PortSwigger Web Security Academy: reseña de la plataforma gratuita de hacking web

PortSwigger Web Security Academy: reseña de la plataforma gratuita de hacking web

Si quieres aprender hacking web de verdad, con práctica y no a base de apuntes, y encima no quieres pagar nada por ello, hay una plataforma que es difícil de superar: la Web Security Academy de PortSwigger. La misma empresa que desarrolla Burp Suite, la herramienta de referencia en pruebas de penetración web, ofrece gratis una de las mejores colecciones de material práctico sobre seguridad web que existen. Esta reseña explica qué es, qué ofrece, para quién es adecuada y cómo se relaciona con la certificación oficial Burp Suite Certified Practitioner.

Burp Suite interceptando una petición
Burp Suite, de PortSwigger, la herramienta central de la Web Security Academy.

Qué es PortSwigger Web Security Academy

Web Security Academy es la plataforma de formación online gratuita de PortSwigger, la empresa británica creadora de Burp Suite. Está disponible en portswigger.net/web-security sin ningún coste: sin registro de pago, sin freemium, sin límite de contenido. Cualquier persona con conexión a Internet puede acceder a todo el material.

La plataforma cubre los principales vectores de ataque y vulnerabilidades en aplicaciones web, con un enfoque totalmente práctico: cada tema incluye explicaciones teóricas, ejemplos de código vulnerable y laboratorios interactivos donde se explotan vulnerabilidades reales en entornos aislados y controlados. No hay simulaciones: se trabaja contra aplicaciones web deliberadamente vulnerables desplegadas en la nube, igual que en un entorno real.

Qué cubre: temas y laboratorios

La Web Security Academy abarca más de 30 categorías de vulnerabilidades y técnicas de ataque, entre las que están:

  • SQL injection (inyección SQL)
  • Cross-site scripting (XSS): reflected, stored y DOM-based
  • Cross-site request forgery (CSRF)
  • Server-side request forgery (SSRF)
  • XML external entity injection (XXE)
  • Command injection
  • Path traversal
  • Autenticación rota y gestión de sesiones
  • Control de acceso y escalada de privilegios
  • Deserialización insegura
  • Server-side template injection (SSTI)
  • HTTP request smuggling
  • Web cache poisoning y web cache deception
  • OAuth authentication y JWT attacks
  • GraphQL API vulnerabilities
  • Prototype pollution
  • Race conditions
  • NoSQL injection
  • API testing
  • Web LLM attacks
  • Business logic vulnerabilities

La plataforma tiene más de 190 laboratorios interactivos, organizados en tres niveles de dificultad: aprendiz (apprentice), practicante (practitioner) y experto (expert). Eso permite seguir una progresión gradual sin importar el punto de partida.

Muchos de los temas están directamente alineados con el OWASP Top 10, la lista de referencia de las vulnerabilidades web más críticas publicada por el Open Web Application Security Project. Por eso la plataforma es especialmente útil para entender las vulnerabilidades más explotadas en el mundo real.

Por qué es especialmente valiosa para aprender Burp Suite

Burp Suite es la herramienta de referencia absoluta para pruebas de penetración en aplicaciones web. Los laboratorios de Web Security Academy están pensados para usarse con Burp Suite Community Edition, la versión gratuita de la herramienta. O sea que, mientras aprendes a explotar vulnerabilidades, también aprendes a usar Burp Suite de forma natural, no como un ejercicio aparte.

Entre las funciones que se trabajan directamente en los labs están el Proxy, el Repeater, el Intruder, el Decoder, el Sequencer y las extensiones. Al terminar el recorrido completo de la plataforma, un estudiante habrá ganado una soltura real con Burp Suite que difícilmente se consigue de otra forma sin un entorno de trabajo real.

La certificación Burp Suite Certified Practitioner (BSCP)

PortSwigger ofrece una certificación oficial basada en el contenido de la Web Security Academy: la Burp Suite Certified Practitioner (BSCP). Es la única certificación emitida directamente por los creadores de Burp Suite y está pensada para validar un dominio profundo de las vulnerabilidades web y la capacidad de explotarlas con Burp Suite Professional.

Cómo funciona el examen

El examen dura cuatro horas y consiste en explotar vulnerabilidades en dos aplicaciones web preparadas para el efecto. No es un examen de opción múltiple: hay que demostrar la explotación real de las vulnerabilidades para superar las pruebas.

Para hacerlo hace falta tener una suscripción activa a Burp Suite Professional (la versión de pago de la herramienta). El examen en sí tiene coste, aunque PortSwigger ha hecho de vez en cuando promociones con intentos gratuitos; conviene consultar en portswigger.net/web-security/certification las condiciones actuales.

