Aprender
Cursos de seguridad gratuitos, a tu ritmo, y una pequeña certificación que demuestra que hiciste el trabajo.
- 4 rutas
- 17 lecciones
- 83 min de lectura
- gratis, sin registro
Cursos
Guías estructuradas y fáciles de recorrer sobre hacking ético, OSINT, pentesting y divulgación responsable. Sigue tu progreso a medida que avanzas.
- 01
Fundamentos de Hacking Ético
Bases de las pruebas de seguridad autorizadas: qué, por qué y las reglas que debes seguir.
Principiante4 lecciones19 min - 02
Técnicas de OSINT
Encuentra, correlaciona y analiza información públicamente disponible, de forma ética y eficiente.
Intermedio4 lecciones21 min - 03
Metodología de Pentesting
El enfoque estructurado de extremo a extremo que siguen los profesionales en encargos reales.
Avanzado5 lecciones25 min - 04
Divulgación Responsable
Cómo reportar vulnerabilidades de forma ética, y qué esperan realmente los programas de bug bounty.
Todos los niveles4 lecciones18 min
Ruta 01
Fundamentos de Hacking Ético
Principiante · 4 lecciones · 19 min
Conclusiones clave
- Hacking ético = pruebas autorizadas; hacking malicioso = intrusión no autorizada.
- La autorización por escrito precede a toda evaluación.
- Los límites de alcance, el reporte responsable y la confidencialidad no son negociables.
El hacking ético, también llamado pentesting o hacking de sombrero blanco, consiste en probar sistemas, redes y aplicaciones en busca de vulnerabilidades con permiso explícito del propietario. A diferencia de los delincuentes, a los hackers éticos se los contrata para encontrar y ayudar a corregir debilidades antes de que alguien más las explote. Las habilidades técnicas sólidas importan, pero lo que separa a un profesional de una molestia es la disciplina: autorización por escrito, respeto al alcance, protección de los hallazgos sensibles y divulgación responsable.
Legal
Nunca pruebes sistemas que no te pertenecen o para los que no tienes permiso por escrito, sin importar lo «obviamente vulnerables» que parezcan.
Conclusiones clave
- La CFAA (EE. UU.) y sus equivalentes en todo el mundo penalizan el acceso no autorizado.
- Fuentes válidas de autorización: contratos de trabajo, acuerdos firmados, reglas de bug bounty, consentimiento del propietario.
- Las reglas de compromiso existen para proteger a ambas partes: léelas con cuidado.
Antes de cualquier prueba, comprende el marco legal. La Computer Fraud and Abuse Act en EE. UU., y leyes similares en todo el mundo, penalizan el acceso no autorizado a sistemas informáticos. La autorización lo es todo. Fuentes válidas: contratos de trabajo que autorizan pruebas internas, cartas de acuerdo firmadas para pentests, reglas de programas de bug bounty que otorgan permiso sobre activos específicos, o consentimiento por escrito de los propietarios de dispositivos para investigación de hardware. Incluso con autorización, respeta el alcance: qué sistemas están dentro, cuáles están fuera y qué acciones (por ejemplo, destrucción de datos, DoS) están prohibidas. Los evaluadores profesionales usan contratos detallados y documentos de reglas de compromiso para dejar las expectativas explícitas.
Conclusiones clave
- Superficie de ataque = todo punto de entrada y salida que un atacante podría usar.
- Las superficies de red, de aplicación, humanas y físicas cuentan por igual.
- Los atacantes explotan el eslabón más débil, así que las evaluaciones integrales importan.
La superficie de ataque es la suma de todos los puntos por donde un usuario no autorizado podría intentar entrar o extraer datos de un sistema. Las superficies de red incluyen puertos expuestos, redes inalámbricas, VPN y dispositivos de infraestructura. Las superficies de aplicación cubren apps web, APIs, apps móviles y autenticación. Las superficies humanas incluyen objetivos de ingeniería social y amenazas internas. Las superficies físicas incluyen el acceso a edificios, oportunidades de manipulación de hardware y estaciones de trabajo desbloqueadas. Las evaluaciones integrales examinan todo esto: los atacantes explotan el eslabón más débil sin importar qué más esté defendido.
