Itinerario avanzado para quienes tienen una base en ciberseguridad
Curso de Ciberseguridad Ofensiva - Web Application Penetration Testing
Investigar. Validar. Documentar.
Un itinerario avanzado de Web PT que profundiza en las pruebas de penetración para aplicaciones Web: desde la comprensión de la estructura de la aplicación y la comunicación entre el navegador y el servidor, pasando por un trabajo sistemático según el OWASP Top 10 y la práctica en los laboratorios PortSwigger, hasta un proyecto final y la redacción de un informe PT profesional.
150 horas académicas
22 lecciones
Dirigido a quienes tienen una base previa
Practicamos con:HTML · CSS · JavaScript · HTTP · OWASP Top 10 · PortSwigger · Web PT
Dirigido a graduados del curso básico de ciberseguridad de HPI o a quienes poseen conocimientos equivalentes en redes, Linux, sistemas operativos y fundamentos de ciberseguridad.
Práctica Hands-On en entornos de laboratorio seguros
Metodología Web PT y OWASP Top 10
Proyecto final e informe PT profesional
Obtenga el programa de estudios y compruebe su idoneidad
Deje sus datos y nos pondremos en contacto para una breve conversación para verificar si sus conocimientos previos son adecuados para el itinerario avanzado.
Alcance de la formación
150 horas académicas
Número de lecciones
22
Módulos profesionales
6
Por qué estudiar este itinerario
Su próximo paso en el mundo de la ciberseguridad ofensiva
Este itinerario está diseñado para transformar una base previa en ciberseguridad en una capacidad enfocada en las pruebas de seguridad de aplicaciones Web, a través de la práctica sistemática, el trabajo en un entorno legal y la documentación profesional de los hallazgos.
Especialización enfocada en la seguridad de aplicaciones Web
Profundice en la estructura de las aplicaciones Web, la comunicación Cliente-Servidor, los mecanismos de Authentication y permisos, y los puntos donde pueden surgir vulnerabilidades. El enfoque está en una comprensión sistemática de la aplicación y el impacto de seguridad de cada componente.
Trabajo práctico en laboratorios seguros
Practicará procesos de prueba controlados en los laboratorios de PortSwigger Web Security Academy y en entornos definidos para el aprendizaje. El trabajo se realiza dentro de un Scope y una autorización, con énfasis en pruebas legales, precisas y responsables.
Proyecto Web PT e informe profesional
Realice un proyecto de principio a fin en un entorno de laboratorio controlado: defina un proceso de prueba, recopile Evidence, valide los hallazgos y redacte un informe PT que incluya gravedad, impacto, recomendaciones de Remediation y un Executive Summary.
Base para la evolución a Web PT y AppSec
Construya una base práctica para un mayor desarrollo en direcciones como Junior Web Penetration Tester, Application Security / AppSec y una mayor especialización en pruebas de penetración. La integración real depende del conocimiento, la práctica, la experiencia y los requisitos del empleador.
Antes de decidir
Una trayectoria avanzada requiere un buen punto de partida. Vamos a comprobarlo de verdad
Hemos recopilado las preguntas importantes sobre conocimientos previos, práctica, legalidad y resultados de la trayectoria, para que pueda comprender si esta es la etapa profesional adecuada para usted.
01
¿Por qué la trayectoria requiere conocimientos previos?
Esta es una trayectoria de continuación que se centra en la seguridad de aplicaciones Web y, por lo tanto, no comienza con los fundamentos de los ordenadores, las redes y los sistemas operativos.
Para dedicar el tiempo de aprendizaje a Web PT, la trayectoria asume que ya existe un conocimiento básico de redes, Linux, sistemas operativos, fundamentos de ciberseguridad y pensamiento técnico. No es obligatorio haber egresado de HPI, pero se requiere un conocimiento equivalente que permita comprender los procesos de comunicación, los permisos y el comportamiento de los sistemas.
