> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web.md).

# Seguridad web - PortSwigger

Notas de PortSwigger Web Security Academy para pruebas prácticas de seguridad de aplicaciones web, flujos de trabajo de Burp Suite, explotación de vulnerabilidades, validación de payloads y preparación para BSCP.

## Flujo de trabajo de pruebas

1. Identifica la funcionalidad, solicitud, parámetro, cookie, encabezado, sink del navegador o endpoint de API implicado en el laboratorio.
2. Reproduce la vulnerabilidad en Burp Suite con el payload más pequeño que demuestre el control.
3. Escala solo cuando el comportamiento esté confirmado, manteniendo exactos los payloads y las credenciales del laboratorio.
4. Registra la ruta de explotación con notas concisas: disparador, impacto, prueba final y contexto de remediación.

## Categorías de vulnerabilidades

<table data-view="cards" data-full-width="false" data-search="false"><thead><tr><th></th><th></th><th></th><th data-hidden data-card-target data-type="content-ref"></th></tr></thead><tbody><tr><td><h3><i class="fa-database" style="color:$primary;">:database:</i></h3></td><td><h4>Inyección SQL</h4></td><td>Inyección SQL, ataques UNION, SQLi ciega, SQLi basada en errores, SQLi basada en tiempo, exfiltración OOB y enumeración de DBMS.</td><td><a href="/pages/1590ea7f8a1172f54cec6224b647fe1c1c7c4282">/pages/1590ea7f8a1172f54cec6224b647fe1c1c7c4282</a></td></tr><tr><td><h3><i class="fa-code" style="color:$primary;">:code:</i></h3></td><td><h4>XSS</h4></td><td>Cross-site scripting, XSS reflejado, XSS almacenado, XSS DOM, evasión de CSP, escape del sandbox de AngularJS, robo de cookies y captura de credenciales.</td><td><a href="/pages/d46009265e7026ac6f9c2ab7bf2c87189031fc0a">/pages/d46009265e7026ac6f9c2ab7bf2c87189031fc0a</a></td></tr><tr><td><h3><i class="fa-repeat" style="color:$primary;">:repeat:</i></h3></td><td><h4>CSRF</h4></td><td>Falsificación de solicitudes entre sitios, evasión de SameSite, fallos de validación de tokens, evasión de validación de Referer y payloads del servidor de explotación.</td><td><a href="/pages/30014795b390c7fa547365057bf574dcfa875997">/pages/30014795b390c7fa547365057bf574dcfa875997</a></td></tr><tr><td><h3><i class="fa-arrow-pointer" style="color:$primary;">:arrow-pointer:</i></h3></td><td><h4>Clickjacking</h4></td><td>Clickjacking, rediseño de la interfaz, abuso de iframe, ataques asistidos por CSRF, formularios precompletados y evasión anti-frame.</td><td><a href="/pages/b9dff1fc0c542b196cad7d70d3af674dbb1c0b47">/pages/b9dff1fc0c542b196cad7d70d3af674dbb1c0b47</a></td></tr><tr><td><h3><i class="fa-code-branch" style="color:$primary;">:code-branch:</i></h3></td><td><h4>Vulnerabilidades DOM</h4></td><td>XSS DOM, DOM clobbering, mensajes web, redirecciones abiertas, manipulación de cookies, sinks y fuentes.</td><td><a href="/pages/d1ce8106927efd02e8cbff6c6020140ffabc34f5">/pages/d1ce8106927efd02e8cbff6c6020140ffabc34f5</a></td></tr><tr><td><h3><i class="fa-shuffle" style="color:$primary;">:shuffle:</i></h3></td><td><h4>CORS</h4></td><td>Mala configuración de CORS, reflexión de origen, confianza en origen nulo, protocolos inseguros y robo de credenciales entre orígenes.