Conclusiones clave
- Categorías al estilo OWASP: inyección, autenticación, autorización, XSS, criptografía, mala configuración.
- Cada categoría se corresponde con un enfoque de prueba y un conjunto de herramientas.
- Conocer la taxonomía te ayuda a construir listas de verificación de pruebas.
Las vulnerabilidades de seguridad se agrupan en categorías comunes. La inyección (SQLi, inyección de comandos) ocurre cuando datos no confiables llegan a intérpretes. Los fallos de autenticación incluyen contraseñas débiles, MFA ausente, secuestro de sesión y credential stuffing. Los fallos de autorización permiten a los usuarios realizar acciones que no deberían. El cross-site scripting (XSS) permite a los atacantes ejecutar scripts en los navegadores de otros usuarios. Fallos criptográficos: algoritmos débiles, almacenamiento inseguro, mala validación de certificados. Las malas configuraciones de seguridad, como valores predeterminados inseguros y errores detallados, son de los fallos más comunes y más fáciles de corregir en sistemas en producción.
Payload clásico de SQLisql ' OR '1'='1' --
Ruta 02
Técnicas de OSINT
Intermedio · 4 lecciones · 21 min
Conclusiones clave
- El OSINT usa solo información pública: ninguna fuente clasificada o propietaria.
- El valor está en la velocidad de correlación, no en el acceso a secretos.
- Lo legal no siempre es ético: el criterio sobre privacidad importa.
La Inteligencia de Fuentes Abiertas (OSINT) es inteligencia recopilada de fuentes públicamente disponibles: registros públicos, redes sociales, noticias, publicaciones académicas, conjuntos de datos gubernamentales, metadatos de sitios web, registros DNS y páginas archivadas. El OSINT es valioso para evaluaciones, inteligencia de amenazas e investigaciones. La habilidad está en encontrar, correlacionar y analizar con eficiencia, no en acceder a información secreta. Es legal cuando se usa sobre datos públicos, aunque persisten cuestiones éticas sobre privacidad.
Conclusiones clave
- Los operadores (site:, filetype:, intitle:, -) convierten a Google en una herramienta de precisión.
- Combina operadores para acotar búsquedas a dominios o tipos de documento específicos.
- Los filtros de tiempo, las versiones en caché y la lógica booleana amplían tu alcance.
Los motores de búsqueda indexan miles de millones de páginas, pero la mayoría de la gente solo usa lo básico. Los operadores avanzados convierten a Google en una herramienta de reconocimiento, y combinarlos crea consultas poderosas. Los filtros de tiempo, las páginas en caché y la lógica booleana amplían aún más tu alcance.
Encontrar PDFs expuestos en un dominio universitariotext site:edu filetype:pdf "internal use only"Páginas de login de administradortext intitle:"admin login" -inurl:example.comConclusiones clave
- WHOIS, DNS y los registros de Certificate Transparency exponen abundantes datos de infraestructura.
- Shodan y Censys indexan dispositivos expuestos en internet: busca antes de escanear.
- Todo pasivo: no se envía ningún paquete al objetivo.
Antes de tocar una red objetivo, recopila datos públicos de infraestructura. WHOIS revela detalles de registro. La enumeración DNS encuentra subdominios mediante registros de Certificate Transparency (crt.sh), fuerza bruta y archivos DNS pasivos (SecurityTrails). Shodan y Censys son motores de búsqueda para dispositivos expuestos en internet, y revelan servicios y versiones vulnerables en todo el mundo. La búsqueda inversa de IP encuentra dominios alojados en conjunto. ARIN y RIPE muestran asignaciones de IP. Todo esto es legal e invisible para el objetivo: solo consultas bases de datos públicas.