La conversación de idoneidad tiene como objetivo comprobar el punto de partida y confirmar que la trayectoria avanza a un ritmo adecuado para usted. Si aún no tiene esta base, puede comenzar con el curso de ciberseguridad para principiantes de HPI.
No es necesario ser desarrollador de software, pero sí se requiere disposición para comprender cómo el código del lado del cliente afecta el comportamiento de la aplicación y su seguridad.
La trayectoria incluye los fundamentos de HTML y CSS, así como JavaScript en el contexto de Web Security. El objetivo no es convertir a los participantes en desarrolladores Front-End, sino permitirles leer la estructura de la página, comprender los formularios, el DOM, la entrada del usuario y la lógica del lado del cliente.
Los conocimientos previos en desarrollo pueden ayudar, pero no se presentan como una condición de admisión. Lo que sí se requiere es una base técnica, capacidad de aprendizaje y disposición para practicar conceptos y código en un contexto de seguridad.
03
¿Se puede empezar sin experiencia previa en Web PT?
Sí, siempre y cuando tenga la base de ciberseguridad y la infraestructura requerida. La experiencia previa en pruebas de penetración de aplicaciones no es una condición.
La trayectoria fue diseñada para guiar a aquellos con una base en ciberseguridad hacia el mundo de Web PT. El aprendizaje comienza con los fundamentos de Web, continúa con la arquitectura, HTTP y las bases de datos, y solo después avanza hacia la metodología de prueba, OWASP Top 10 y los laboratorios.
No es necesario tener experiencia previa con PortSwigger o en la realización de pruebas Web, pero se requiere práctica constante, paciencia y la capacidad de conectar los conocimientos del curso con nuevos procesos técnicos.
04
¿Qué se practica realmente?
Se practica cómo analizar una aplicación Web de forma sistemática, trabajar con herramientas Proxy, identificar riesgos, validar hallazgos y documentarlos.
Durante la trayectoria, practicará en entornos controlados el análisis de Requests y Responses, el trabajo con Headers, Cookies y Sessions, la evaluación de Authentication y Access Control, y la identificación de riesgos relacionados con Injection, el lado del cliente, Business Logic, Misconfiguration y Insecure Design.
La práctica incluye los laboratorios de PortSwigger Web Security Academy, la recopilación de Evidence, la validación cuidadosa de los hallazgos, la clasificación de la gravedad, la evaluación del impacto comercial y la formulación de recomendaciones de Remediation.
05
¿Dónde y cómo se realizan las pruebas de forma legal?
Las pruebas solo se realizan en entornos de laboratorio o en sistemas para los cuales existe una autorización explícita y un Scope definido.
Una prueba de penetración no otorga permiso para probar cualquier sitio web o sistema. Durante la trayectoria, se trabaja en laboratorios seguros y en escenarios definidos para el aprendizaje. Cualquier prueba profesional fuera del laboratorio requiere una aprobación explícita, límites de trabajo claros y el cumplimiento de las condiciones de autorización.
No se deben probar sistemas de terceros, servicios públicos o activos que no sean de su propiedad sin autorización. El pensamiento ofensivo se enseña aquí para mejorar la seguridad, no para realizar actividades no autorizadas.
06
¿Cómo es el proyecto final de Web PT?
El proyecto conecta las etapas de prueba a un proceso de extremo a extremo en un entorno de laboratorio controlado.
En el proyecto final, implementará una metodología de prueba en una aplicación Web en el laboratorio, documentará el proceso de trabajo, recopilará Evidence y presentará hallazgos verificados.
Para cada hallazgo, se definirán la descripción, la severidad, el impacto potencial, las Evidence y las recomendaciones de Remediation. El resultado incluirá un informe de PT estructurado, un Executive Summary para la audiencia ejecutiva, documentación técnica y una presentación resumida.
07
¿Qué hechos y resultados se pueden revisar de antemano?
El curso incluye 150 horas académicas, 22 lecciones, seis módulos, laboratorios, un proyecto final y un informe de PT profesional.
