Las mejores máquinas y aplicaciones vulnerables para practicar hacking

Las mejores máquinas y aplicaciones vulnerables para practicar hacking

Las mejores máquinas y aplicaciones vulnerables para practicar hacking (2025)

Las máquinas y aplicaciones vulnerables son entornos diseñados a propósito para ser hackeados: la forma más eficaz y completamente legal de aprender hacking ético sin arriesgarte a meterte en líos. En este artículo encontrarás las mejores opciones, desde aplicaciones web clásicas hasta plataformas online con retos guiados, para que empieces a practicar desde hoy.

«Practice is the only way to develop the instincts you need in security. Vulnerable-by-design environments let you practice safely, legally, and repeatably.»

Aviso legal: practicar hacking es completamente legal únicamente en estos entornos controlados o en sistemas para los que tienes autorización expresa por escrito. Atacar sistemas ajenos sin permiso es un delito tipificado en el art. 197 bis del Código Penal español, con penas de hasta 2 años de prisión. Si tienes dudas sobre qué está permitido, consulta nuestra guía completa de hacking web.


Por qué practicar en entornos vulnerables legales

Leer teoría sobre inyecciones SQL o XSS está bien. Ejecutarlas en un entorno real controlado es lo que construye músculo de verdad. Los entornos vulnerables te permiten:

  • Repetir un ataque las veces que necesites sin consecuencias.
  • Ver el código fuente para entender por qué funciona el exploit.
  • Probar herramientas como Burp Suite, Metasploit o SQLMap en un objetivo autorizado.
  • Medir tu progreso con retos progresivos (CTF).
  • Construir un portfolio demostrable para empleadores.

Sin estos entornos, la única alternativa sería practicar en producción ajena (que es ilegal) o conformarte con tutoriales en vídeo sin tocar nada. Ninguna de las dos opciones te va a hacer hacker.


Criterios para elegir bien

No todos los entornos sirven para lo mismo. Antes de decidir, plantéate lo siguiente.

  • Nivel: ¿eres principiante absoluto o ya sabes usar Burp Suite?
  • Local o online: local te da más privacidad y control; online no requiere instalación y funciona desde cualquier sitio.
  • Tipo de vulnerabilidad: web (OWASP Top 10), red, sistemas operativos, Active Directory…
  • Guiado o libre: los CTF sin pistas son frustrantes al principio; plataformas como TryHackMe tienen paths guiados.
  • Coste: la mayoría son gratuitas; HTB y TryHackMe tienen plan premium opcional.

La lista: mejores máquinas y aplicaciones vulnerables

1. OWASP Juice Shop

Tipo: aplicación web vulnerable. Nivel: principiante-avanzado. Local/online: ambos.

Juice Shop es la aplicación web vulnerable más completa y actualizada que existe. Desarrollada por OWASP, simula una tienda online con más de 100 retos que cubren todo el OWASP Top 10 y bastante más: XSS, SQLi, broken authentication, IDOR, XXE, SSRF… Tiene un sistema de puntuación integrado y un scoreboard oculto (encontrarlo es el primer reto). Es una buena primera parada: puedes levantarla con un solo comando de Docker (docker run -p 3000:3000 bkimminich/juice-shop) o usar la instancia online gratuita de OWASP. Para aprender el OWASP Top 10 de forma práctica, es la referencia.

2. DVWA (Damn Vulnerable Web Application)

Tipo: aplicación web vulnerable. Nivel: principiante. Local/online: local.

DVWA es el clásico absoluto. Una aplicación PHP/MySQL con vulnerabilidades web básicas agrupadas por categoría (SQLi, XSS, CSRF, Command Injection, File Upload…) y con tres niveles de seguridad (low, medium, high) para que puedas ver cómo cambia el código fuente a medida que se «parchan» las vulnerabilidades. Es deliberadamente sencilla y está bien documentada, lo que la hace ideal para las primeras semanas. Se instala en XAMPP o con Docker en minutos. Si eres nuevo en hacking web, yo empezaría aquí antes que en cualquier otro sitio.

