Curso · 10 módulos

Curso de Hacking Web: Pentesting de Aplicaciones Web desde Cero

Curso de Hacking Web: Pentesting de Aplicaciones Web desde Cero

Las aplicaciones web son el principal campo de batalla de la ciberseguridad ahora mismo. Cada formulario de login, cada API, cada carrito de compra es una superficie de ataque. Los profesionales que saben encontrar esas vulnerabilidades antes que los atacantes son de los más buscados del sector: se llaman pentesters web o hackers éticos, y este curso te enseña a serlo.

Es un curso práctico y progresivo. Aquí no hay teoría vacía: usarás las mismas herramientas y técnicas que emplean los profesionales del pentesting, sobre laboratorios legales que montarás tú mismo desde el primer módulo. Al terminar tendrás una base sólida para afrontar certificaciones reales, programas de bug bounty y proyectos de auditoría profesional.

¿A quién va dirigido este curso?

A principiantes motivados que quieren entrar en ciberseguridad por la puerta del hacking web y no por la teoría. A desarrolladores web que quieren entender cómo se explotan las vulnerabilidades que crean, para parchearlas mejor. A técnicos IT y sysadmins que necesitan evaluar la seguridad de las aplicaciones que administran. Y a cualquiera que esté preparando certificaciones como eJPT, PNPT u OSCP y quiera reforzar la parte de aplicaciones web.

No hace falta ser un experto. Sí hace falta curiosidad, ganas de practicar y paciencia para leer mensajes de error, porque eso también es aprender.

¿Qué sabrás hacer al terminar?

Al completar este curso serás capaz de montar y gestionar un laboratorio de hacking web legal en tu propio equipo, y de usar Burp Suite Community Edition como proxy de intercepción para analizar y manipular el tráfico HTTP/HTTPS. Sabrás identificar y explotar las vulnerabilidades más críticas del OWASP Top 10: inyección SQL, XSS, IDOR, SSRF, autenticación rota, deserialización insegura y otras. Podrás hacer un reconocimiento web completo (enumeración de subdominios, directorios, tecnologías y puertos) y analizar el comportamiento de una aplicación como lo haría un auditor.

También aprenderás a documentar los hallazgos con el rigor que exige un informe de pentesting real, a participar en plataformas de práctica como PortSwigger Web Security Academy, HackTheBox o TryHackMe, y a entender el marco legal y ético del hacking, algo obligatorio para ejercer de forma profesional.

Requisitos previos

El curso está pensado para seguirse sin experiencia previa en hacking, pero conviene llegar con un mínimo de base técnica.

  • Redes básicas: saber qué son IP, puerto, protocolo TCP/IP, HTTP y HTTPS. No hace falta configurar routers, pero sí entender qué pasa cuando abres una URL.
  • Línea de comandos Linux: moverte por directorios (cd, ls), ejecutar comandos, editar ficheros con nano o similar. Si nunca has usado Linux, dedica unas horas a un tutorial básico antes de empezar.
  • Navegador con herramientas de desarrollador: saber abrir las DevTools (F12) y entender que las peticiones HTTP tienen cabeceras, cuerpo y respuesta.
  • Un equipo con al menos 8 GB de RAM y 40 GB de disco libre para el laboratorio virtual.

Si cumples eso, ya estás listo. El resto se construye módulo a módulo.

El laboratorio que montarás

Uno de los primeros pasos del curso es montar tu propio laboratorio de hacking web. No hace falta hardware especial ni servidores externos: todo corre en tu equipo, aislado del resto de tu red.

El laboratorio incluye una máquina virtual con Kali Linux (o la distribución que prefieras) sobre VirtualBox, con red aislada del exterior. También OWASP Juice Shop, una aplicación web deliberadamente vulnerable, moderna y realista, con más de 100 retos graduados: es la diana principal del curso. Y DVWA (Damn Vulnerable Web Application), la aplicación clásica para practicar SQL injection, XSS, File Upload y otras técnicas con dificultad ajustable. A eso se suma Burp Suite Community Edition como proxy central de intercepción, y acceso a PortSwigger Web Security Academy, la plataforma online gratuita con más de 190 laboratorios interactivos.

El primer módulo te lleva de la mano por la instalación y configuración de todo esto. Cuando termines, tendrás un entorno funcional listo para atacar.

Metodología del curso

Seguimos la misma metodología que usa un pentester profesional en un encargo real, en fases.