Preparación recomendada

PortSwigger recomienda completar todos los laboratorios de nivel aprendiz y practicante antes de intentar el examen. También ofrecen un examen de práctica sin restricciones de intentos, que permite familiarizarse con el formato y el entorno antes del examen real.

Para quién es Web Security Academy

La plataforma sirve para perfiles muy distintos:

  • Principiantes en hacking web que quieren una base sólida sin gastar dinero. Los laboratorios de nivel aprendiz son accesibles para quien tenga conocimientos básicos de HTTP y HTML.
  • Pentesteres en activo que quieren refrescar o profundizar en categorías concretas de vulnerabilidades o preparar la BSCP.
  • Desarrolladores web que quieren entender cómo se explotan las vulnerabilidades que su código podría introducir. Pocas experiencias enseñan tanto a un desarrollador como explotar por sí mismo un XSS o un SSRF.
  • Participantes en bug bounty: los laboratorios de nivel experto reproducen escenarios cercanos a los que se encuentran en programas de bug bounty reales. Muchos cazadores de bugs recomiendan Web Security Academy como base de preparación.
  • Estudiantes que preparan certificaciones de seguridad ofensiva como el OSCP (de Offensive Security), donde el componente de aplicaciones web importa.

Web Security Academy y el OWASP Top 10

Una de las grandes virtudes de la plataforma es su alineación con el OWASP Top 10, la lista de las diez categorías de vulnerabilidades web más críticas publicada por el Open Web Application Security Project. Esta lista es el estándar de referencia en el sector para entender los riesgos más frecuentes en aplicaciones web.

Categorías como inyección (que incluye SQL injection, command injection y SSTI), fallos de autenticación, exposición de datos sensibles, control de acceso roto o configuraciones de seguridad incorrectas tienen módulos específicos y laboratorios en Web Security Academy. Estudiar la plataforma es, en la práctica, estudiar el OWASP Top 10 con laboratorios reales en lugar de diapositivas.

Esta alineación también sirve directamente a los desarrolladores web. Entender cómo se explotan estas vulnerabilidades desde el lado del atacante es una de las formas más eficaces de aprender a no meterlas en el código que se escribe.

Web Security Academy como preparación para bug bounty

Los programas de bug bounty (iniciativas de empresas que recompensan económicamente a investigadores que encuentran y reportan vulnerabilidades de seguridad en sus sistemas) son una de las salidas complementarias más interesantes para quienes aprenden hacking web. Plataformas como HackerOne, Bugcrowd o Intigriti concentran cientos de programas de empresas de todo el mundo.

Web Security Academy la recomienda mucho la comunidad de bug bounty hunters como punto de partida, por varias razones:

  • Cubre exactamente las categorías de vulnerabilidades que se encuentran con más frecuencia en aplicaciones web reales.
  • Los laboratorios de nivel practicante y experto entrenan el pensamiento creativo necesario para encontrar vulnerabilidades que no son obvias.
  • El uso intensivo de Burp Suite en los laboratorios prepara para el uso de la herramienta en entornos reales de bug bounty, donde Burp Suite Professional es la herramienta estándar.

La transición típica es: Web Security Academy (aprendiz y practicante), luego laboratorios de nivel experto, después programas de bug bounty con scope amplio y baja competencia (VDPs, programas de nuevas empresas), y por último programas más competitivos con recompensas mayores.

Comparación con otras plataformas de hacking web

Web Security Academy no es la única plataforma de aprendizaje de hacking web, aunque sí es la más completa en su especialidad concreta. Merece la pena situarla en contexto:

  • HackTheBox: más centrada en pentesting de infraestructura (Active Directory, Linux, Windows), aunque tiene módulos de aplicaciones web. Tiene un nivel de entrada más alto y máquinas que requieren encadenar varias técnicas.
  • TryHackMe: más accesible para principiantes absolutos, con rutas guiadas. Cubre más ámbitos (redes, sistemas operativos, criptografía) pero con menor profundidad que Web Security Academy en el área web.
  • DVWA / WebGoat: aplicaciones vulnerables para instalar localmente. Son útiles para practicar en un entorno totalmente controlado, pero no tienen la infraestructura de aprendizaje guiado ni la variedad de Web Security Academy.
  • PentesterLab: plataforma con ejercicios de seguridad web de calidad, con niveles gratuito y de pago. Complementa bien a Web Security Academy en algunos temas.