La estructura del programa está documentada y es clara: seis módulos distribuidos en 22 lecciones, con un total de 150 horas académicas. El contenido avanza desde los fundamentos de Web y JavaScript a HTTP, bases de datos, herramientas de prueba, OWASP Top 10, laboratorios PortSwigger y un proyecto final.
Al finalizar, se recibe un certificado de HPI College. En combinación con los conocimientos del curso básico, el programa proporciona una preparación específica para el contenido relevante para CEH. El examen y la certificación en sí son proporcionados por el organismo certificador externo y no están incluidos automáticamente en el precio.
Los detalles de la cohorte, el precio, los días, las horas y el formato serán proporcionados por un asesor de estudios.
08
¿A quién está dirigido el curso y a quién no tanto?
El curso es adecuado para personas con una base técnica que estén dispuestas a practicar y profundizar. Es menos adecuado para quienes buscan atajos, solo un certificado o actividades no autorizadas.
El curso podría ser adecuado para usted si:
Ha completado un curso básico de ciberseguridad o ha adquirido conocimientos equivalentes.
Tiene una base en redes, Linux, sistemas operativos y fundamentos de ciberseguridad.
Desea centrarse en la seguridad de aplicaciones Web.
Está dispuesto a practicar entre sesiones y a enfrentarse a material técnico.
Entiende que las pruebas solo se realizan con autorización y en entornos autorizados.
Busca una habilidad práctica y no solo un certificado.
Debería detenerse y comprobar la idoneidad si:
Todavía carece de una base en ciberseguridad e infraestructuras.
No está dispuesto a practicar de forma constante.
Espera una garantía de empleo, salario o aprobación de examen.
El objetivo es probar sistemas sin autorización.
¿Quiere comprobar si sus conocimientos previos son adecuados para la trayectoria?
Cuéntenos su experiencia en ciberseguridad, redes y Linux y hacia qué dirección profesional desea avanzar. Nos pondremos en contacto con usted para una breve conversación, revisaremos los requisitos de la trayectoria y le ayudaremos a comprender si este es el punto de partida correcto.
Sin compromiso · Breve conversación · Atención personalizada del equipo HPI
Resultados prácticos
Qué construirá durante el curso
En lugar de promesas generales, el curso se centra en la práctica y en los resultados que demuestran cómo aborda las pruebas Web de manera estructurada.
Práctica documentada en laboratorios PortSwigger
Trabajo en laboratorios seleccionados de PortSwigger Web Security Academy, analizando el comportamiento de la aplicación, documentando las etapas de prueba y comprendiendo el impacto de las vulnerabilidades Web comunes.
Proyecto Web PT de extremo a extremo
Prueba final de una aplicación Web en un entorno controlado: definición de un proceso de trabajo, examen de los componentes de la aplicación, verificación de hallazgos y recopilación sistemática de Evidence.
Informe de PT profesional y cartera de trabajo
Un informe estructurado que incluye hallazgos, severidad, impacto, Evidence, recomendaciones de Remediation, un Executive Summary y documentación técnica. El resultado podrá servir de base para presentar las capacidades adquiridas, sin garantía de aceptación para un puesto.
¿Quiere comprobar si sus conocimientos previos son adecuados para el curso?
Cuéntenos su experiencia en ciberseguridad, redes y Linux, y hacia qué dirección profesional desea avanzar. Nos pondremos en contacto con usted para una breve conversación, revisaremos los requisitos del curso y le ayudaremos a comprender si este es el punto de partida correcto.
Sin compromiso · Breve conversación · Atención personal del equipo de HPI
Plan de estudios
Seis módulos profesionales, 22 lecciones y 150 horas académicas – desde los fundamentos de Web hasta un proyecto de Penetration Testing y un informe PT profesional.
Qué llevar del curso a futuro
Trayectorias profesionales
Junior Web Penetration Tester.
Application Security / AppSec.
Especialización continua en Penetration Testing.
Security Research a nivel de entrada y según el conocimiento y los requisitos del empleador.