3. OWASP WebGoat

Tipo: aplicación web vulnerable con lecciones. Nivel: principiante-intermedio. Local/online: local.

WebGoat va un paso más allá que DVWA: incluye las vulnerabilidades y, junto a ellas, lecciones explicativas dentro de la propia app. Cada módulo te explica el concepto, te pide que lo explotes y luego te muestra la solución si te atascas. Cubre temas modernos como deserialización insegura, JWT attacks y GraphQL. Va bien para el aprendizaje autodidacta estructurado. Se ejecuta como JAR o con Docker.

4. bWAPP (Buggy Web Application)

Tipo: aplicación web vulnerable. Nivel: principiante-intermedio. Local/online: local.

bWAPP destaca por la cantidad: más de 100 bugs web diferentes en una sola aplicación, incluyendo vulnerabilidades de HTML5, AJAX y servicios web. También existe bee-box, una máquina virtual preconfigurada con bWAPP lista para importar en VirtualBox. Si quieres variedad y practicar técnicas poco habituales (Shellshock, Heartbleed, XML injection), bWAPP es una buena elección complementaria.

5. Metasploitable 2 y 3

Tipo: máquina virtual (Linux/Windows). Nivel: principiante-intermedio. Local/online: local.

Metasploitable son máquinas virtuales llenas de vulnerabilidades a propósito, a nivel de sistema operativo y servicios de red. Metasploitable 2 es una VM Linux clásica con servicios vulnerables (FTP anónimo, Samba, MySQL sin contraseña, aplicaciones web desactualizadas). Metasploitable 3 añade opciones Windows y escenarios más realistas. Son el banco de pruebas natural para aprender a usar Metasploit Framework, ejecutar escaneos con Nmap y practicar explotación de red. Casi imprescindibles para quien quiera ir más allá del hacking web.

6. VulnHub

Tipo: repositorio de máquinas virtuales. Nivel: principiante-avanzado. Local/online: local.

VulnHub es una biblioteca gratuita con cientos de máquinas virtuales vulnerables creadas por la comunidad, descargables en formato OVA/VMDK para importar en VirtualBox o VMware. Cada máquina incluye una descripción del nivel de dificultad y, casi siempre, un write-up oficial o comunitario. La variedad es enorme: máquinas de boot-to-root, temáticas de CTF, escenarios Active Directory… Si ya tienes soltura con las apps web básicas y buscas escenarios más realistas y variados sin pagar nada, VulnHub es tu siguiente destino. Consulta nuestra guía para montar tu laboratorio de hacking en casa para saber cómo importarlas correctamente.

7. Hack The Box (HTB)

Tipo: plataforma online de CTF y máquinas. Nivel: intermedio-avanzado. Local/online: online.

Hack The Box es la referencia del sector para hacking intermedio-avanzado. Ofrece máquinas retiradas (gratuitas con writeups oficiales) y activas (sin solución publicada), laboratorios ProLabs con escenarios corporativos completos (Active Directory, redes empresariales) y una academia con cursos estructurados. La curva de entrada es más alta que TryHackMe (las primeras máquinas activas pueden ser duras para principiantes), pero el nivel técnico que se alcanza es superior. Es la plataforma que más valoran los empleadores del sector, y tiene plan gratuito suficiente para empezar. Amplía tu visión con nuestra comparativa de las mejores plataformas para practicar hacking.

8. TryHackMe

Tipo: plataforma online guiada. Nivel: principiante-intermedio. Local/online: online (VPN).