Descubrir subdominios vía crt.shbash curl -s "https://crt.sh/?q=%25.example.com&output=json" | jq -r '.[].name_value' | sort -u
Ruta 03
Metodología de Pentesting
Avanzado · 5 lecciones · 25 min
Conclusiones clave
- El alcance define sistemas incluidos, sistemas excluidos, tipos de prueba y ventanas de tiempo.
- Los documentos de reglas de compromiso formalizan expectativas y protecciones legales.
- Un alcance mal definido = riesgo legal + una evaluación sin valor.
Las pruebas profesionales comienzan con planificación mucho antes de cualquier trabajo técnico. La definición de alcance especifica sistemas incluidos (rangos de IP, dominios, apps), sistemas excluidos, tipos de prueba (caja negra, gris o blanca), métodos permitidos, ventanas de tiempo, criterios de éxito, protocolos de comunicación y protecciones legales. Un documento de reglas de compromiso formaliza todo esto en un contrato firmado. Un alcance mal definido lleva a malentendidos, problemas legales y evaluaciones inadecuadas.
Conclusiones clave
- El reconocimiento pasivo usa solo datos públicos; el activo toca el objetivo.
- El tiempo dedicado al reconocimiento rara vez se desperdicia.
- Herramientas: Nmap, spider de Burp, dirb/gobuster, banner grabbers.
El reconocimiento pasivo usa información públicamente disponible sin tocar los objetivos: OSINT, motores de búsqueda, ofertas de empleo que revelan pilas tecnológicas, registros DNS, versiones archivadas. El reconocimiento activo interactúa directamente: escaneos de puertos con Nmap, enumeración de servicios, spidering de aplicaciones web, mapeo de redes, banner grabbing, escaneo de vulnerabilidades. El objetivo: entender la superficie de ataque del objetivo, sus tecnologías, vulnerabilidades potenciales y controles de seguridad antes de la explotación.
Detección de servicios y versiones con Nmapbash nmap -sV -sC -oA recon/target 10.0.0.0/24Conclusiones clave
- Los escáneres automatizados encuentran CVEs conocidos rápido; las pruebas manuales encuentran fallos de lógica.
- CVSS da la severidad técnica; el contexto de negocio da el riesgo real.
- Verifica cada hallazgo antes de reportarlo.
Tras el reconocimiento, la evaluación de vulnerabilidades identifica debilidades específicas. Las herramientas automatizadas (Nessus, OpenVAS, Qualys) revisan miles de CVEs conocidos con rapidez, pero producen falsos positivos y pasan por alto fallos de lógica de negocio. Las pruebas manuales cubren revisión de configuración, autenticación, autorización y escalada de privilegios, manejo de entradas, filtraciones en mensajes de error e implementación criptográfica. CVSS estandariza la severidad. La priorización basada en riesgo pondera el contexto de negocio: un hallazgo medio en un procesador de pagos supera a uno crítico en un servidor de desarrollo aislado.
Conclusiones clave
- La explotación demuestra el impacto: no te excedas.
- Post-explotación: movimiento lateral, escalada de privilegios, exfiltración de datos (todo simulado).
- Contención profesional: documenta, no destruyas.
La explotación demuestra que las vulnerabilidades son reales. Puede significar inyección SQL para extraer datos, RCE para obtener una shell, escalada de privilegios, bypass de autenticación o XSS para mostrar el compromiso de una cuenta. La post-explotación demuestra el impacto completo: movimiento lateral, escalada a privilegios de administrador, exfiltración de datos (simulada), mecanismos de persistencia, pivoting. Los evaluadores profesionales se detienen en cuanto el impacto queda demostrado, minimizan el acceso a datos reales, documentan todo y notifican al cliente de inmediato sobre hallazgos críticos.
Advertencia
El objetivo es demostrar el riesgo para que se corrija, no causar daño ni acceder a más datos de los necesarios para probar el punto.
