Obtener la certificación Burp Suite Certified Practitioner (BSCP) ha sido, sin duda, una de las experiencias más exigentes y enriquecedoras que he vivido en mi trayectoria profesional dentro del mundo de la ciberseguridad ofensiva. No es simplemente una prueba de conocimientos técnicos; es una validación real del dominio de una herramienta como Burp Suite, pero también una prueba de paciencia, análisis y resiliencia.
En este artículo quiero compartir en detalle cómo fue el proceso, desde la preparación hasta el momento exacto en que vi en pantalla la siguiente imagen (link: https://portswigger.net/web-security/e/c/fe9cc79eae051666):

Más que una guía técnica, este post es una mirada honesta desde dentro, para quienes están planteándose afrontar esta certificación o simplemente desean entender mejor qué la hace tan especial.
¿Qué es el Burp Suite Certified Practitioner (BSCP)?
El Burp Suite Certified Practitioner es una certificación oficial emitida por PortSwigger, la empresa creadora de la suite Burp, ampliamente usada en pentesting web. Su objetivo es certificar que el profesional no solo conoce las funciones de la herramienta, sino que sabe aplicarlas de forma práctica y efectiva para explotar vulnerabilidades reales.
A diferencia de otras certificaciones que pueden ser más teóricas o centradas en múltiples disciplinas, el BSCP es puro web hacking hands-on. La prueba es remota, cronometrada, y basada en un entorno cerrado con dos aplicaciones web vulnerables. Para aprobar, debes explotar completamente ambas aplicaciones, cada una con tres fases encadenadas de explotación.
La duración: 4 horas que parecen 10
El examen tiene una duración fija de 4 horas. Parece razonable sobre el papel, pero en la práctica es un sprint técnico con momentos de alta tensión. Cada aplicación es un puzzle con varias capas. Resolver cada una no depende solo de conocer la vulnerabilidad, sino de encontrar el punto exacto donde se produce, cómo interactúa con el flujo de la aplicación, y qué herramientas necesitas afinar en Burp Suite para explotar la situación.
Es común perder media hora en una pista falsa, o intentar un vector con éxito parcial pero que no genera el resultado esperado. La presión del reloj hace que el componente psicológico sea igual de importante que el técnico.
Preparación previa: esto no es solo jugar laboratorios
Para llegar a ese punto con opciones reales de éxito, mi preparación se basó principalmente en dos pilares:
- La Web Security Academy de PortSwigger
Este es el recurso oficial y gratuito para prepararte. No exagero si digo que es uno de los mejores entornos formativos técnicos en seguridad web que existen hoy. No es casualidad que haya sido construido por los mismos que diseñaron el examen. La plataforma incluye laboratorios interactivos, desde los más básicos hasta técnicas avanzadas. Lo importante no es solo completarlos, sino entender el «por qué» detrás de cada fallo, reconocer patrones, y practicar hasta que lo técnico se vuelva intuitivo. No es suficiente saber explotar un CSRF o un XXE en un entorno guiado; debes saber detectarlo cuando el entorno no te da pistas. - Simulación bajo presión
Practiqué encadenando laboratorios de tres en tres, bajo un cronómetro real, sin consultar documentación externa. Simulé condiciones similares al examen: sin distracciones, con objetivos claros, y validando manualmente cada explotación. Esto te enseña algo que ningún tutorial transmite: la disciplina mental.
Examen
El día del examen, tienes que realizar la verificación de tu identidad, en mi caso subíuna imagen de mi DNI y tuve que compartir pantalla y cam durante todo el examen, a continuación, accedes a un panel que despliega dos aplicaciones web vulnerables. Cada una representa una aplicación web con funcionalidades reales: formularios, paneles, carga de archivos, autenticación, flujos de usuario, etc.
Burp Suite Professional es tu única herramienta. No se permite el uso de otras herramientas externas, lo que añade dificultad, pero también coherencia: necesitas exprimir Burp al máximo, desde la configuración del proxy hasta el uso de Active Scan, Intruder, Repeater, Collaborator y más.
El progreso se lleva a cabo mediante el proceso de tres fases: la primera fase consiste en obtener acceso mediante un u usuario de mínimos privilegios, en la fase dos consiste en realizar una escalada de privilegios y ser administrador y finalmente en la tercera fase consiste en leer un fichero de texto dentro del servidor. A continuación, os dejo los tipos de vulnerabilidades que caen para cada fase:

El coste de menos de 100€ es irrisorio para la cantidad de contenido gratuito que ofrece PortSwigger, más de 250 laboratorios de distinta índole de dificultad.
Finalmente comentar que para el examen necesitas Burp Suite Professional pero tienes una prueba gratuita de 30 días: https://portswigger.net/burp/pro/trial
Lo que aprendí (más allá de lo técnico)
A nivel personal, la certificación me enseñó cosas que van más allá del contenido técnico:
- Resistencia mental: El cansancio aparece en la hora tres. Mantener la concentración en ese tramo final es tan decisivo como tener el payload correcto.
- Gestión del tiempo bajo presión: Aprender a decidir cuándo abandonar una vía y pivotar hacia otra es fundamental. Un buen pentester no se queda atascado en un solo enfoque.
- Obsesión por el detalle: Muchas veces, el vector clave está en un encabezado, un parámetro olvidado o una redirección sospechosa. Nada es casual.
- Confianza en el método: A pesar del estrés, lo que me sacó adelante fue confiar en mi proceso. Enumerar, mapear, testear, validar, repetir.
¿Es para ti?
Esta certificación no es para principiantes. Se espera que tengas conocimientos sólidos en hacking web, una familiaridad avanzada con Burp Suite, y experiencia explotando vulnerabilidades en entornos reales o simulados.
Pero si ya trabajas en pentesting, bug bounty o seguridad ofensiva, el BSCP es una forma excelente de validar tu nivel. No es un título que se obtiene memorizando.
Recomendaciones finales
Si estás pensando en prepararte para el BSCP, te dejo algunos consejos personales:
- Ten paciencia. Muchas personas no lo logran al primer intento, y eso también es parte del aprendizaje.
- Haz todos los labs de la Web Security Academy (¡todos!). En orden, y luego mezclados. Repítelos varias veces.
- No dependas de cheatsheets externas durante el examen. Aprende a construir los ataques desde cero.
- Haz prácticas cronometradas. Simula el examen en condiciones reales.
- Aprende a observar los logs, las respuestas, los headers, los metadatos… todo. La vulnerabilidad no siempre está donde crees.
- Recursos adicionales: Os dejo una serie de recursos que me resultaron muy útiles en mi examen por si os cae el mismo o parecido:
- https://portswigger.net/web-security/authentication/auth-lab-usernames
- https://portswigger.net/web-security/authentication/auth-lab-passwords
- https://portswigger.net/web-security/web-cache-poisoning/exploiting-design-flaws/lab-web-cache-poisoning-with-an-unkeyed-header
- https://portswigger.net/web-security/xxe/blind/lab-xxe-trigger-error-message-by-repurposing-local-dtd
Conclusión
Superar el Burp Suite Certified Practitioner ha sido un hito muy personal. Es una certificación honesta: no vende humo, no regala títulos, no se basa en tests de opción múltiple. Es tú contra el entorno, en tiempo real. Un combate limpio, técnico y justo.
Y eso, en este mundo de certificaciones infladas, es muy positivo.
