Hemos recorrido el maletín completo: Kali como entorno de trabajo (07-01), Metasploit para la explotación (07-02) y Burp y ZAP para la web (07-03 y 07-04). Ya sabes con qué trabaja un pentester. Pero el pentesting es una disciplina que cambia cada semana: aparecen vulnerabilidades, técnicas y herramientas nuevas constantemente, y ninguna certificación o curso —tampoco este— te deja "terminado". La pregunta que cierra tu formación no es qué herramienta uso, sino cómo sigo creciendo de forma legal y ética durante toda mi carrera.

Esta última lección es un mapa para ese crecimiento: las plataformas de práctica legal donde entrenar (Hack The Box, TryHackMe, VulnHub, PortSwigger Web Security Academy, OWASP Juice Shop, DVWA), las certificaciones que estructuran y acreditan tu progreso (eJPT, PNPT, OSCP, CEH...), los CTFs, las comunidades, el bug bounty con su marco legal, y un roadmap de estudio sugerido. Todo bajo el principio que ha guiado el curso entero: practicar solo en entornos autorizados. Y como es el cierre del curso, terminaremos recapitulando el viaje completo de la auditoría de TechNova, de principio a fin.

Contenido

  1. Por qué el aprendizaje nunca termina
  2. Plataformas de práctica legal
  3. Certificaciones del sector
  4. CTFs y competiciones
  5. Comunidades y actualización
  6. Bug bounty: ganar practicando (con su marco legal)
  7. Un roadmap de estudio sugerido
  8. Errores Comunes y Consejos
  9. Ejercicios
  10. Conclusión (cierre del curso)

  1. Por qué el aprendizaje nunca termina

En seguridad ofensiva, el conocimiento caduca. Un exploit de hoy es un parche de mañana; una técnica de evasión deja de funcionar cuando los defensores la aprenden. Tres consecuencias prácticas:

  • La práctica constante no es opcional, es la profesión. Las habilidades se oxidan sin uso.
  • Aprender siempre en entornos legales. La única forma ética de mantenerse afilado es en laboratorios propios o plataformas diseñadas para ello. Lo que aprendiste en 07-01 sobre montar un laboratorio aislado es el hábito base de toda una carrera.
  • Documenta y comparte. Escribir writeups de lo que resuelves consolida el aprendizaje y construye tu reputación profesional.

  1. Plataformas de práctica legal

Estas plataformas te dan objetivos autorizados por diseño: máquinas y aplicaciones pensadas para ser atacadas, con permiso explícito. Son el sustituto legal de "probar en sistemas reales".

Plataforma Qué ofrece Ideal para
TryHackMe Salas guiadas, rutas de aprendizaje paso a paso Principiantes; base estructurada
Hack The Box Máquinas y laboratorios realistas, menos guiados Intermedio-avanzado; retos tipo OSCP
VulnHub VMs vulnerables descargables para tu laboratorio Practicar offline en tu red host-only
PortSwigger Web Security Academy Laboratorios web gratuitos de los creadores de Burp Dominar vulnerabilidades web (Módulo 4)
OWASP Juice Shop Aplicación deliberadamente vulnerable, moderna Practicar web y montar en tu lab/CI
DVWA App PHP/MySQL vulnerable, muy clásica Reproducir el perfil de la tienda de TechNova

Consejos de uso:

  • Empieza por TryHackMe si partes de cero: te lleva de la mano. Salta a Hack The Box cuando quieras retos sin pistas.
  • VulnHub, Juice Shop y DVWA se descargan y se montan en el laboratorio aislado de 07-01: perfectos para practicar sin conexión. DVWA, en particular, es casi un clon del perfil PHP/MySQL de tienda.technova.lab.
  • La Web Security Academy de PortSwigger es gratuita y probablemente el mejor recurso del mundo para vulnerabilidades web, además de encajar con lo aprendido de Burp.

