Configuración del Proxy en Burp Suite y ZAP
La función más importante de un web proxy es interceptar y analizar el tráfico entre el navegador y el servidor. Con Burp o ZAP podemos ver, modificar y reenviar solicitudes para probar cómo responde una aplicación.
🌐 Navegador preconfigurado
Viene con:
-
Proxy configurado automáticamente
-
Certificado CA instalado
-
Ajustes listos para pentesting
🧭 En Burp
Ruta: Proxy → Intercept → Open Browser

Abre el navegador integrado de Burp, que automáticamente enruta TODO el tráfico por el proxy.
🦊 En ZAP
Pulsar el ícono con el logo de Firefox en la barra superior → abre el navegador preconfigurado de ZAP.

🔧 Configuración del Proxy en Firefox (manual)
En ocasiones necesitaremos usar un navegador real como Firefox.
🔌 Paso 1 — Ajustar el Proxy
Burp y ZAP usan por defecto:
127.0.0.1:8080
Si eliges un puerto en uso, el proxy NO iniciará.
Ajustar puerto:
- Burp:
Proxy > Proxy Settings > Proxy Listeners



- ZAP:
Tools > Options > Network > Local Servers/Proxies
🦊 FoxyProxy (recomendado)
-
Abrir FoxyProxy → Options
-
Clic en Add
-
Configura:
IP: 127.0.0.1 Puerto: 8080 Nombre: Burp o ZAP
-
Guardar
-
Activarlo desde el ícono de FoxyProxy
En PwnBox ya viene configurado, así que puedes saltarte este paso.
🔐 Instalación del Certificado CA (necesario para HTTPS)
Sin el certificado CA del proxy:
-
❌ Firefox marcará errores HTTPS
-
❌ No podrás interceptar tráfico cifrado
-
❌ Verás advertencias constantes
🧾 Burp — Obtener certificado
-
Activar Burp en FoxyProxy
-
Navegar a:
http://burp
- Clic en CA Certificate

🧾 ZAP — Obtener certificado
Ruta:
Tools > Options > Network > Server Certificates
Clic en Save, o generar uno nuevo con Generate.
🔒 Instalación del Certificado CA en Firefox
- Navegar a:
about:preferences#privacy
-
Ir a View Certificates
-
Abrir pestaña Authorities
-
Clic en Import

-
Seleccionar el certificado CA de Burp o ZAP


-
Marcar las dos casillas:

[!check] ✔️ Trust this CA to identify email users
- Aceptar
Firefox ahora enruta TODO su tráfico a través del proxy y Burp/ZAP pueden interceptarlo sin errores HTTPS.