eLearnSecurity Junior Penetration Tester

6 de octubre de 2024 Actualizado el 1 de agosto de 2026 Cursos
eLearnSecurity Junior Penetration Tester

El eJPT es el examen de pentesting con el que más gente en España empieza en seguridad ofensiva. Lo emite INE Security, la empresa que hasta hace unos años se llamaba eLearnSecurity, y certifica que sabes ejecutar un pentest completo y sencillo de principio a fin: reconocimiento, explotación básica, auditoría del sistema comprometido y un vistazo a aplicaciones web. No hay preguntas de memoria ni test tipo trivia. Entras a un laboratorio, atacas máquinas reales dentro de una red simulada y respondes preguntas de opción múltiple sobre lo que has encontrado o explotado.

Es una certificación de entrada. Si vienes de sysadmin, de soporte, de desarrollo o directamente de fuera de la informática y quieres una primera prueba tangible de que sabes moverte en una red y explotar vulnerabilidades sencillas, encaja. Si ya llevas un año o más haciendo pentests de verdad, te vas a quedar corto y es mejor gastar el dinero en algo con más recorrido, como eCPPT, PNPT o CPTS.

La certificación cambió en marzo de 2026 y buena parte de lo que circula en español todavía no lo refleja: sigue diciendo que el examen tiene 35 preguntas cuando ahora tiene 45, y muchas páginas afirman que el eJPT no caduca cuando la propia ficha de INE dice tres años. Vamos con los datos comprobados hoy, 1 de agosto de 2026, en la web oficial.

Conviene aclarar de entrada por qué existen tantas versiones de la misma sigla dando vueltas por internet. El eJPT original (hoy llamado eJPTv1 de forma informal) llevaba 20 preguntas y 72 horas de examen. En 2022 INE lo sustituyó por el eJPTv2, con 35 preguntas, 48 horas y el reparto de dominios que sigue vigente hoy. La actualización de marzo de 2026 no cambia el número de versión ni renombra el examen: sigue siendo «eJPT» a secas, pero con el banco de preguntas ampliado a 45 y contenido nuevo de reconocimiento y aplicaciones web. Si encuentras guías que hablan de 20 preguntas o de 72 horas, son de la versión de hace varios años y ya no describen el examen que vas a hacer.

Ficha técnica del eJPT

Dato Detalle
Emisor INE Security (antes eLearnSecurity), con sede en Cary, Carolina del Norte (EE. UU.)
Nombre completo eJPT, Junior Penetration Tester
Código de examen INE no publica un código tipo los de CompTIA; el producto se identifica simplemente como «eJPT» en su tienda
Formato 100 % práctico: laboratorio en red simulada accesible desde el navegador, con preguntas de opción múltiple ligadas a lo que encuentres o exploites
Nº de preguntas 45 (hasta el 26 de marzo de 2026 eran 35)
Duración 48 horas desde el inicio del examen, sin cambios tras la ampliación
Nota de corte INE no ha vuelto a publicar el porcentaje exacto para el banco de 45 preguntas. Con las 35 preguntas anteriores el listón era un 70 % global más un mínimo por cada dominio; no hay confirmación oficial de que ese porcentaje se mantenga igual
Idiomas No especificados en la ficha oficial. Los materiales de estudio y el laboratorio están en inglés
Requisitos Sin prerrequisitos formales publicados. INE dice literalmente que «cualquiera puede intentar el examen», aunque está pensado para perfiles de entrada
Vigencia Tres años desde la fecha de emisión
Renovación 99 USD mediante 36 créditos CPE, obteniendo una certificación superior dentro de la misma ruta (eCPPT, eWPTX), o aprobando la versión vigente del examen
Precio (consultado el 1-ago-2026) Voucher independiente: 250 USD (necesita suscripción activa). Pack eJPT + 3 meses de Fundamentals: 299 USD. Incluido gratis con la suscripción anual Fundamentals (349 USD/año) o Premium (799 USD/año)

Qué cambió en el eJPT en 2026

El 26 de marzo de 2026 INE Security anunció la actualización del eJPT en un comunicado oficial. Tres cambios de fondo:

  • El examen pasa de 35 a 45 preguntas. Se mantiene el formato práctico de 48 horas: no es un examen más largo en tiempo, sino con más preguntas que responder sobre el mismo trabajo de laboratorio.
  • Se refuerza el bloque de reconocimiento (target scoping, diferencia entre reconocimiento pasivo y activo) dentro del temario de Assessment Methodologies.
  • Se amplía de forma notable la parte de pentesting web: escaneo con Nikto, fuerza bruta de directorios, enumeración con Gobuster y pruebas de seguridad sobre WordPress y otros CMS, todo dentro del dominio de Web Application Penetration Testing.