  1. Certificaciones del sector

Las certificaciones estructuran tu estudio, validan tu nivel ante empleadores y marcan metas claras. Orientación general (los detalles cambian con el tiempo; verifica siempre en la web oficial):

Certificación Entidad Nivel Enfoque Examen
eJPT INE / eLearnSecurity Iniciación Pentest práctico básico Práctico
PNPT TCM Security Intermedio Pentest real + informe + AD Práctico + reporte
CEH EC-Council Iniciación-medio Amplio y teórico Tipo test (práctico opcional)
OSCP OffSec Intermedio-avanzado Explotación manual, "Try Harder" 24h práctico + informe
OSEP / OSWE OffSec Avanzado Evasión / seguridad web avanzada Práctico
CompTIA PenTest+ CompTIA Iniciación-medio Amplio, orientado a proceso Tipo test + simulaciones

Cómo leer esta tabla:

  • Para empezar y demostrar práctica real: eJPT es una excelente primera certificación práctica y asequible.
  • La más valorada en pentest técnico: OSCP, un estándar de facto muy exigente (examen práctico de 24 horas más informe). Su filosofía "Try Harder" es la mentalidad del oficio.
  • PNPT destaca porque su examen incluye entregar un informe y un debrief, exactamente el trabajo del Módulo 6.
  • CEH es amplia y reconocida en entornos corporativos y de cumplimiento, aunque más teórica.

Una certificación no sustituye a la práctica: la acredita. El orden lógico suele ser practicar en plataformas, luego certificar el nivel alcanzado.

  1. CTFs y competiciones

Los CTF (Capture The Flag) son competiciones donde resuelves retos de seguridad para encontrar "flags" (cadenas ocultas). Son gimnasio y comunidad a la vez.

  • Jeopardy: retos independientes por categorías (web, cripto, forense, reversing, pwn). El formato más común.
  • Attack-Defense: cada equipo defiende sus servicios mientras ataca los de otros. Muy realista.

Dónde encontrarlos: CTFtime.org lista competiciones y rankings de equipos. Plataformas como Hack The Box y TryHackMe también organizan CTFs propios. Aunque no ganes, los writeups posteriores (los tuyos y los ajenos) son oro para aprender técnicas nuevas.

  1. Comunidades y actualización

Nadie crece solo en seguridad. Mantenerte al día y rodearte de gente que sabe más que tú acelera el aprendizaje:

  • Comunidades: foros de las plataformas (HTB, THM), servidores de Discord, subreddits como r/netsec, la comunidad de tu país o ciudad.
  • Fuentes de actualización: blogs de investigadores, el feed de CVEs, avisos de fabricantes, newsletters de seguridad, cuentas técnicas en redes.
  • Conferencias: DEF CON, Black Hat, y las locales (en el mundo hispano, RootedCON, Navaja Negra, Ekoparty...). Muchas publican sus charlas gratis.
  • Aprende en abierto: escribir writeups y compartir hallazgos (dentro de lo permitido) construye reputación y refuerza lo aprendido.

  1. Bug bounty: ganar practicando (con su marco legal)

Los programas de bug bounty permiten a investigadores buscar vulnerabilidades en sistemas de empresas reales y cobrar recompensas por los hallazgos válidos. Plataformas como HackerOne, Bugcrowd o Intigriti los coordinan. Es la vía para aplicar tus habilidades en el mundo real legalmente.

La palabra clave es scope (alcance), y es lo que separa el bug bounty legal del delito:

  • Cada programa define un scope explícito: qué dominios, aplicaciones y tipos de prueba están autorizados. Ese scope es tu autorización.
  • Fuera del scope no hay permiso. Probar un dominio no listado, aunque sea de la misma empresa, es acceso no autorizado: un delito, no una investigación.
  • Respeta las reglas del programa: técnicas prohibidas (nada de DoS o ingeniería social salvo permiso expreso), límites de intensidad, y la política de divulgación responsable (reportar en privado, no publicar hasta que se corrija).
Antes de tocar NADA en un programa de bug bounty:
1. Leer el scope: dominios/apps IN-SCOPE  ->  ahi tienes autorizacion
2. Leer las reglas: tecnicas prohibidas, rate limits
3. Leer la politica de divulgacion: como y cuando reportar
4. Actuar SOLO dentro de esos limites

El bug bounty es el mismo principio ético del curso llevado al mundo real: el permiso por escrito (aquí, el scope del programa) es lo que hace legal la prueba. Es la continuidad natural del marco que aplicamos con TechNova, donde todo partía de una autorización.