Conclusiones clave
- El informe es el entregable, no las shells.
- Resumen ejecutivo + hallazgos técnicos + remediación priorizada.
- Vuelve a probar tras las correcciones para confirmar que realmente funcionan.
El informe traduce los hallazgos técnicos en inteligencia de negocio. Debe incluir un resumen ejecutivo sin jerga técnica, hallazgos técnicos con pasos de reproducción y evidencia, calificaciones CVSS o de riesgo, recomendaciones de remediación y sugerencias estratégicas para la postura de seguridad general. Prioriza según el riesgo de negocio, no solo la severidad técnica. La verificación de remediación significa volver a probar después de aplicadas las correcciones, para confirmar que funcionan y que nada retrocedió. El valor de una prueba está en las mejoras que impulsa, no en las shells.
Ruta 04
Divulgación Responsable
Todos los niveles · 4 lecciones · 18 min
Conclusiones clave
- La divulgación coordinada protege a los usuarios mientras se publican los parches.
- La divulgación total, la no divulgación y la venta de vulnerabilidades fallan al público por igual.
- El consenso de la comunidad es de unos 90 días para parchear.
La divulgación responsable (coordinada) significa reportar problemas de forma privada al proveedor y darle tiempo razonable para parchear antes de que los detalles se hagan públicos. Protege a los usuarios, da margen a los proveedores para corregir y mantiene la confianza. Las alternativas fallan: la divulgación total ayuda primero a los atacantes, la no divulgación indefinida deja a los usuarios expuestos en silencio, y vender a compradores criminales o estatales facilita el daño. La mayoría de los investigadores y los grandes proveedores tratan la divulgación coordinada como el estándar ético.
Conclusiones clave
- Revisa primero /.well-known/security.txt o las plataformas de bug bounty.
- security@<dominio> es el respaldo estándar de la industria.
- Un informe tiene: descripción, pasos de reproducción, impacto, PoC, contacto, PGP si es sensible.
Empieza revisando si existe una política de divulgación publicada o un archivo /.well-known/security.txt. Muchas empresas ejecutan programas de bounty en HackerOne, Bugcrowd o Intigriti. Si ninguno existe, contacta a security@<dominio>. Tu informe debe incluir una descripción clara, pasos de reproducción, una evaluación de impacto, una prueba de concepto, tus datos de contacto y una solicitud de confirmación de recepción. Usa PGP para el código de explotación. Ten paciencia y da seguimiento con cortesía tras una o dos semanas de silencio. Mantén registros detallados de toda la comunicación.
Archivo security.txt mínimotext Contact: mailto:security@example.com Expires: 2027-01-01T00:00:00.000Z Preferred-Languages: en Canonical: https://example.com/.well-known/security.txtConclusiones clave
- 90 días desde el informe hasta la divulgación pública es la ventana estándar de la comunidad.
- Los fallos críticos y activamente explotados justifican una divulgación más rápida.
- La divulgación pública debe advertir y aconsejar, no entregar una receta a los atacantes.
90 días desde el informe hasta la divulgación pública es la línea base habitual, ajustada según las circunstancias: más rápido si el fallo es crítico y se explota activamente, más lento para problemas arquitectónicos cuando el proveedor coopera. La divulgación pública debe advertir a los usuarios, ofrecer mitigaciones si no hay parche disponible, dar crédito a todos de forma justa y evitar más detalle de explotación del que los defensores necesitan. El objetivo es proteger a los usuarios, no castigar a los proveedores ni perseguir titulares.
Conclusiones clave
- Plataformas: HackerOne, Bugcrowd, Intigriti.
- Lee el alcance con atención: fuera de alcance significa sin recompensa, y a veces riesgo legal.
- Los informes de alta calidad ganan; los informes de spam hacen que baneen a los investigadores.