Para quien quiera especializarse en seguridad web, la combinación más recomendada suele ser Web Security Academy como base principal, complementada con HackTheBox o TryHackMe para ampliar el contexto de infraestructura.

Limitaciones a tener en cuenta

Web Security Academy es excelente, pero tiene algunas limitaciones que conviene conocer:

  • Solo cubre seguridad web. No incluye redes, sistemas operativos, Active Directory, criptografía ni otras áreas de la seguridad ofensiva. Para una preparación completa en pentesting hace falta complementarla con otras plataformas o recursos.
  • El idioma es inglés. Todo el contenido está en inglés. Para profesionales hispanohablantes esto no suele ser una barrera dado el nivel habitual en el sector, pero es un aspecto a tener en cuenta.
  • La BSCP requiere Burp Suite Professional. Aunque la academia es gratuita, el examen de certificación y la herramienta necesaria para hacerlo tienen coste.
  • Los laboratorios de nivel experto son muy difíciles. Algunos requieren encadenar varias vulnerabilidades en una secuencia precisa. Es normal atascarse y necesitar consultar las soluciones.

Las rutas de aprendizaje (learning paths) de la plataforma

Para quienes no saben por dónde empezar, PortSwigger ofrece rutas de aprendizaje curadas que agrupan los temas en una secuencia lógica de progresión. Son especialmente útiles para principiantes que, ante el catálogo de más de 30 categorías, podrían sentirse perdidos.

Las rutas disponibles incluyen una de introducción a la seguridad web pensada para quien empieza desde cero, rutas orientadas a la preparación del examen BSCP, y rutas temáticas sobre áreas concretas como inyección del lado del servidor o vulnerabilidades del lado del cliente. Cada ruta indica el tiempo estimado de dedicación y el nivel de dificultad.

Una estrategia de estudio que funciona bien es esta: seguir primero la ruta de aprendizaje introductoria, completando todos los labs de nivel aprendiz antes de avanzar; después trabajar categoría por categoría de los temas de nivel practicante; y por último afrontar los labs de nivel experto, donde es normal necesitar consultar soluciones y repetir intentos. El contenido de nivel experto a menudo implica encadenar varias vulnerabilidades (chaining) para lograr un impacto real, igual que ocurre en entornos reales de bug bounty o en pruebas de penetración complejas.

Cómo empezar

El acceso es inmediato: basta con ir a portswigger.net/web-security y crear una cuenta gratuita. PortSwigger ofrece también rutas de aprendizaje (learning paths) curadas para distintos objetivos, algo que ayuda a saber por dónde empezar si la amplitud de temas resulta abrumadora al principio.

Para quienes quieran llevar más lejos su formación en seguridad ofensiva, nuestra sección de cursos y certificaciones recoge las opciones más valoradas, incluyendo los caminos para llegar al OSCP y otras certificaciones de referencia. También puedes explorar otras plataformas y recursos en nuestra selección de mejores certificaciones de ciberseguridad.

Vídeo: «Web Security Academy de PortSwigger: análisis de la plataforma», por El Mago (YouTube).

Preguntas frecuentes

¿Web Security Academy es realmente gratis?

Sí. Todo el contenido de Web Security Academy (explicaciones, laboratorios, vídeos y rutas de aprendizaje) es completamente gratuito. No existe ningún nivel de pago ni contenido premium. Lo único que tiene coste es el examen de certificación BSCP y, si se quiere hacer el examen, la suscripción a Burp Suite Professional.

¿Hace falta Burp Suite Pro para los laboratorios gratuitos?

No. Los laboratorios de la academia están pensados para usarse con Burp Suite Community Edition, que es gratuita. Burp Suite Professional solo hace falta para hacer el examen de certificación BSCP.

¿La BSCP está reconocida en el mercado laboral?

La BSCP tiene un reconocimiento creciente, sobre todo entre profesionales de pentesting web y en empresas que hacen pruebas de penetración a aplicaciones web. Al estar emitida directamente por los creadores de Burp Suite y requerir demostración práctica real, tiene buena valoración técnica. No tiene el reconocimiento generalista de certificaciones como el OSCP o el CEH, pero en su nicho concreto (seguridad de aplicaciones web) es una credencial muy relevante.

¿Cuánto tiempo lleva completar toda la plataforma?

Depende del nivel de partida y la dedicación diaria. Completar todos los laboratorios de nivel aprendiz y practicante puede llevar varios meses de estudio regular. Los laboratorios de nivel experto añaden una dificultad extra considerable. No hay prisa: la plataforma está disponible indefinidamente y es un recurso que se puede retomar en cualquier momento.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.