  1. Reconocimiento: recopilar información sobre la aplicación sin interactuar directamente con ella (subdominios, tecnologías, metadatos).
  2. Enumeración: mapear la superficie de ataque de forma activa (directorios, endpoints, formularios, parámetros).
  3. Análisis de vulnerabilidades: identificar puntos débiles usando Burp Suite y técnicas manuales.
  4. Explotación: demostrar el impacto real de cada vulnerabilidad sobre el laboratorio propio.
  5. Post-explotación y documentación: qué hacer tras comprometer una aplicación y cómo redactar un informe profesional.

Cada módulo combina explicación, demostración paso a paso y ejercicios sobre el laboratorio. Los comandos son reales y reproducibles, y las herramientas son las que usa la industria. Nada de atajos de papel.

Para ampliar la práctica, el curso se complementa con recursos externos: la PortSwigger Web Security Academy, HackTheBox y TryHackMe ofrecen entornos adicionales donde seguir entrenando.

Ética y legalidad: la base de todo

Aviso legal obligatorio: Las técnicas de este curso están diseñadas para usarse exclusivamente en laboratorios propios o en sistemas sobre los que tienes autorización escrita. Acceder a sistemas ajenos sin permiso es un delito en España (art. 197 bis y siguientes del Código Penal), en la Unión Europea y en prácticamente cualquier país del mundo. El desconocimiento de la ley no exime de responsabilidad.

El hacking ético existe porque las empresas necesitan que alguien encuentre sus vulnerabilidades antes que los atacantes. Eso requiere un contrato, un alcance definido y un compromiso de confidencialidad. A lo largo del curso vas a aprender las técnicas, pero también el marco profesional que hace que aplicarlas sea legal y legítimo.

Si quieres dedicarte a esto profesionalmente, te recomendamos revisar también nuestra guía de certificaciones de ciberseguridad y la guía completa de hacking web, donde está el mapa completo del sector.

¿Por dónde empiezo?

El primer módulo es obligatorio aunque tengas experiencia previa: ahí se establece el laboratorio, las herramientas y el marco ético sobre el que se construye todo lo demás. A partir de ahí el temario avanza de forma progresiva, aunque puedes saltar a los módulos que más te interesen una vez tengas el laboratorio listo.

Empieza ahora. El laboratorio estará funcionando en menos de una hora.

Temario del curso

  1. 01 Módulo 1: Ética, marco legal y montaje del laboratorioMarco legal del hacking ético en España (art. 197 bis CP), montaje del laboratorio con VirtualBox y Kali Linux, Burp Suite con FoxyProxy y…
  2. 02 Módulo 2: Cómo funciona la web por dentro (HTTP, sesiones y Burp)Anatomía de HTTP/HTTPS, cookies, sesiones, Same-Origin Policy, CORS y TLS. Práctica guiada con Burp Suite Community sobre OWASP Juice Shop.
  3. 03 Módulo 3: Reconocimiento y mapeo de aplicaciones webMapeo de aplicaciones web para pentesting: reconocimiento pasivo y activo, fingerprinting con WhatWeb y Burp Suite, content discovery con ffuf y gobuster.
  4. 04 Módulo 4: Inyección SQL (SQLi)Aprende qué es la inyección SQL, sus tipos (UNION, blind boolean y time-based), cómo detectarla en DVWA con sqlmap y cómo prevenirla con prepared…
  5. 05 Módulo 5: Cross-Site Scripting (XSS)XSS: qué es, tres tipos (reflejado, almacenado, DOM-based), práctica en DVWA y Juice Shop, y prevención con codificación de salida, CSP y DOMPurify.
  6. 06 Módulo 6: CSRF y SSRFAprende qué son CSRF y SSRF, cómo se explotan en laboratorio y cómo prevenirlos. Incluye PoC, PortSwigger labs y defensa para desarrolladores.
  7. 07 Módulo 7: Autenticación y gestión de sesionesDetecta y explota fallos de autenticación y sesiones: fuerza bruta, credential stuffing, JWT inseguros y MFA roto. Labs en Juice Shop y PortSwigger.
  8. 08 Módulo 8: Control de acceso roto e IDORBroken Access Control (OWASP A01:2021): IDOR, escalada de privilegios horizontal y vertical, forced browsing y prevención con RBAC y deny by default.
  9. 09 Módulo 9: Subida de archivos y ejecución remota (RCE)Subida de archivos sin restricción y RCE: técnicas de bypass de validación, lab paso a paso en DVWA y defensa en profundidad para prevenirlo.
  10. 10 Módulo 10: El informe de pentest profesionalAprende a redactar un informe de pentest profesional: estructura, hallazgos con CVSS, resumen ejecutivo y buenas prácticas de entrega al cliente.

Empezar el curso →