Los programas de bug bounty ofrecen divulgación estructurada con recompensas. Las plataformas principales alojan programas de miles de empresas. Cada programa define su alcance, problemas excluidos (por ejemplo, self-XSS, DoS), rangos de recompensa y reglas de compromiso. Para los investigadores significan dinero, claridad legal, objetivos del mundo real y reputación. Para las empresas: cobertura continua, perspectivas diversas y buenas relaciones con la comunidad. Participar con éxito significa leer las reglas con atención, respetar el alcance, escribir informes de alta calidad y aceptar que no todo hallazgo califica.
Sigue aprendiendo
Plataformas, herramientas, certificaciones y comunidades seleccionadas.
Plataformas de aprendizaje
Herramientas esenciales
Certificaciones
Certificación
Pequeña, útil, real: una credencial basada en escenarios que demuestra que puedes ejecutar encargos autorizados de principio a fin.
Activa · realízala ahora
ZeroTrace HID Course Completion
Un examen basado en escenarios que demuestra que puedes ejecutar un encargo HID autorizado de principio a fin: alcance, despliegue, reporte, limpieza. Vinculado a un curso que realmente completas.
- Gratis
- 10 preguntas
- 20 minutos
- Aprueba con 70%
- 24 h de espera para reintentar
Cómo funciona
1Aprende
Recorre el material del curso y luego abre el panel con tu cuenta de ZeroTrace.
- Sin suscripción, sin registro extra
- Incluido con tu cuenta de ZeroTrace
2Examen
10 preguntas de escenario de un banco de más de 30, con un temporizador de 20 minutos.
- Opción múltiple, selección múltiple, numérico, texto breve
- El servidor baraja las opciones en cada intento
- Supervisado: se rastrea pantalla completa y foco
3Insignia
Aprueba con 70% o más. La calificación es instantánea y muestra cada pregunta con la respuesta correcta y su justificación.
- Una URL pública /verify, firmada y revocable
- Descarga la insignia como SVG
- Compártela en un CV, un portafolio, un portal de contratación
Integridad sin invasión
Qué mantiene honesto el examen, y qué no haremos.
Sin cámara web, sin huella digital de dispositivo
La supervisión está limitada a la sesión: la pérdida de foco y salir de pantalla completa se rastrean solo durante el intento. Sin ID de dispositivo persistente, sin registro de IP más allá de la sesión existente.
Limitado en el tiempo y aleatorio
El servidor elige tus preguntas de un banco y baraja el orden de las respuestas en cada intento. La respuesta correcta nunca llega a tu navegador hasta que envías.
Insignia pública, examen privado
Aprueba y obtienes una URL /verify que cualquiera puede revisar. Tus respuestas y el registro de eventos de integridad permanecen en tu cuenta.
Espera honesta
Si reprobás, la misma certificación se bloquea por 24 horas. Esto frena los intentos de spam y te da un momento para repasar el material en lugar de adivinar.
En qué nos sostenemos
Empieza pequeño, entrega algo real
Una certificación pequeña que demuestra que ejecutaste el flujo HID es más útil que una grande que nadie termina.
Vinculada a cursos que la gente completa
Cada certificación se corresponde con un curso real. Si hiciste el trabajo en un dispositivo real, deberías poder aprobar.
Lenguaje centrado en pruebas autorizadas
Sin marca de «operador de élite». La certificación dice que puedes ejecutar encargos autorizados de forma responsable, que es lo que los empleadores y los laboratorios quieren ver.
Próximamente
ZeroTrace OSINT Training
Una credencial más exigente que se obtiene completando la formación en OSINT y resolviendo un escenario de investigación real. Sigue siendo de equipo reducido, sigue centrada en pruebas autorizadas.
- Basada en escenarios: resuelve un caso de OSINT real
- Reconoce la disciplina de investigación, no la trivia
- Probablemente supervisada, probablemente con un ritmo de recertificación
- Tu opinión da forma al alcance
Aún sin fecha definida
Obtén una, o verifica una
Quienes la tienen reciben una URL pública en este sitio. Cualquiera puede verificarla, sin necesidad de cuenta.