Elige tu idioma
Curso de hacking web
Más de 2 millones de estudiantes en todo el mundo

Curso de hacking web

Domine las técnicas ofensivas que los profesionales de pruebas de penetración utilizan para irrumpir en aplicaciones web reales. Desde inyección SQL y XSS hasta SSRF y control de acceso roto, este curso cubre en profundidad cada clase de vulnerabilidad principal. Usted construirá un laboratorio legal, explotará objetivos prácticos y producirá informes de nivel profesional que obtienen resultados.

Dedika para empresas

Qué vas a aprender:

Usted aprenderá cómo se construyen las aplicaciones web y exactamente dónde encuentran debilidades los atacantes en cada capa. El curso abarca reconocimiento, escaneo, ataques de inyección, evasión de autenticación, cross-site scripting y explotación de control de acceso. También abordará temas avanzados como deserialización, SSRF, encadenamiento de vulnerabilidades y malas configuraciones en la nube. Los módulos complementarios cubren el dominio de Burp Suite, seguridad móvil y de API, revisión segura de código y estrategias de bug bounty. Al final, usted sabrá cómo encontrar, explotar, documentar y remediar vulnerabilidades en entornos web modernos.

Cómo estudias de forma práctica Curso de hacking web

Cómo practicas Curso de hacking web

Para ti que eres empresa y quieres capacitar a tu equipo

En Dedika para empresas, el curso incluye ejercicios y ejemplos adaptados a tu propio negocio y a las necesidades de tu empresa.

Haz clic aquí

Contenido del curso

8 Capítulos • 36 LeccionesDuración entre 4 y 360 horas (tú decides)

Capítulo 1Ver detalles

Fundamentos de seguridad web

  • Lección 1 • Límites legales y éticos

    Define las pruebas autorizadas, la divulgación responsable y las obligaciones éticas. Garantiza que los estudiantes operen dentro de los límites profesionales y legales durante todo el curso.

  • Lección 2 • Mentalidad y metodología del atacante

    Introduce la mentalidad de seguridad ofensiva y las fases estructuradas de ataque. Enmarca todas las técnicas posteriores dentro de una metodología repetible y profesional.

  • Lección 3 • Arquitectura de aplicaciones web

    Examina las capas de front-end, back-end y base de datos, además de los frameworks comunes. Conecta el conocimiento de la arquitectura con la identificación de en qué capa reside una vulnerabilidad.

  • Lección 4 • Cómo funcionan los sitios web

    Cubre los ciclos de solicitud-respuesta HTTP/HTTPS, la resolución de DNS y los roles del servidor. Establece la base técnica necesaria para cada técnica de ataque en el curso.

  • Lección 5 • Configuración de un entorno de laboratorio

    Guía a los estudiantes en la construcción de un entorno de práctica aislado y legal. Proporciona la infraestructura práctica utilizada en cada capítulo posterior.

Capítulo 2Ver detalles

Reconocimiento y recolección de información

  • Lección 1 • Técnicas de reconocimiento pasivo

    Cubre los métodos OSINT que recopilan datos sin tocar el servidor objetivo. Alimenta directamente la planificación del ataque al revelar detalles de la infraestructura y el personal.

  • Lección 2 • Técnicas de reconocimiento activo

    Enseña métodos de sondeo directo, incluyendo escaneo de puertos y captura de banners. Se basa en hallazgos pasivos para confirmar servicios activos y pilas de tecnología.

  • Lección 3 • Enumeración de DNS

    Explora las transferencias de zona, la fuerza bruta de DNS y el análisis de registros. Expande el mapa de la superficie de ataque al descubrir subdominios ocultos y nombres de host internos.

  • Lección 4 • Toma de huellas digitales de la pila de tecnología

    Identifica plataformas CMS, frameworks y software de servidor a partir de encabezados HTTP y artefactos de página. Reduce la selección de exploits a las tecnologías confirmadas en el objetivo.

Capítulo 3Ver detalles

Escaneo y evaluación de vulnerabilidades

  • Lección 1 • Priorización de vulnerabilidades e informes

    Aplica la puntuación de gravedad y el análisis de impacto empresarial para clasificar los hallazgos. Prepara a los estudiantes para comunicar el riesgo de manera clara a las partes interesadas técnicas y no técnicas.

  • Lección 2 • Descripción general del OWASP Top 10

    Mapea las categorías de vulnerabilidades web más críticas con su impacto en el mundo real. Proporciona el marco de clasificación utilizado a lo largo del resto del curso.