TryHackMe es la mejor plataforma para empezar si no tienes ninguna base. Sus «rooms» son módulos guiados paso a paso con preguntas, pistas y explicaciones integradas. Los paths de aprendizaje (Pre-Security, SOC Level 1, Jr Penetration Tester) dan una hoja de ruta clara desde cero. No necesitas instalar nada: te dan una VPN para conectarte a sus máquinas o puedes usar AttackBox, su Kali Linux en el navegador. El plan gratuito es generoso; el premium (unos 10 euros al mes) desbloquea todas las rooms.

9. PortSwigger Web Security Academy

Tipo: plataforma online de hacking web. Nivel: principiante-avanzado. Local/online: online.

PortSwigger, los creadores de Burp Suite, ofrecen una academia web completamente gratuita con laboratorios online sobre cada vulnerabilidad del OWASP Top 10 y bastantes más: SQL injection, XSS, SSRF, XXE, CORS, HTTP request smuggling, OAuth, JWT… Cada tema incluye teoría clara, laboratorios interactivos con distintos niveles (apprentice, practitioner, expert) y soluciones detalladas. Es probablemente el mejor recurso gratuito que existe para especializarse en hacking web. Si tu objetivo es el pentesting web, esta plataforma es de las que no te puedes saltar. Complementa con nuestro curso de hacking web.

10. picoCTF

Tipo: plataforma CTF online. Nivel: principiante. Local/online: online.

picoCTF es un CTF permanente creado por Carnegie Mellon University, orientado originalmente a estudiantes de secundaria y universidad. Sus retos cubren criptografía, ingeniería inversa, forense, explotación binaria y web, ordenados por dificultad creciente. La interfaz es amigable, los retos están bien explicados y hay una cantidad enorme de contenido gratuito acumulado de ediciones anteriores. Si eres absolutamente principiante y te intimida empezar con HTB o incluso TryHackMe, picoCTF es un primer paso sin fricción.


Vídeo recomendado: ranking de laboratorios para principiantes

El canal El Pingüino de Mario publicó este ranking comparativo de laboratorios de ciberseguridad para quienes empiezan desde cero, con demostraciones prácticas de cada entorno:


Tabla comparativa: máquinas y plataformas vulnerables

Máquina / Plataforma Tipo Nivel Local / Online Precio
OWASP Juice Shop App web Principiante–Avanzado Ambos Gratis
DVWA App web Principiante Local Gratis
OWASP WebGoat App web + lecciones Principiante–Intermedio Local Gratis
bWAPP App web Principiante–Intermedio Local Gratis
Metasploitable 2/3 Máquina virtual Principiante–Intermedio Local Gratis
VulnHub Repositorio de VMs Principiante–Avanzado Local Gratis
Hack The Box Plataforma CTF/Labs Intermedio–Avanzado Online Gratis + Premium
TryHackMe Plataforma guiada Principiante–Intermedio Online Gratis + Premium
PortSwigger Web Security Academy Plataforma hacking web Principiante–Avanzado Online Gratis
picoCTF CTF online Principiante Online Gratis

Cómo montar tu laboratorio local aislado

Si vas a usar máquinas vulnerables en local (DVWA, Metasploitable, VulnHub), el aislamiento de red no es opcional. Una VM vulnerable conectada a tu red doméstica puede ser explotada por otro equipo de la red, o incluso desde internet si tienes puertos abiertos. Sigue estos pasos básicos.

  1. Instala un hipervisor: VirtualBox (gratis) o VMware Workstation Player (gratis para uso personal) funcionan bien.
  2. Crea una red interna: en VirtualBox, configura todas las VMs del laboratorio en modo Red interna (Internal Network) o Solo anfitrión (Host-only). Así no tienen salida a internet ni acceso a tu red local.
  3. Máquina atacante: Kali Linux o Parrot OS como VM en la misma red interna. Descárgalos desde sus sitios oficiales y verifica el hash SHA256.
  4. Máquina vulnerable: importa el OVA de DVWA, Metasploitable o la VM de VulnHub que elijas.
  5. Nunca expongas las VMs vulnerables a internet: no hagas port forwarding al exterior, no las pongas en modo Adaptador puente salvo que sepas exactamente lo que haces.

