Las aplicaciones web son el principal campo de batalla de la ciberseguridad ahora mismo. Cada formulario de login, cada API, cada carrito de compra es una superficie de ataque. Los profesionales que saben encontrar esas vulnerabilidades antes que los atacantes son de los más buscados del sector: se llaman pentesters web o hackers éticos, y este curso te enseña a serlo.
Es un curso práctico y progresivo. Aquí no hay teoría vacía: usarás las mismas herramientas y técnicas que emplean los profesionales del pentesting, sobre laboratorios legales que montarás tú mismo desde el primer módulo. Al terminar tendrás una base sólida para afrontar certificaciones reales, programas de bug bounty y proyectos de auditoría profesional.
¿A quién va dirigido este curso?
A principiantes motivados que quieren entrar en ciberseguridad por la puerta del hacking web y no por la teoría. A desarrolladores web que quieren entender cómo se explotan las vulnerabilidades que crean, para parchearlas mejor. A técnicos IT y sysadmins que necesitan evaluar la seguridad de las aplicaciones que administran. Y a cualquiera que esté preparando certificaciones como eJPT, PNPT u OSCP y quiera reforzar la parte de aplicaciones web.
No hace falta ser un experto. Sí hace falta curiosidad, ganas de practicar y paciencia para leer mensajes de error, porque eso también es aprender.
¿Qué sabrás hacer al terminar?
Al completar este curso serás capaz de montar y gestionar un laboratorio de hacking web legal en tu propio equipo, y de usar Burp Suite Community Edition como proxy de intercepción para analizar y manipular el tráfico HTTP/HTTPS. Sabrás identificar y explotar las vulnerabilidades más críticas del OWASP Top 10: inyección SQL, XSS, IDOR, SSRF, autenticación rota, deserialización insegura y otras. Podrás hacer un reconocimiento web completo (enumeración de subdominios, directorios, tecnologías y puertos) y analizar el comportamiento de una aplicación como lo haría un auditor.
También aprenderás a documentar los hallazgos con el rigor que exige un informe de pentesting real, a participar en plataformas de práctica como PortSwigger Web Security Academy, HackTheBox o TryHackMe, y a entender el marco legal y ético del hacking, algo obligatorio para ejercer de forma profesional.
Requisitos previos
El curso está pensado para seguirse sin experiencia previa en hacking, pero conviene llegar con un mínimo de base técnica.
- Redes básicas: saber qué son IP, puerto, protocolo TCP/IP, HTTP y HTTPS. No hace falta configurar routers, pero sí entender qué pasa cuando abres una URL.
- Línea de comandos Linux: moverte por directorios (
cd,ls), ejecutar comandos, editar ficheros connanoo similar. Si nunca has usado Linux, dedica unas horas a un tutorial básico antes de empezar. - Navegador con herramientas de desarrollador: saber abrir las DevTools (F12) y entender que las peticiones HTTP tienen cabeceras, cuerpo y respuesta.
- Un equipo con al menos 8 GB de RAM y 40 GB de disco libre para el laboratorio virtual.
Si cumples eso, ya estás listo. El resto se construye módulo a módulo.
El laboratorio que montarás
Uno de los primeros pasos del curso es montar tu propio laboratorio de hacking web. No hace falta hardware especial ni servidores externos: todo corre en tu equipo, aislado del resto de tu red.
El laboratorio incluye una máquina virtual con Kali Linux (o la distribución que prefieras) sobre VirtualBox, con red aislada del exterior. También OWASP Juice Shop, una aplicación web deliberadamente vulnerable, moderna y realista, con más de 100 retos graduados: es la diana principal del curso. Y DVWA (Damn Vulnerable Web Application), la aplicación clásica para practicar SQL injection, XSS, File Upload y otras técnicas con dificultad ajustable. A eso se suma Burp Suite Community Edition como proxy central de intercepción, y acceso a PortSwigger Web Security Academy, la plataforma online gratuita con más de 190 laboratorios interactivos.
El primer módulo te lleva de la mano por la instalación y configuración de todo esto. Cuando termines, tendrás un entorno funcional listo para atacar.
Metodología del curso
Seguimos la misma metodología que usa un pentester profesional en un encargo real, en fases.
- Reconocimiento: recopilar información sobre la aplicación sin interactuar directamente con ella (subdominios, tecnologías, metadatos).
- Enumeración: mapear la superficie de ataque de forma activa (directorios, endpoints, formularios, parámetros).
- Análisis de vulnerabilidades: identificar puntos débiles usando Burp Suite y técnicas manuales.
- Explotación: demostrar el impacto real de cada vulnerabilidad sobre el laboratorio propio.
- Post-explotación y documentación: qué hacer tras comprometer una aplicación y cómo redactar un informe profesional.
Cada módulo combina explicación, demostración paso a paso y ejercicios sobre el laboratorio. Los comandos son reales y reproducibles, y las herramientas son las que usa la industria. Nada de atajos de papel.
Para ampliar la práctica, el curso se complementa con recursos externos: la PortSwigger Web Security Academy, HackTheBox y TryHackMe ofrecen entornos adicionales donde seguir entrenando.
Ética y legalidad: la base de todo
Aviso legal obligatorio: Las técnicas de este curso están diseñadas para usarse exclusivamente en laboratorios propios o en sistemas sobre los que tienes autorización escrita. Acceder a sistemas ajenos sin permiso es un delito en España (art. 197 bis y siguientes del Código Penal), en la Unión Europea y en prácticamente cualquier país del mundo. El desconocimiento de la ley no exime de responsabilidad.
El hacking ético existe porque las empresas necesitan que alguien encuentre sus vulnerabilidades antes que los atacantes. Eso requiere un contrato, un alcance definido y un compromiso de confidencialidad. A lo largo del curso vas a aprender las técnicas, pero también el marco profesional que hace que aplicarlas sea legal y legítimo.
Si quieres dedicarte a esto profesionalmente, te recomendamos revisar también nuestra guía de certificaciones de ciberseguridad y la guía completa de hacking web, donde está el mapa completo del sector.
¿Por dónde empiezo?
El primer módulo es obligatorio aunque tengas experiencia previa: ahí se establece el laboratorio, las herramientas y el marco ético sobre el que se construye todo lo demás. A partir de ahí el temario avanza de forma progresiva, aunque puedes saltar a los módulos que más te interesen una vez tengas el laboratorio listo.
Empieza ahora. El laboratorio estará funcionando en menos de una hora.