</td><td><a href="/pages/38189e6b97ce6b2cd6bd3e95e7324d7100c875c9">/pages/38189e6b97ce6b2cd6bd3e95e7324d7100c875c9</a></td></tr><tr><td><h3><i class="fa-file-code" style="color:$primary;">:file-code:</i></h3></td><td><h4>XXE</h4></td><td>Inyección de entidades externas XML, lectura de archivos, SSRF mediante XXE, XXE ciega, exfiltración OOB, reutilización de DTD local y XInclude.</td><td><a href="/pages/4dc8e77c986cbc9a03247910668c4f9ad01ab3fc">/pages/4dc8e77c986cbc9a03247910668c4f9ad01ab3fc</a></td></tr><tr><td><h3><i class="fa-server" style="color:$primary;">:server:</i></h3></td><td><h4>SSRF</h4></td><td>Falsificación de solicitudes del lado del servidor, SSRF ciega, evasión de listas negras, evasión de listas blancas, acceso a servicios internos y exfiltración basada en Shellshock.</td><td><a href="/pages/3a3ffafc54e18cca6ec7d6da6a4bd7cac6465e88">/pages/3a3ffafc54e18cca6ec7d6da6a4bd7cac6465e88</a></td></tr><tr><td><h3><i class="fa-arrow-right-arrow-left" style="color:$primary;">:arrow-right-arrow-left:</i></h3></td><td><h4>smuggling de solicitudes HTTP</h4></td><td>Contrabando de solicitudes HTTP, CL.TE, TE.CL, desincronización HTTP/2, evasión del front-end, túnel y envenenamiento de caché.</td><td><a href="/pages/125c9d661f8a413be72a3af25e283f1d3608ce13">/pages/125c9d661f8a413be72a3af25e283f1d3608ce13</a></td></tr><tr><td><h3><i class="fa-terminal" style="color:$primary;">:terminal:</i></h3></td><td><h4>Inyección de comandos</h4></td><td>Inyección de comandos del sistema operativo, inyección ciega de comandos, retardos temporales, redirección de salida, detección OOB y exfiltración de comandos.</td><td><a href="/pages/439ff305eb5afc031264d9c1455b334333ddc5df">/pages/439ff305eb5afc031264d9c1455b334333ddc5df</a></td></tr><tr><td><h3><i class="fa-brackets-curly" style="color:$primary;">:brackets-curly:</i></h3></td><td><h4>SSTI</h4></td><td>Inyección de plantillas del lado del servidor, escape del sandbox, detección del motor de plantillas, exploits documentados, payloads personalizados y RCE.</td><td><a href="/pages/eeb71031d781c172a23a97f03ed59ee4e9c1903d">/pages/eeb71031d781c172a23a97f03ed59ee4e9c1903d</a></td></tr><tr><td><h3><i class="fa-folder-tree" style="color:$primary;">:folder-tree:</i></h3></td><td><h4>Recorrido de rutas</h4></td><td>Recorrido de rutas, lectura de archivos, evasión de secuencias de recorrido, evasión de codificación URL, trucos con byte nulo y debilidades en la validación de rutas.</td><td><a href="/pages/4db338d498558139a38e184b670f50b6f2c220eb">/pages/4db338d498558139a38e184b670f50b6f2c220eb</a></td></tr><tr><td><h3><i class="fa-user-lock" style="color:$primary;">:user-lock:</i></h3></td><td><h4>Control de acceso</h4></td><td>Control de acceso roto, IDOR, escalada de privilegios, manipulación de roles, evasión de autorización y exposición del panel de administración.</td><td><a href="/pages/beb69b5379f410213171b50f668b79a7b36609dc">/pages/beb69b5379f410213171b50f668b79a7b36609dc</a></td></tr><tr><td><h3><i class="fa-key" style="color:$primary;">:key:</i></h3></td><td><h4>Autenticación</h4></td><td>Evasión de autenticación, enumeración de usuarios, fallos de restablecimiento de contraseña, evasión de 2FA, fuerza bruta, cookies de sesión y apropiación de cuentas.</td><td><a href="/pages/50e3228bd59f5a7b4afafc355b4fb9ca6c29b546">/pages/50e3228bd59f5a7b4afafc355b4fb9ca6c29b546</a></td></tr><tr><td><h3><i class="fa-plug" style="color:$primary;">:plug:</i></h3></td><td><h4>WebSockets</h4></td><td>Pruebas de WebSocket, manipulación de mensajes, abuso del handshake, secuestro de WebSocket entre sitios y ataques a aplicaciones en tiempo real.