Estas son posibles trayectorias de desarrollo y no una promesa de empleo. La integración real depende del conocimiento, la práctica, la experiencia previa y los requisitos del empleador.
Herramientas, metodologías y entregables
HTML, CSS y JavaScript.
HTTP y arquitectura Cliente-Servidor.
Cookies, Sessions y Authentication.
SQL y bases de datos en un contexto de seguridad.
Herramientas Proxy para pruebas Web.
OWASP Top 10.
PortSwigger Web Security Academy.
Recopilación de Evidence y verificación de hallazgos.
Calificación de severidad e impacto empresarial.
Recomendaciones de Remediation.
Executive Summary.
Proyecto Web PT e informe profesional.
Certificado y desarrollo profesional continuo
Certificado HPI y preparación específica para el contenido de CEH
Certificado de finalización de 150 horas académicas
Al finalizar el curso y cumplir con sus requisitos, recibirá un certificado de finalización de HPI College por un total de 150 horas académicas, que incluyen estudio, práctica práctica y práctica guiada en casa.
Preparación específica para el contenido relevante de CEH
Combinando el conocimiento del curso básico de ciberseguridad – redes, Linux, sistemas operativos, fundamentos de ciberseguridad, Python, SOC y Penetration Testing de infraestructura – el curso avanzado profundiza en el contenido de los ámbitos de Web PT relevante para la preparación de CEH.
El examen CEH y la certificación son otorgados por el organismo certificador externo y sujetos a sus requisitos. No hay garantía de aprobar el examen. El coste del examen, la inscripción y el vale del examen no están incluidos automáticamente en el precio del curso, a menos que se indique lo contrario explícita y por escrito para el ciclo específico.
Preguntas frecuentes – Curso de ciberseguridad ofensiva Web PT
Las respuestas importantes sobre los requisitos de admisión, el plan de estudios, la práctica, el proyecto y el futuro profesional.
Web Application Penetration Testing es un proceso de prueba proactivo y controlado de aplicaciones y sitios Web con el objetivo de identificar vulnerabilidades, verificar su impacto y recomendar cómo corregirlas. La prueba examina, entre otras cosas, la comunicación entre el navegador y el servidor, los mecanismos de Authentication y permisos, el tratamiento de entradas, la lógica de negocio y la configuración de seguridad. Una prueba profesional se realiza solo en un entorno autorizado y dentro de un Scope definido.
El curso es adecuado para graduados del curso básico de ciberseguridad de HPI o para aquellos con conocimientos equivalentes en redes, Linux, sistemas operativos, fundamentos de ciberseguridad y pensamiento técnico. Está diseñado para quienes desean profundizar en las pruebas de penetración de aplicaciones Web y desarrollarse en direcciones como Web PT o AppSec.
Se requiere haber completado el curso básico de ciberseguridad de HPI o tener conocimientos equivalentes en redes, Linux, sistemas operativos y fundamentos de ciberseguridad. También se requiere una habilidad técnica básica, disposición para trabajar con términos en inglés y dedicar tiempo a la práctica. La idoneidad se verifica en una conversación con el equipo de HPI antes de la inscripción.
No. No es obligatorio tener experiencia previa en pruebas de penetración de aplicaciones Web. El curso enseña los fundamentos de la Web, la arquitectura y la metodología de prueba antes de pasar a la práctica avanzada. Sin embargo, asume que ya existe una base en ciberseguridad e infraestructuras.
No es obligatorio dominarlos a un nivel de desarrollo profesional. El curso incluye los fundamentos de HTML y CSS, así como JavaScript en el contexto de la seguridad web. Los conocimientos previos pueden facilitar el aprendizaje, pero el objetivo es enseñar la estructura y la lógica necesarias para comprender y probar aplicaciones Web, no formar desarrolladores Front-End.
Las 22 lecciones se dividen en seis módulos: fundamentos de Web PT; HTML y CSS; JavaScript en el contexto de la seguridad; arquitectura Web, HTTP, SQL y bases de datos; herramientas de prueba, metodología, OWASP Top 10 y laboratorios PortSwigger; y un proyecto final de Web PT con la redacción de un informe profesional.