También se añadió un curso nuevo a la ruta de preparación, «Offensive AI: Generative AI for Pentesters», con fundamentos de machine learning, modelos de lenguaje y prompt engineering aplicados al trabajo de un pentester. Es contenido de formación, no un dominio nuevo dentro del examen.

Un detalle que conviene tener claro antes de matricularse: los pesos de los cuatro dominios del examen no han cambiado. Siguen siendo Host and Network Penetration Testing (35 %), Assessment Methodologies (25 %), Host and Networking Auditing (25 %) y Web Application Penetration Testing (15 %), los mismos que llevaba la certificación desde la versión eJPTv2. El contenido nuevo entra dentro de esos dominios, no crea uno propio.

Sobre la vigencia: la certificación caduca a los tres años desde que se emite. Esto lo confirma la propia página de INE, y contradice a bastante contenido en español (y en inglés) que la presenta como un título que se obtiene una vez y dura para siempre.

El examen por dentro: dominios, preguntas y corrección

El examen evalúa cuatro dominios con pesos fijos:

  • Host and Network Penetration Testing (35 %). Identificar y adaptar exploits, explotar con Metasploit, hacer pivoting añadiendo rutas o mediante port forwarding, y lanzar ataques de fuerza bruta y cracking de hashes.
  • Assessment Methodologies (25 %). Localizar equipos en la red, identificar puertos y servicios abiertos, detectar el sistema operativo del objetivo, extraer información de la empresa y de sus empleados desde fuentes públicas (OSINT), e identificar y valorar vulnerabilidades por criticidad.
  • Host and Networking Auditing (25 %). Recopilar información de archivos del sistema comprometido, enumerar red y sistema desde dentro, obtener datos de cuentas de usuario, transferir archivos hacia y desde el objetivo, y extraer hashes o contraseñas.
  • Web Application Penetration Testing (15 %). Identificar vulnerabilidades en aplicaciones web, localizar archivos y directorios ocultos, ejecutar ataques de fuerza bruta contra formularios de login y hacer reconocimiento de aplicaciones web.

No hay que escribir un informe de pentest para aprobar: el eJPT es el único examen de INE que se resuelve por opción múltiple en vez de con entrega de informe. Eso simplifica la corrección, que es automática. El resultado suele llegar en cuestión de horas y viene acompañado de un desglose de aciertos por dominio, útil si suspendes y necesitas saber dónde reforzar antes del reintento.

El laboratorio es abierto: puedes usar apuntes, buscar documentación y consultar tus propias notas mientras trabajas. Lo que no puedes hacer es pedirle a otra persona que resuelva el examen por ti ni compartir las máquinas del laboratorio, algo que INE detecta y sanciona con la anulación del certificado.

Cada intento genera un entorno distinto: desde la versión eJPTv2, INE usa «flagging» dinámico y estático para que dos personas que hagan el examen a la vez no puedan compararse respuestas ni copiarse literalmente. Esto también explica por qué el reintento gratuito no repite las mismas preguntas: si suspendes, vuelves a entrar a una instancia con datos distintos, aunque la estructura de dominios y el reparto de pesos sean los mismos.

Qué hace falta para aprobar el eJPT

INE no exige ningún requisito formal, pero eso no significa que el examen se pueda afrontar sin base. Antes de matricularte conviene tener soltura con:

  • Redes TCP/IP a nivel básico: subredes, puertos, protocolos comunes.
  • Uso de Linux desde línea de comandos, y nociones de Windows como objetivo.
  • Herramientas de reconocimiento y explotación como Nmap, Metasploit y Burp Suite, aunque sea a nivel introductorio.

Con esa base, un ritmo de estudio de una o dos horas diarias durante cuatro a ocho semanas suele bastar para llegar preparado, siguiendo la ruta oficial Penetration Testing Student (PTS), que INE incluye gratis con la suscripción Fundamentals. Quien ya tiene experiencia previa con máquinas de HackTheBox o TryHackMe en modo principiante puede acortar bastante ese plazo.

Como alternativa gratuita o complementaria a la ruta PTS, funcionan bien las máquinas de nivel «easy» de HackTheBox, las salas de introducción a pentesting de TryHackMe y practicar enumeración y explotación en tu propio laboratorio local con máquinas vulnerables descargadas de VulnHub. Ninguna sustituye a la ruta oficial, que está calcada del temario del examen, pero sirven para llegar con más horas de práctica acumuladas.

