar, y el mismo motor de Burp Scanner es el que usa Burp Suite DAST, lo que hace reproducible en la estación del analista un hallazgo del pipeline sin traducción entre formatos.

Requisitos del sistema

Burp Suite Professional es una aplicación Java distribuida en instaladores para Windows, macOS y Linux, y ya viene incluida en la distribución Kali Linux. Utiliza un navegador Chromium integrado para la interceptación y para DOM Invader, evitando configurar manualmente un proxy. El consumo de memoria acompaña el tamaño del objetivo: un site map extenso con escaneo activo simultáneo exige más RAM asignada a la JVM que una prueba manual puntual. Las extensiones en Python dependen de Jython; en Java, usan la Montoya API.

Ediciones y módulos

Burp Suite Professional es la edición comercial orientada a la prueba manual y al escaneo conducido por el analista, y es la edición que OSB Software suministra en esta página. PortSwigger también distribuye Burp Suite Community Edition, gratuita, sin Burp Scanner activo y con Burp Intruder limitado en velocidad — útil para estudio, no para trabajo profesional.

Para escaneo automatizado a escala, integración con pipelines y gestión de portafolio de aplicaciones, PortSwigger comercializa Burp Suite DAST — antes llamado Burp Suite Enterprise Edition —, un producto distinto, con licenciamiento propio y sin camino de upgrade desde Professional. Los recursos de Burp AI se consumen por créditos dentro del propio Professional. La Web Security Academy, con más de 190 labs interactivos, es gratuita, y la certificación Burp Suite Certified Practitioner se adquiere directamente en PortSwigger.

¿Cuánto cuesta Burp Suite Professional?

Burp Suite Professional se licencia por usuario nombrado, en la modalidad de suscripción anual, con contratos que pueden cerrarse por uno o por varios años. No existe licencia perpetua. La regla de conteo es explícita en la documentación de PortSwigger: usuario significa persona física individual, y no usuario concurrente, instalación o máquina — un equipo de seis analistas donde solo tres usan la herramienta al mismo tiempo consume seis suscripciones. El mismo usuario, en cambio, puede activar la licencia en más de una computadora dentro del uso razonable previsto por el fabricante.

No existe un valor de tabla único porque la inversión depende del dimensionamiento: cantidad de usuarios nombrados, plazo del contrato, si es nueva adquisición o renovación, consumo previsto de créditos de Burp AI y la necesidad — o no — de escaneo automatizado en pipeline, que es alcance de Burp Suite DAST y no de Professional. Para comprar Burp Suite Professional en Brasil, OSB Software releva ese alcance con usted, envía la propuesta comercial, emite la factura brasileña y entrega las licencias; solicite una cotización para recibir el valor exacto de su escenario.

Preguntas frecuentes

¿Burp Suite Professional puede usarse en pipelines de CI/CD? No. Los términos de PortSwigger restringen el uso de Professional en pipelines de integración y entrega continuas; el escaneo dentro del pipeline es alcance de Burp Suite DAST.

¿Dos personas pueden compartir la misma licencia? No. Según PortSwigger, el conteo es por persona real, y una suscripción no puede dividirse aunque solo uno utilice la herramienta a la vez.

¿Se puede instalar Burp Suite Professional en más de una computadora? Sí. El mismo usuario puede activar su licencia en más de una máquina, respetando el límite de activaciones que PortSwigger se reserva el derecho de aplicar.

¿El examen Burp Suite Certified Practitioner exige licencia de Professional? Sí, el examen se realiza con Burp Suite Professional activo. El material de la Web Security Academy, con más de 190 labs, es gratuito.

¿Por qué comprar Burp Suite Professional con OSB Software?

OSB Software es socio oficial de PortSwigger en Brasil y suministra licencias 100% originales de Burp Suite Professional para empresas, con factura brasileña, contratación local en portugués y plena conformidad legal — la forma segura de adquirir software importado con CNPJ, sin riesgo de licencias irregulares.

Al comprar Burp Suite Professional con OSB Software, usted obtiene:

  • Atención consultiva y especializada — especialistas que dimensionan el licenciamiento por usuario nombrado según su operación, evitando compras excedentes o insuficientes.
  • Procesos rápidos y seguros — desde el pedido hasta la entrega de las licencias originales, con trazabilidad en cada etapa.
  • Seguimiento comercial dedicado — de la cotización a la entrega y la renovación, con aviso antes del vencimiento de la licencia.
  • Facturación adecuada a su empresa — emisión de factura y condiciones adaptadas a su proceso de compras corporativo.
  • Credibilidad comprobada — miles de clientes atendidos en todo Brasil.

Si busca dónde comprar Burp Suite Professional en Brasil con seguridad jurídica y software importado legalizado, solicite una cotización: OSB Software entrega tecnología confiable, atención calificada y una compra simple y transparente.

Le ayudamos a elegir

¿No sabe qué software
necesita?

Cuéntenos su necesidad y nuestro equipo le ayuda a elegir la solución ideal — entre más de 10 mil opciones de nuestro catálogo.