  1. Un roadmap de estudio sugerido

Una hoja de ruta orientativa para ir de principiante a profesional, encadenando lo que has aprendido:

flowchart TD
    A[Fundamentos: redes, Linux, HTTP, un lenguaje de scripting] --> B[Montar tu laboratorio aislado - 07-01]
    B --> C[TryHackMe: rutas guiadas + PortSwigger Academy para web]
    C --> D[Certificacion de entrada: eJPT]
    D --> E[Hack The Box + CTFs: retos sin guia]
    E --> F[OSCP o PNPT: pentest completo con informe]
    F --> G[Especializacion: web, AD, cloud, red team...]
    G --> H[Bug bounty y/o trabajo profesional + aprendizaje continuo]

Fases explicadas:

  1. Fundamentos primero. Sin redes, Linux, HTTP y algo de scripting (Python/Bash), el resto se sostiene mal.
  2. Tu laboratorio (07-01) como campo de entrenamiento permanente.
  3. Rutas guiadas para estructurar; la Web Security Academy para dominar la parte web.
  4. eJPT para acreditar la base práctica.
  5. HTB y CTFs para soltarte sin pistas.
  6. OSCP/PNPT como salto profesional, ya con informe incluido.
  7. Especializarte en un área y, opcionalmente, entrar en bug bounty, sin dejar nunca de aprender.

No hay un único camino válido; adáptalo a tu punto de partida y a tus objetivos. Lo constante es la dirección: práctica legal, dificultad creciente, aprendizaje continuo.

Errores Comunes y Consejos

  • Saltar los fundamentos. Sin redes, Linux y HTTP, las herramientas son magia que no entiendes. Construye la base antes de correr.
  • Coleccionar cursos sin practicar. Ver vídeos no es aprender pentesting; resolver máquinas sí. Prioriza el laboratorio y las plataformas.
  • Practicar fuera de entornos autorizados. Ni "probar" en webs reales, ni salirse del scope en bug bounty. Es la línea que separa la profesión del delito.
  • Obsesionarse con una certificación como meta final. La certificación acredita; el aprendizaje no termina con ella. Sigue después.
  • Aprender en aislamiento. Únete a comunidades y lee writeups: aceleran años de progreso.
  • Consejo: escribe writeups de todo lo que resuelvas. Enseñar lo que aprendes es la forma más rápida de consolidarlo y de construir tu reputación.

Ejercicios

Ejercicio 1. Diseña tu propio plan de estudio para los próximos 6 meses partiendo de tu nivel actual. Indica qué plataforma usarías para empezar, qué certificación pondrías como primer objetivo y cómo integrarías el laboratorio de 07-01 en tu rutina.

Ejercicio 2. Un conocido te dice que ha encontrado un fallo en la web de un banco "por curiosidad" y quiere avisarles enviándoles la prueba de que entró. Explícale por qué eso puede ser ilegal aunque su intención sea buena, y cuál habría sido la vía correcta y legal para investigar seguridad de aplicaciones reales.

Ejercicio 3. Estás a punto de empezar en un programa de bug bounty. Enumera los tres documentos/apartados que debes leer antes de lanzar la primera petición y explica qué te dice cada uno y por qué es tu "autorización".