</td><td><a href="/pages/ff91d3f25a4ca191028f692204c8658d17fa8064">/pages/ff91d3f25a4ca191028f692204c8658d17fa8064</a></td></tr><tr><td><h3><i class="fa-face-woozy" style="color:$primary;">:face-woozy:</i></h3></td><td><h4>Envenenamiento de caché web</h4></td><td>Envenenamiento de caché web, inyección en la clave de caché, encabezados no incluidos en la clave, cookies no incluidas en la clave, ocultación de parámetros y XSS basado en caché.</td><td><a href="/pages/095e94707a0d0de2c7bc4babe8a0471de756bd5e">/pages/095e94707a0d0de2c7bc4babe8a0471de756bd5e</a></td></tr><tr><td><h3><i class="fa-box-open" style="color:$primary;">:box-open:</i></h3></td><td><h4>Deserialización</h4></td><td>Deserialización insegura, manipulación de objetos serializados, cadenas de gadgets, PHAR, Java, PHP, Ruby e inyección de objetos.</td><td><a href="/pages/259e3580177bbffe4ceec886d42f6d7ef343975c">/pages/259e3580177bbffe4ceec886d42f6d7ef343975c</a></td></tr><tr><td><h3><i class="fa-eye" style="color:$primary;">:eye:</i></h3></td><td><h4>Divulgación de información</h4></td><td>Divulgación de información, errores detallados, páginas de depuración, archivos de copia de seguridad, código fuente expuesto y filtraciones de control de versiones.</td><td><a href="/pages/3a609da3efefd7cd9fa547b53f6abdfba96309c7">/pages/3a609da3efefd7cd9fa547b53f6abdfba96309c7</a></td></tr><tr><td><h3><i class="fa-lightbulb" style="color:$primary;">:lightbulb:</i></h3></td><td><h4>Lógica de negocio</h4></td><td>Fallos en la lógica de negocio, evasión del flujo de trabajo, abuso de la confianza en el lado del cliente, controles inconsistentes y explotación de la lógica de la aplicación.</td><td><a href="/pages/78d30165c28c7f1d00be4947f485f06246333fa1">/pages/78d30165c28c7f1d00be4947f485f06246333fa1</a></td></tr><tr><td><h3><i class="fa-globe" style="color:$primary;">:globe:</i></h3></td><td><h4>Ataques al encabezado Host</h4></td><td>Ataques al encabezado Host, envenenamiento del restablecimiento de contraseña, SSRF basada en enrutamiento, envenenamiento de caché y manejo ambiguo de solicitudes.</td><td><a href="/pages/07e704e730ea126de2cef3f2b30fccc48cc79a35">/pages/07e704e730ea126de2cef3f2b30fccc48cc79a35</a></td></tr><tr><td><h3><i class="fa-key" style="color:$primary;">:key:</i></h3></td><td><h4>Autenticación OAuth</h4></td><td>Mala configuración de OAuth, evasión del flujo implícito, abuso de redirect_uri, robo de tokens, secuestro de cuentas y SSRF en OpenID.</td><td><a href="/pages/807eec2d33a65f909ccc3acc16aeff33d69d3681">/pages/807eec2d33a65f909ccc3acc16aeff33d69d3681</a></td></tr><tr><td><h3><i class="fa-file-arrow-up" style="color:$primary;">:file-arrow-up:</i></h3></td><td><h4>Carga de archivos</h4></td><td>Evasión de carga de archivos, subida de web shell, condiciones de carrera, evasión de validación y ejecución del lado del servidor.</td><td><a href="/pages/9d36e800a05a918597eb31dd34145f11bb399b94">/pages/9d36e800a05a918597eb31dd34145f11bb399b94</a></td></tr><tr><td><h3><i class="fa-id-card" style="color:$primary;">:id-card:</i></h3></td><td><h4>Ataques JWT</h4></td><td>Evasión de autenticación JWT, confusión de algoritmos, claves débiles, inyección de JWK, inyección de JKU, recorrido de rutas en kid y fallos de validación de firma.