Un reparto de estudio realista, pensado para alguien que parte de cero en seguridad ofensiva pero ya sabe manejarse en Linux y con conceptos básicos de redes, se parece a esto: dos o tres semanas con la parte de Assessment Methodologies y reconocimiento (Nmap, enumeración de servicios, OSINT), otras dos con explotación y Metasploit, y una última semana centrada en auditoría de host y en la parte web, que es la más nueva del temario tras la actualización de 2026. Quien ya viene de administrar sistemas o redes puede recortar ese plan a la mitad; quien parte de cero de verdad, incluyendo sin experiencia previa con Linux, hará bien en sumar dos o tres semanas más solo para coger soltura con la línea de comandos antes de tocar la parte ofensiva.

Cuánto cuesta el eJPT de verdad

El precio del voucher por separado (250 USD) engaña un poco, porque solo puedes comprarlo si ya tienes una suscripción activa a INE. Para alguien que empieza de cero, las dos rutas reales son:

  • Pack «eJPT + 3 meses de Fundamentals»: 299 USD. Incluye el voucher y tres meses de acceso a la formación de nivel novato, suficiente para preparar y presentarse al examen sin pagar una suscripción anual completa.
  • Suscripción anual Fundamentals: 349 USD/año. Incluye un voucher de certificación gratis (vale para el eJPT) y un año entero de acceso a formación de nivel novato, útil si quieres seguir aprendiendo o encadenar otra certificación de entrada dentro del año.

El voucher caduca a los 180 días de la compra e incluye un reintento gratuito, que hay que empezar dentro de los 14 días siguientes a un primer suspenso y completar antes de que caduque el voucher. Si necesitas un segundo voucher porque se te pasó el plazo, vuelves a pagar desde cero.

El coste no termina en el primer aprobado. Cada tres años toca renovar: 99 USD por la renovación en sí, más el coste de mantener una suscripción activa o de comprar un nuevo voucher si eliges la vía de «aprobar la versión vigente del examen» en lugar de sumar créditos CPE. En total, contar entre 300 y 450 USD para sacarte el eJPT la primera vez, y otro desembolso menor cada tres años para mantenerlo vivo, es una estimación realista.

Todos estos precios están en dólares estadounidenses porque así los publica INE en su tienda, sin distinguir por región ni ofrecer pasarela en euros. Al pagar con una tarjeta española, el coste final en euros depende del tipo de cambio del día y de la comisión que aplique tu banco por operar en divisa extranjera, así que la cifra exacta en euros varía y conviene revisarla en el momento del pago, no calcularla de memoria con un tipo de cambio fijo.

Para quién sí y para quién no

El eJPT tiene sentido si estás empezando de verdad en seguridad ofensiva, quieres una certificación asequible y alcanzable en semanas (no meses), y buscas una prueba concreta de que sabes ejecutar un pentest básico completo, no solo hablar de teoría. También encaja si tu plan es seguir dentro del catálogo de INE: el eJPT es el primer peldaño hacia eCPPT o eWPTX, y las rutas de renovación premian quedarse dentro de esa progresión.

No tiene tanto sentido si ya trabajas o has trabajado en pentesting y necesitas una credencial que pese en procesos de selección de nivel medio: ahí el eJPT se queda corto frente a un OSCP, un PNPT o un CPTS. Tampoco es la mejor opción si buscas algo que no requiera mantenimiento cada pocos años, porque caduca a los tres. Y si tu objetivo es aprender pentesting de aplicaciones web en profundidad, el peso real de ese dominio en el examen sigue siendo bajo (15 %) pese a la ampliación de contenido de 2026: para eso hay certificaciones específicas, como el propio eWPT de INE.

eJPT frente a PNPT y CPTS

La comparación natural del eJPT no es con OSCP, sino con las otras dos certificaciones prácticas de entrada que más se repiten en ofertas de trabajo junior: PNPT y CPTS. Los tres emisores publican datos distintos y conviene no mezclar cifras entre ellos.