  • Lección 3 • Fundamentos del escaneo de aplicaciones web

    Presenta los escáneres automatizados, sus formatos de salida y la gestión de falsos positivos. Conecta los datos de reconocimiento con la configuración de escaneos dirigidos.

  • Lección 4 • Descubrimiento manual de vulnerabilidades

    Enseña pruebas manuales basadas en proxy para encontrar problemas que las herramientas automatizadas pasan por alto. Refuerza la comprensión de la lógica de la aplicación como base para los capítulos de explotación posteriores.

Capítulo 4Ver detalles

Ataques de inyección

  • Lección 1 • Técnicas avanzadas de inyección SQL

    Cubre la exfiltración fuera de banda, los procedimientos almacenados y la inyección de segundo orden. Amplía las habilidades básicas a configuraciones de bases de datos complejas del mundo real.

  • Lección 2 • Inyección de comandos y código

    Demuestra vulnerabilidades de inyección de comandos del sistema operativo y ejecución de código del lado del servidor. Conecta los conceptos de inyección con el compromiso a nivel de servidor más allá de la base de datos.

  • Lección 3 • Defensa y remediación de inyecciones

    Revisa consultas parametrizadas, validación de entrada y cuentas de base de datos con privilegios mínimos. Capacita a los estudiantes para recomendar soluciones concretas después de demostrar el impacto de la inyección.

  • Lección 4 • Inyección NoSQL y XML

    Apunta a operadores de consulta de MongoDB y analizadores XML/XPath con payloads de inyección. Amplía las habilidades de inyección a almacenes de datos no relacionales y basados en documentos.

  • Lección 5 • Fundamentos de inyección SQL

    Explica cómo la entrada no saneada llega a las consultas SQL y cómo crear payloads. Construye la base conceptual para todas las variantes de inyección SQL que se cubren a continuación.

Capítulo 5Ver detalles

Ataques de autenticación y sesión

  • Lección 1 • Análisis y secuestro de tokens de sesión

    Analiza la entropía, previsibilidad y seguridad de transmisión de los tokens para robar sesiones. Se basa en los fundamentos de HTTP para mostrar cómo se pueden capturar o falsificar las sesiones.

  • Lección 2 • Ataques basados en credenciales

    Cubre fuerza bruta, relleno de credenciales y pulverización de contraseñas contra puntos finales de inicio de sesión. Aplica directamente los datos de reconocimiento para apuntar a cuentas de usuario reales.

  • Lección 3 • Fallas lógicas de autenticación

    Identifica flujos de inicio de sesión de varios pasos defectuosos, restablecimiento de contraseña inseguro y evasión de MFA. Demuestra que los errores de lógica son tan peligrosos como la falta de validación de entrada.

  • Lección 4 • Falsificación de Solicitudes entre Sitios

    Elabore payloads CSRF que obliguen a los usuarios autenticados a realizar acciones no deseadas. Conecta las debilidades de gestión de sesiones con los vectores de ataque del lado del cliente.

Capítulo 6Ver detalles

Cross-Site Scripting y ataques del lado del cliente

  • Lección 1 • Clickjacking y suplantación de interfaz de usuario

    Demuestra ataques basados en iframes que engañan a los usuarios para que hagan clics no deseados. Conecta el conocimiento de ataques del lado del cliente con la manipulación de la interfaz más allá de la inyección de scripts.

  • Lección 2 • Content Security Policy y evasión de XSS

    Analiza las directivas CSP y demuestra configuraciones incorrectas comunes que permiten la evasión. Prepara a los estudiantes para evaluar las defensas y recomendar políticas CSP correctas.

  • Lección 3 • XSS basado en DOM

    Apunta a los sinks de JavaScript del lado del cliente que procesan fuentes controladas por el atacante. Amplía las habilidades de XSS a aplicaciones de una sola página y frameworks de JavaScript modernos.

  • Lección 4 • XSS reflejado y almacenado

    Distingue el XSS reflejado del almacenado y demuestra la entrega de payloads para cada uno. Establece los fundamentos de XSS antes de pasar a las variantes avanzadas y basadas en DOM.

  • Lección 5 • Armamentización de payloads XSS

    Convierte XSS básico en robo de sesiones, keylogging y superposiciones de phishing. Demuestra el impacto en el mundo real para justificar la prioridad de remediación.

