Skip to content

HTTP básico

Base de casi todo web hacking: petición → respuesta. Solo en labs / con autorización.

PiezaIdea
MétodoGET, POST, PUT, DELETE, OPTIONS, HEAD…
URL / pathRecurso (/login, /api/user?id=1)
HeadersHost, Cookie, User-Agent, Content-Type…
BodyDatos (form, JSON) en POST/PUT
Status200 OK, 301/302 redirect, 401/403, 404, 500
MétodoUso típico
GETLeer; params en query
POSTEnviar form / API
PUT/PATCHActualizar
DELETEBorrar
OPTIONSQué métodos acepta (CORS a veces)
CódigoSignificado práctico
200OK
301/302Redirect (sigue Location)
401No autenticado
403Autenticado pero sin permiso
404No existe (o oculto)
500Error de servidor (a veces leak)
Cookie: session=abc123; Path=/; HttpOnly

Sin HttpOnly el JS puede leerla (XSS → robo de sesión). Sin Secure viaja en HTTP claro.

Terminal window
curl -i 'https://ejemplo.lab/login' -X POST \
-H 'Content-Type: application/x-www-form-urlencoded' \
-d 'user=admin&pass=admin'

Docs: MDN HTTP.

Siguiente: Burp básico.