</td><td><a href="/pages/2c273991212ff31a072be83ffdb112461f2e3165">/pages/2c273991212ff31a072be83ffdb112461f2e3165</a></td></tr><tr><td><h3><i class="fa-suitcase" style="color:$primary;">:suitcase:</i></h3></td><td><h4>Habilidades esenciales</h4></td><td>Flujo de trabajo de Burp Suite, análisis dirigido, análisis de datos no estándar, pruebas en el navegador y metodología de laboratorios de PortSwigger.</td><td><a href="/pages/90fe3717870733d6d4d69469a04a69404ff8e839">/pages/90fe3717870733d6d4d69469a04a69404ff8e839</a></td></tr><tr><td><h3><i class="fa-code-branch" style="color:$primary;">:code-branch:</i></h3></td><td><h4>Contaminación de prototipos</h4></td><td>Contaminación de prototipos, XSS DOM del lado del cliente, contaminación de prototipos del lado del servidor, evasión de filtros, escalada de privilegios y RCE.</td><td><a href="/pages/194786c082b1f31ab4f8c60bf23e205b7f1d6041">/pages/194786c082b1f31ab4f8c60bf23e205b7f1d6041</a></td></tr><tr><td><h3><i class="fa-diagram-project" style="color:$primary;">:diagram-project:</i></h3></td><td><h4>GraphQL</h4></td><td>Pruebas de GraphQL, introspección, campos privados, CSRF, evasión por fuerza bruta, endpoints en caché e IDOR.</td><td><a href="/pages/52ca5bc2623d8ef4be67d124dfdd888e75cb7442">/pages/52ca5bc2623d8ef4be67d124dfdd888e75cb7442</a></td></tr><tr><td><h3><i class="fa-stopwatch" style="color:$primary;">:stopwatch:</i></h3></td><td><h4>Condiciones de carrera</h4></td><td>Condiciones de carrera, ataques de un solo paquete, evasión del límite de tasa, carreras de construcción parcial, fallos sensibles al tiempo y flujos de trabajo de Burp Repeater.</td><td><a href="/pages/f6abd588ec5c6fe62346994b0631c782088eb314">/pages/f6abd588ec5c6fe62346994b0631c782088eb314</a></td></tr><tr><td><h3><i class="fa-database" style="color:$primary;">:database:</i></h3></td><td><h4>Inyección NoSQL</h4></td><td>Inyección NoSQL, inyección de operadores de MongoDB, evasión de autenticación, extracción de campos ocultos y exfiltración de datos.</td><td><a href="/pages/e55fdb74d9be90ab971c1f2d510a6321f62a5f3c">/pages/e55fdb74d9be90ab971c1f2d510a6321f62a5f3c</a></td></tr><tr><td><h3><i class="fa-plug" style="color:$primary;">:plug:</i></h3></td><td><h4>Pruebas de API</h4></td><td>Pruebas de API, contaminación de parámetros del lado del servidor, descubrimiento de endpoints REST, asignación masiva, abuso de documentación OpenAPI y explotación de API ocultas.</td><td><a href="/pages/fb285a4c5920aeec527714c0e0cdb2b72aa98269">/pages/fb285a4c5920aeec527714c0e0cdb2b72aa98269</a></td></tr><tr><td><h3><i class="fa-brain" style="color:$primary;">:brain:</i></h3></td><td><h4>Ataques web con LLM</h4></td><td>Inyección de prompts, uso inseguro de herramientas LLM, agencia excesiva, fallos en el manejo de salidas y explotación de API LLM.</td><td><a href="/pages/3334694e671fb691e41d1ced63c392a38c63f3b4">/pages/3334694e671fb691e41d1ced63c392a38c63f3b4</a></td></tr><tr><td><h3><i class="fa-shield-halved" style="color:$primary;">:shield-halved:</i></h3></td><td><h4>Engaño de caché web</h4></td><td>Engaño de caché web, peculiaridades en el mapeo de rutas, respuestas privadas almacenables en caché, abuso de delimitadores y problemas de normalización del origen.</td><td><a href="/pages/71e2d0c744d82da96577fe040b8c7302fb871ac8">/pages/71e2d0c744d82da96577fe040b8c7302fb871ac8</a></td></tr></tbody></table>