Sí. El curso incluye práctica Hands-On en entornos de laboratorio seguros, trabajo con herramientas Proxy para pruebas Web, análisis de Requests y Responses, laboratorios PortSwigger, recopilación de Evidence, verificación de hallazgos y un proyecto final. El alcance de la práctica real también depende de la dedicación y la práctica entre las sesiones.
PortSwigger Web Security Academy es un entorno de aprendizaje que incluye materiales didácticos y laboratorios dedicados a la seguridad de aplicaciones Web. Dentro del curso, se utilizan laboratorios seleccionados para practicar temas como Authentication, Access Control, Injection, riesgos del lado del cliente y lógica de negocio en un entorno diseñado para ello.
La práctica en el curso se realiza en entornos de laboratorio controlados o en sistemas explícitamente configurados para fines de estudio. No se debe realizar ninguna prueba en un sistema real sin autorización expresa y un Scope aprobado. El curso no otorga permiso para probar sitios web, servicios o sistemas de terceros.
El proyecto incluye un proceso completo de prueba Web en un entorno de laboratorio controlado: planificación del flujo de trabajo, examen de la aplicación, implementación de la metodología OWASP, recopilación de Evidence, verificación de hallazgos, clasificación de la severidad, evaluación del impacto y formulación de recomendaciones de Remediation.
Un informe PT profesional incluye una descripción clara del Scope de la prueba, los hallazgos verificados, el nivel de severidad, el posible impacto, Evidence y las recomendaciones de Remediation. Además, incluye un Executive Summary para la audiencia ejecutiva y documentación técnica que permite a los equipos comprender el problema y avanzar en la Remediation.
El PT de infraestructura generalmente se enfoca en redes, servidores, servicios, sistemas operativos y configuraciones de infraestructura. Web PT se enfoca en la capa de la aplicación: HTTP, mecanismos de inicio de sesión y permisos, manejo de entradas, Sessions, lógica de negocio y la comunicación entre el cliente, el servidor y la base de datos. El conocimiento en ambos campos se complementa.
El curso proporciona una base para el desarrollo posterior en direcciones como Junior Web Penetration Tester, Application Security / AppSec, especialización continua en pruebas de Penetration Testing y Security Research a nivel de entrada. La idoneidad para un puesto y la aceptación en el mismo dependen del conocimiento, la práctica, la experiencia y los requisitos del empleador.
Sí. Al finalizar el curso y cumplir con sus requisitos, se obtiene un certificado de finalización de HPI College con una duración de 150 horas académicas. Este es un certificado de finalización de HPI y no reemplaza una certificación externa como CEH.
Combinando los conocimientos del curso básico de ciberseguridad, el curso avanzado ofrece una preparación específica para el contenido relevante de la certificación CEH, que incluye pensamiento ofensivo controlado, pruebas Web, metodología, vulnerabilidades y documentación de hallazgos. El examen y la certificación en sí son administrados por el organismo certificador externo.
No automáticamente. El examen, la inscripción, el costo del examen y el voucher del examen no se consideran incluidos a menos que se especifique explícitamente por escrito en la oferta de precios o en el acuerdo de inscripción para la cohorte específica. Es importante verificar los detalles con un asesor de estudios antes de inscribirse.
No. El curso proporciona formación, práctica y resultados profesionales, pero no constituye una garantía de colocación, un salario específico o la aceptación en un puesto. El éxito profesional depende del nivel de conocimiento, la cantidad de práctica, el rendimiento personal, la experiencia previa y los requisitos de los empleadores.
Para profundizar
Seguir aprendiendo en el centro de conocimiento
Tres guías complementarias sobre la metodología Web PT, OWASP y la redacción de informes profesionales.
¿Quieres comprobar si la ruta ¿Web PT es adecuado para usted?
Deje sus datos y nos pondremos en contacto con usted para informarle sobre el plan de estudios, los requisitos de admisión y los detalles del próximo ciclo.