Capítulo 7Ver detalles

Control de acceso y fallas de lógica de negocio

  • Lección 1 • Fundamentos del control de acceso roto

    Cubre la escalada de privilegios horizontal y vertical mediante la manipulación de parámetros. Establece la distinción entre autenticación y autorización como objetivos de ataque.

  • Lección 2 • Referencias directas a objetos inseguras

    Demuestra IDOR en descargas de archivos, endpoints de API y acceso a registros de bases de datos. Desarrolla habilidades de enumeración sistemática para encontrar referencias a objetos expuestas.

  • Lección 3 • Pruebas de autorización de API

    Prueba APIs REST y GraphQL en busca de verificaciones de autorización faltantes y exposición excesiva de datos. Amplía las habilidades de control de acceso a arquitecturas modernas basadas en API.

  • Lección 4 • Pruebas de vulnerabilidades de lógica de negocio

    Identifica fallas en flujos de compra, lógica de descuentos y flujos de trabajo de varios pasos. Demuestra que comprender la intención de la aplicación es esencial para encontrar errores lógicos.

Capítulo 8Ver detalles

Explotación avanzada y post-explotación

  • Lección 1 • Falsificación de solicitudes del lado del servidor

    Obliga al servidor a realizar solicitudes internas, exponiendo metadatos de la nube y servicios internos. Demuestra cómo SSRF conecta el acceso externo con los recursos de la red interna.

  • Lección 2 • Informes profesionales de pruebas de penetración

    Estructura los hallazgos en un informe completo de prueba de penetración con secciones ejecutivas y técnicas. Traduce los resultados de la explotación técnica en orientación de remediación procesable.

  • Lección 3 • Ataques de carga de archivos y path traversal

    Evada las restricciones de carga de archivos para plantar shells web y lea archivos arbitrarios del servidor. Combina el conocimiento de inyección y control de acceso en un compromiso a nivel de servidor.

  • Lección 4 • Encadenamiento de vulnerabilidades y pivoting

    Combina hallazgos de baja gravedad en cadenas de explotación de alto impacto dirigidas a activos críticos. Desarrolla el pensamiento estratégico necesario para las pruebas de penetración avanzadas.

  • Lección 5 • Vulnerabilidades de deserialización

    Explota la deserialización insegura en aplicaciones Java, PHP y Python para la ejecución de código. Amplía los conceptos de inyección a la manipulación de datos a nivel de objeto.

Certificación

Tu certificado válido de finalización

Este curso es para ti:

  • Profesional de soporte de TI: listo para orientarse hacia una trayectoria profesional técnica enfocada en seguridad.

  • Estudiante de ciencias de la computación: busca habilidades ofensivas prácticas más allá de lo que normalmente se enseña en las aulas.

  • Administrador de red: busca comprender las amenazas desde el punto de vista de un atacante.

  • Persona en cambio de carrera: atraído por la ciberseguridad y necesita un punto de entrada estructurado y práctico.

  • Desarrollador: quiere reconocer y corregir fallos de seguridad antes de que los atacantes los encuentren primero.

  • Principiante en bug bounty: tiene la curiosidad pero carece de una metodología repetible para encontrar vulnerabilidades.

Lo que dicen nuestros estudiantes

Sus clases son perfectas. Adquirí el paquete de un año y, finalmente, tengo la oportunidad de seguir diversos temas de mi interés sin necesidad de cambiar de plataforma... les agradezco por todo lo que hacen, ya los he recomendado a otras personas...
Giulio Carlo
Giulio CarloEstudiante de Marketing Digital
Me gusta cómo las lecciones van directo al grano y cómo puedo cambiar capítulos y saltar contenidos que no necesito.
Mariana Ferres
Mariana FerresEstudiante de Fotografía
Me gusta el contenido y la forma de presentación y transcripción de videos, ¡lo que acelera el proceso!
Luciana Alvarenga
Luciana AlvarengaEstudiante de Diseño de Uñas
La plataforma es rápida, simple de usar. La diversidad de contenido y los videos complementarios ayudan mucho en el aprendizaje.
André Felipe
André FelipeEstudiante de Ingeniería de Prompts

Principales capacitaciones

Preguntas frecuentes

¿Quién es Dedika?

¿El certificado es válido en Ecuador?

¿Los cursos son gratuitos?

¿Cuál es la carga horaria del curso?

¿Cómo son los cursos?

¿Cómo funcionan los cursos?

¿Cuál es la duración de los cursos?

¿Cuál es el costo o precio de los cursos?

¿Qué es un curso EAD u online y cómo funciona?

Curso en PDF