\## Preparación para la certificación y el examen

<table data-view="cards" data-full-width="false" data-search="false"><thead><tr><th></th><th></th><th></th><th data-hidden data-card-target data-type="content-ref"></th></tr></thead><tbody><tr><td><h3><i class="fa-shield" style="color:$primary;">:shield:</i></h3></td><td><h4>Guía de certificación BSCP</h4></td><td>Notas de la Guía práctica de certificación BSCP para los laboratorios de PortSwigger Web Security Academy, incluyendo flujo de explotación, pruebas de payloads, validación en Burp Suite y contexto de remediación.</td><td><a href="/pages/9a0e0bbaf7c8d372cccaaa00bfe1dc5cfcc8e078">/pages/9a0e0bbaf7c8d372cccaaa00bfe1dc5cfcc8e078</a></td></tr><tr><td><h3><i class="fa-shield" style="color:$primary;">:shield:</i></h3></td><td><h4>Examen de práctica 1 de BSCP</h4></td><td>Notas de resolución del Examen de práctica 1 de BSCP para los laboratorios de PortSwigger Web Security Academy, incluyendo flujo de explotación, pruebas de payloads, validación en Burp Suite y contexto de remediación.</td><td><a href="/pages/2ccdf4bf9c755a8b502fced239dd024978ac8eec">/pages/2ccdf4bf9c755a8b502fced239dd024978ac8eec</a></td></tr><tr><td><h3><i class="fa-shield" style="color:$primary;">:shield:</i></h3></td><td><h4>Examen de práctica 2 de BSCP</h4></td><td>Notas de resolución del Examen de práctica 2 de BSCP para los laboratorios de PortSwigger Web Security Academy, incluyendo flujo de explotación, pruebas de payloads, validación en Burp Suite y contexto de remediación.</td><td><a href="/pages/bffda367168f632c2b2d94763c6b470883375f26">/pages/bffda367168f632c2b2d94763c6b470883375f26</a></td></tr><tr><td><h3><i class="fa-question" style="color:$primary;">:question:</i></h3></td><td><h4>Notas de estudio de PortSwigger</h4></td><td>Notas de estudio de BSCP de la comunidad y referencias para la preparación del examen.</td><td><a href="https://github.com/botesjuan/Burp-Suite-Certified-Practitioner-Exam-Study">https://github.com/botesjuan/Burp-Suite-Certified-Practitioner-Exam-Study</a></td></tr><tr><td><h3><i class="fa-question" style="color:$primary;">:question:</i></h3></td><td><h4>Repositorio de referencia BSCP</h4></td><td>Referencias adicionales de estudio de BSCP y material de práctica.</td><td><a href="https://github.com/DingyShark/BurpSuiteCertifiedPractitioner">https://github.com/DingyShark/BurpSuiteCertifiedPractitioner</a></td></tr></tbody></table>

<figure><img src="/files/1149baf67dd86cc7efddad622d5e609c9ab49bed" alt="PortSwigger Web Security Academy and BSCP study reference"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
