> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/hacking-tools/web.md).

# Herramientas de pruebas de aplicaciones web

Usa esta categoría para flujos de trabajo de pruebas de aplicaciones web: interceptar tráfico, validar puntos de inyección, escanear módulos web, descubrir contenido oculto, identificar tecnologías, investigar cargas útiles y revisar el comportamiento del WAF.

## Herramientas y recursos

<table data-view="cards" data-full-width="false" data-search="false"><thead><tr><th></th><th></th><th></th><th data-hidden data-card-target data-type="content-ref"></th></tr></thead><tbody><tr><td><h3><i class="fa-bug" style="color:$primary;">:bug:</i></h3></td><td><h4>Burp Suite</h4></td><td>Notas de pruebas de penetración web con Burp Suite para interceptación con Proxy, validación con Repeater, automatización con Intruder, análisis con Comparer, manipulación de solicitudes HTTP, pruebas de cargas útiles, pruebas de autenticación, confirmación de vulnerabilidades y recopilación de evidencias.</td><td><a href="/pages/909008db3fbd359418ae4eabbfed4886795c85d6">/pages/909008db3fbd359418ae4eabbfed4886795c85d6</a></td></tr><tr><td><h3><i class="fa-database" style="color:$primary;">:database:</i></h3></td><td><h4>SQLMap</h4></td><td>Notas de pruebas de penetración con SQLMap para detección de inyección SQL, fingerprinting del SGBD, enumeración de bases de datos, descubrimiento de tablas y columnas, volcado de datos, pruebas basadas en cookies, ajuste de riesgo y nivel, flujos de trabajo de shell del sistema operativo, pruebas de SQLite y validación manual de inyección SQL.</td><td><a href="/pages/01e51e061c134d23f3001581163c439e0f7564c0">/pages/01e51e061c134d23f3001581163c439e0f7564c0</a></td></tr><tr><td><h3><i class="fa-shield-halved" style="color:$primary;">:shield-halved:</i></h3></td><td><h4>Escáner de seguridad de PHP</h4></td><td>Flujo de análisis estático de PHP solo para suscriptores para funciones peligrosas, revisión de origen a destino, configuración insegura, riesgo de carga de archivos, deserialización, SSRF e indicadores de escalada de privilegios.</td><td><a href="/pages/d5ee0590a1512e39064fa514af21cbd9e928df99">/pages/d5ee0590a1512e39064fa514af21cbd9e928df99</a></td></tr><tr><td><h3><i class="fa-globe" style="color:$primary;">:globe:</i></h3></td><td><h4>WMAP</h4></td><td>Notas de WMAP para ejecutar escaneos de vulnerabilidades web a través de Metasploit y revisar los problemas de la aplicación descubiertos.</td><td><a href="/pages/632edb1a5fa354c61c02f7b3a9fa0e0d7c3d3eaf">/pages/632edb1a5fa354c61c02f7b3a9fa0e0d7c3d3eaf</a></td></tr><tr><td><h3><i class="fa-globe" style="color:$primary;">:globe:</i></h3></td><td><h4>Recursos de reconocimiento web y evasión</h4></td><td>Recursos de reconocimiento web y evasión para fuzzing, perfilado, referencias de cargas útiles, detección de WAF, evasión de WAF y utilidades web de HackTricks.</td><td><a href="/pages/2aa94afe5d0e562a2babcf67290875efa90b6f6b">/pages/2aa94afe5d0e562a2babcf67290875efa90b6f6b</a></td></tr></tbody></table>

### Flujo de trabajo

1. Perfila la aplicación y descubre contenido oculto antes de ejecutar comprobaciones más exhaustivas.
2. Captura solicitudes representativas en Burp Suite y confirma manualmente el comportamiento de los parámetros.
3. Usa SQLMap o WMAP solo cuando el comportamiento del objetivo admita esa ruta de pruebas.
4. Investiga cargas útiles, evasiones y el comportamiento del WAF en la página de recursos dedicada.
5. Conserva las solicitudes exactas, cargas útiles, respuestas, capturas de pantalla y versiones de las herramientas para los informes.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/hacking-tools/web.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