Consulta nuestra guía completa para montar tu laboratorio de hacking en casa donde encontrarás capturas y configuraciones paso a paso.


Consejos para sacarle partido

  • Documenta todo: escribe notas de cada ataque que ejecutes, qué funcionó, qué no y por qué. Esto te prepara para reportes profesionales.
  • Empieza con nivel bajo y sube: en DVWA, empieza en low para ver el ataque desnudo; luego sube a medium y high para entender las mitigaciones.
  • Lee el código fuente: la mitad del aprendizaje está en ver qué hace vulnerable una línea de código PHP, no solo en explotarla.
  • Combina teoría y práctica: lee un módulo de PortSwigger Academy y luego ejecuta el laboratorio correspondiente. La retención mejora bastante así.
  • Únete a la comunidad: Discord de Hack The Box, subreddit r/netsec, foros de TryHackMe. Los write-ups de otros atacantes son material de estudio muy útil.
  • Sigue una ruta: principiante, luego picoCTF y TryHackMe (paths gratuitos), después PortSwigger Academy, VulnHub (fáciles), HTB (fáciles retiradas) y por último HTB (activas). No te saltes pasos.

Preguntas frecuentes

¿Es legal practicar hacking con estas plataformas?

Sí, completamente. Las máquinas y plataformas de esta lista están diseñadas específicamente para ser atacadas, y practicar en ellas es legal. Lo que es ilegal es atacar sistemas ajenos sin autorización expresa, independientemente de tus intenciones (artículo 197 bis del Código Penal español). Cuando usas DVWA en tu propio ordenador o te conectas a las máquinas de HTB o TryHackMe, tienes autorización implícita o explícita del propietario del sistema.

¿Por dónde empiezo si soy principiante absoluto?

Empieza por TryHackMe con el path «Pre-Security» o «Complete Beginner»: son completamente guiados y no requieren conocimientos previos. En paralelo, instala DVWA en local y practica las primeras vulnerabilidades (SQLi y XSS en nivel low) para tener un entorno propio. Cuando te sientas cómodo, pasa a PortSwigger Web Security Academy para profundizar en hacking web. Echa un vistazo también a nuestra comparativa de plataformas de hacking para orientarte mejor.

¿Necesito Kali Linux para usar estas herramientas?

No es estrictamente necesario, pero sí muy recomendable. Kali Linux incluye preinstaladas cientos de herramientas de seguridad (Metasploit, Burp Suite, Nmap, SQLMap, Hydra…) que tendrías que instalar manualmente en Windows o macOS. La forma más sencilla es instalar Kali como máquina virtual en VirtualBox, en paralelo a tu sistema operativo habitual. TryHackMe ofrece su propio Kali en el navegador (AttackBox) para quienes no quieran instalar nada.

¿Cuánto tiempo tarda en verse progreso real?

Con dedicación constante de 1-2 horas diarias, en 4-6 semanas deberías ser capaz de completar rooms de nivel principiante en TryHackMe y explotar las vulnerabilidades básicas de DVWA. En 3-6 meses, máquinas fáciles retiradas de HTB. El salto a intermedio (máquinas medias de HTB, ProLabs) puede llevar 1-2 años de práctica activa. Lo que marca la diferencia no es la velocidad, sino la constancia y documentar todo lo que aprendes.

¿Hack The Box o TryHackMe?

Depende de tu nivel. Si eres principiante, TryHackMe primero: tiene mejor contenido guiado para empezar desde cero y resulta menos frustrante. Si ya tienes base en Linux, redes y scripting básico, puedes empezar directamente con las máquinas fáciles retiradas de HTB con sus write-ups. A largo plazo, HTB pesa más en el sector profesional. Lo ideal, a mi juicio, es usar ambas: TryHackMe para aprender conceptos y HTB para validar habilidades.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.