Burp Suite Certified (BSCP)
El BSCP (Burp Suite Certified Practitioner) de PortSwigger certifica la habilidad práctica de hacking web usando Burp Suite, basándose en la excelente (y gratuita) Web Security Academy. Es asequible, muy práctica y una de las mejores formas de demostrar competencia web real.
- certificación PRÁCTICA de hacking web de PortSwigger (los creadores de Burp)- se apoya en la Web Security Academy (labs gratuitos) como material de estudio- examen hands-on: explotar aplicaciones web reales usando Burp Suite- asequible y muy valorada por reflejar habilidad web actual y realQué cubre
Sección titulada «Qué cubre»- todo el espectro web de la Academy: SQLi, XSS, SSRF, auth, access control, deserialización, SSTI, prototype pollution, CORS, etc. (mapea a toda el área Web de esta wiki)- uso avanzado de Burp (Repeater, Intruder, extensiones) -> ver tool-burp- encadenar vulns para lograr el objetivo (robar datos de un usuario concreto)El examen
Sección titulada «El examen»- práctico (4 h): dos aplicaciones; en cada una escalar de usuario anónimo a admin y exfiltrar datos de un usuario objetivo (patrón: foothold -> escalar -> exfiltrar)- cronometrado y exigente en gestión del tiempo; requiere soltura con Burp- hay que encontrar Y explotar en vivo, no responder testCómo prepararse
Sección titulada «Cómo prepararse»- completar la PortSwigger Web Security Academy (es GRATIS y es el temario)- dominar Burp a fondo (tool-burp) y los patrones de explotación de la Academy- practicar los "mystery labs" (sin pista de la categoría) -> simulan el examen- repasar toda el área Web de esta wikiValor profesional
Sección titulada «Valor profesional»- demuestra HABILIDAD WEB PRÁCTICA real, no teoría -> muy útil para pentester web/bug bounty- relación calidad/precio excelente; material gratuito de primer nivel- buen paso antes o junto al OSCP para la parte web; base para OSWEBlue Team / carrera
Sección titulada «Blue Team / carrera»- El BSCP valida hacking web práctico con Burp sobre el mejor material gratuito que existe (la Academy).
- Ideal para pentester web / bug bounty (bb-*) por su realismo y enfoque.
- Prepararlo = dominar toda el área Web y Burp (Burp Suite) a fondo.
- Asequible y excelente escalón hacia el OSWE y complemento del OSCP.
Consejos y errores comunes
Sección titulada «Consejos y errores comunes»- Hazte entera la Web Security Academy: el examen sale directo de ahí, no te saltes labs.
- Gestiona el tiempo de las dos fases (comprometer varias apps con límite); consigue el foothold antes de escalar.
- Prepara de antemano tu colección de payloads reutilizables en Burp; improvisar cuesta puntos.
- Practica exfiltrar la credencial/flag del admin, no solo encontrar la vulnerabilidad.
Checklist de prueba
Sección titulada «Checklist de prueba»- Completar la PortSwigger Web Security Academy (gratis)
- Dominar Burp Suite a fondo (Burp Suite)
- Repasar toda el área Web de la wiki
- Practicar “mystery labs” (sin pista de categoría)
- Patrón de examen: foothold → escalar a admin → exfiltrar
- Gestión del tiempo (examen de 4 h)
- Siguiente paso: OSWE (OSWE) para white-box