> For the complete documentation index, see [llms.txt](https://www.xtormin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://www.xtormin.com/herramientas-comunes/burp.md).

# Burp

## Plugins favoritos

### JQ Navigator

<https://github.com/xtormin/JQ-Navigator>

{% hint style="warning" icon="lightbulb" %}
Este plugin nació de la pereza de tener que estar analizando la estructura de cada json y hacer a mano la consulta, o tener que anonimizar una estructura para poder pasarla a una IA que haga ese trabajo. Con este plugin ya no es necesario, simplemente buscas qué dato/s quieres extraer y te genera la consulta directamente (también cuenta con un pequeño cheatsheet de consultas JQ comunes, historial de filtros pasados, plantillas, etc.)
{% endhint %}

**JQ Navigator** es una extensión para Burp Suite que facilita el análisis de respuestas JSON durante un pentest, sin necesidad de tener `jq` instalado en el sistema (usa un motor `jq` embebido en Java puro).

En lugar de rebuscar manualmente entre JSONs grandes y anidados, el plugin renderiza la respuesta como un árbol visual interactivo: haciendo clic en cualquier nodo, genera automáticamente el filtro `jq` correspondiente (ej. `.data.users[2].profile.email`), que se puede ejecutar al momento para extraer, filtrar o proyectar datos.

**Puntos clave:**

* **Click-to-path**: navegación visual → generación automática de filtros `jq`.
* **Tab dedicado** ("JQ Explorer") para enviar peticiones desde HTTP History, Repeater o Target y organizarlas en carpetas.
* **Panel inline** en Proxy/Repeater para filtrado rápido sin cambiar de pestaña.
* **Historial y plantillas** guardadas de filtros reutilizables.
* **Casos de uso típicos**: extraer emails, buscar tokens/secrets/keys en respuestas, filtrar arrays, listar claves, contar elementos, etc.

<figure><img src="/files/nCwAVdhdNuPLTF0Oxe4B" alt=""><figcaption></figcaption></figure>

### Burp variables

<https://portswigger.net/bappstore/27f89b068a3045649d4df77a863209c1>

Se crean variables globales que luego se pueden utilizar en las peticiones si se guardan entre doble paréntesis:

```http
Authorization: Bearer ((mivariable))
```

Es muy útil para almacenar valores de jwt o cookies y poder usarlas en las peticiones sin tener que modificarlo a mano cada vez que caduque