Soluciones

Solución 1. (Respuesta orientativa.) Meses 1-2: reforzar fundamentos (redes, Linux, HTTP) y montar mi laboratorio aislado con Kali y DVWA/Juice Shop; empezar rutas guiadas en TryHackMe y la PortSwigger Web Security Academy para la parte web. Meses 3-4: seguir con salas más difíciles y preparar la eJPT como primer objetivo de certificación práctica y asequible. Meses 5-6: pasar a Hack The Box y algún CTF para soltarme sin guía, escribiendo writeups de cada máquina. El laboratorio de 07-01 es mi campo de pruebas continuo: cada técnica nueva la replico allí, sobre máquinas mías, antes de aplicarla en las plataformas.

Solución 2. Acceder a la web del banco y "entrar" sin autorización es acceso no autorizado a un sistema informático, delito en la mayoría de jurisdicciones con independencia de la intención: la buena fe no otorga permiso, y enviar la prueba de que entró lo documenta como autor. La vía correcta y legal para investigar seguridad de aplicaciones reales es: practicar en plataformas autorizadas (HTB, THM, Juice Shop) y, para sistemas reales, participar solo en programas de bug bounty o de divulgación (VDP) donde la empresa autoriza explícitamente la prueba dentro de un scope definido, respetando sus reglas y la divulgación responsable.

Solución 3. Antes de la primera petición debo leer: (1) el Scope —qué dominios y aplicaciones están in-scope—, porque ese scope es mi autorización: solo ahí tengo permiso para probar. (2) Las Reglas del programa —técnicas prohibidas (DoS, ingeniería social), límites de intensidad—, que definen cómo puedo probar sin incumplir. (3) La Política de divulgación —cómo y cuándo reportar—, que me obliga a comunicar en privado y no publicar hasta que se corrija. Actuar fuera de esos límites deja de ser investigación autorizada y pasa a ser una intrusión ilegal.

Conclusión

Con esta lección cerramos el Módulo 7 y, con él, el curso completo de Pentesting. El aprendizaje continuo no es un apéndice: es la esencia de una profesión donde el conocimiento caduca. Te llevas un mapa para crecer siempre de forma legal y ética: plataformas como TryHackMe, Hack The Box, la PortSwigger Web Security Academy o DVWA para practicar sobre objetivos autorizados por diseño; certificaciones como eJPT, PNPT u OSCP para estructurar y acreditar tu nivel; CTFs y comunidades para afilarte; el bug bounty como puente legal al mundo real, donde el scope es tu autorización; y un roadmap que encadena fundamentos, laboratorio, plataformas, certificación y especialización.

Y aquí conviene mirar atrás al viaje completo. Empezamos (Módulo 1) entendiendo qué es el pentesting, sus tipos y fases, y el marco ético y legal que lo sostiene todo. Contra la ficticia TechNova S.L. hicimos reconocimiento de su superficie de ataque (Módulo 2), escaneamos y enumeramos sus servicios en la 10.10.10.0/24 (Módulo 3), explotamos la inyección SQL de producto.php?id= y sus sistemas y credenciales (Módulo 4), hicimos post-explotación —escalada, pivoting, persistencia y cobertura de huellas— (Módulo 5) y convertimos todo en un informe clasificado por riesgo con CVSS, con remediaciones y un debrief constructivo (Módulo 6). Finalmente, en este Módulo 7, hemos vuelto sobre el instrumental —Kali, Metasploit, Burp, ZAP— para dominarlo a fondo, y hemos trazado el camino para no dejar de aprender.

De principio a fin, un hilo lo ha atado todo: la autorización. Empezamos con el permiso por escrito para auditar a TechNova y terminamos con el scope de un programa de bug bounty. Esa es la única frontera que nunca debes cruzar. Tienes el método, tienes las herramientas y tienes el mapa para seguir creciendo. Ahora monta tu laboratorio, resuelve tu primera máquina y sigue practicando: hackea siempre con permiso, aprende sin parar y usa lo que sabes para hacer los sistemas más seguros. El curso termina aquí; tu carrera en la seguridad ofensiva, empieza.

© Copyright 2026. Todos los derechos reservados