eJPT PNPT CPTS
Emisor INE Security TCM Security HTB Academy (Hack The Box)
Nivel Entrada Entrada-intermedio Intermedio
Formato del examen Laboratorio + preguntas de opción múltiple, sin informe Red simulada real, sin banderas que capturar, con informe profesional y una entrevista oral de 15 minutos ante evaluadores Red simulada (varios equipos Windows, Linux y Active Directory) con informe de nivel profesional
Duración del examen 48 horas 5 días de examen más 2 días para entregar el informe 10 días de examen más 10 días para entregar el informe
Precio (fecha de consulta) Desde 250 USD, o 349 USD/año con suscripción que incluye el voucher (1-ago-2026) 499 USD, incluye la formación y un reintento (1-ago-2026) Requiere una suscripción de pago a HTB Academy que incluye el voucher; HTB no publica el precio del voucher suelto sin iniciar sesión
Vigencia 3 años No caduca (confirmado en la página oficial de TCM) No caduca (confirmado en la documentación oficial de HTB Academy)

La diferencia que más pesa a la hora de elegir no es el precio, es el formato. El eJPT se corrige solo y no exige escribir nada: aprendes a explotar, respondes preguntas y tienes el resultado en horas. PNPT y CPTS obligan a documentar el trabajo como lo haría un pentester en un cliente real, lo cual pesa más en una entrevista de trabajo pero también exige bastantes más horas de dedicación y, en el caso de PNPT, hablar en directo delante de un evaluador. Si nunca has hecho un pentest de principio a fin, el eJPT es el sitio razonable para empezar antes de gastar 500 USD en un examen de una semana.

Preguntas frecuentes

¿Cuántas preguntas tiene el examen eJPT ahora?

45. Hasta el 26 de marzo de 2026 tenía 35; INE Security amplió el banco de preguntas ese día, sin tocar el límite de tiempo, que sigue en 48 horas. Si ves una página que todavía habla de 35 preguntas, está desactualizada.

¿El eJPT es de eLearnSecurity o de INE?

De INE Security. eLearnSecurity fue adquirida por INE hace varios años y sus certificaciones, entre ellas el eJPT, pasaron a comercializarse bajo la marca INE Security. El nombre eLearnSecurity sigue apareciendo en muchas búsquedas y en URLs antiguas porque es como se conoció la certificación durante más tiempo, pero la web oficial y el emisor actuales son INE.

¿El eJPT caduca?

Sí, a los tres años desde que se emite. Para renovarlo hay tres caminos: acumular 36 créditos CPE completando formación de INE, obtener una certificación superior dentro de la misma ruta (por ejemplo eCPPT), o aprobar la versión vigente del examen. La renovación en sí cuesta 99 USD, sin contar el coste de la formación o el voucher según la vía que elijas.

¿Cuánto cuesta sacarse el eJPT en total?

Entre 250 y 350 USD para el primer intento, según si compras solo el voucher (necesitas ya tener suscripción), el pack de 3 meses con voucher incluido (299 USD) o una suscripción anual que también lo incluye (349 USD). A eso hay que sumarle 99 USD cada tres años para la renovación.

¿Necesito experiencia previa para presentarme?

INE no exige ningún requisito formal. En la práctica, conviene llegar con nociones básicas de redes, algo de Linux y haber tocado herramientas como Nmap, Metasploit o Burp Suite, aunque sea en tutoriales. Sin esa base mínima, las 45 preguntas del examen se hacen cuesta arriba.

¿eJPT o PNPT, cuál elegir?

Depende de dónde estés. Si es tu primera certificación práctica, el eJPT es más barato, más corto y no exige escribir un informe. Si ya tienes algo de experiencia y quieres una credencial que pese más en un proceso de selección, PNPT exige más horas pero incluye la práctica de documentar y defender el trabajo, algo que en un puesto real de pentester vas a hacer constantemente.

¿Qué pasa si suspendo el examen eJPT?

Tienes un reintento gratuito incluido en el voucher. Hay que empezarlo dentro de los 14 días siguientes al primer suspenso y completarlo antes de que caduque el voucher, a los 180 días de la compra. Si se te pasa ese plazo, tienes que comprar un voucher nuevo.

Para comparar el eJPT con el resto de opciones de entrada y ver dónde encaja dentro de una progresión completa, el mapa de certificaciones de ciberseguridad y la guía de mejores certificaciones de ciberseguridad sitúan cada examen por nivel y especialidad. Si el bloque de aplicaciones web del eJPT se te queda corto, el curso de Hacking Web profundiza justo en esa parte. Y antes de decidir si merece la pena el desembolso, conviene mirar los sueldos de ciberseguridad en España para puestos junior de pentesting, que es donde el eJPT suele pesar en una candidatura.

📊 Compáralas todas: guía de las mejores certificaciones de ciberseguridad →

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.