
Curso de hacking web
Domine las técnicas ofensivas que los profesionales de pruebas de penetración utilizan para irrumpir en aplicaciones web reales. Desde inyección SQL y XSS hasta SSRF y control de acceso roto, este curso cubre en profundidad cada clase de vulnerabilidad principal. Usted construirá un laboratorio legal, explotará objetivos prácticos y producirá informes de nivel profesional que obtienen resultados.
Lo que vas a aprender:
Usted aprenderá cómo se construyen las aplicaciones web y exactamente dónde encuentran debilidades los atacantes en cada capa. El curso abarca reconocimiento, escaneo, ataques de inyección, evasión de autenticación, cross-site scripting y explotación de control de acceso. También abordará temas avanzados como deserialización, SSRF, encadenamiento de vulnerabilidades y malas configuraciones en la nube. Los módulos complementarios cubren el dominio de Burp Suite, seguridad móvil y de API, revisión segura de código y estrategias de bug bounty. Al final, usted sabrá cómo encontrar, explotar, documentar y remediar vulnerabilidades en entornos web modernos.
Cómo estudias de forma práctica Curso de hacking web
Cómo practicas Curso de hacking web
Para ti que eres empresa y quieres capacitar a tu equipo
En Dedika para empresas, el curso incluye ejercicios y ejemplos adaptados a tu propio negocio y a las necesidades de tu empresa.
Contenido del curso
8 Capítulos • 36 LeccionesDuración entre 4 y 360 horas (tú decides)
Capítulo 1OcultarOcultar detallesVer detallesFundamentos de seguridad web
Fundamentos de seguridad web
Lección 1 • Límites legales y éticos
Define las pruebas autorizadas, la divulgación responsable y las obligaciones éticas. Garantiza que los estudiantes operen dentro de los límites profesionales y legales durante todo el curso.
Lección 2 • Mentalidad y metodología del atacante
Introduce la mentalidad de seguridad ofensiva y las fases estructuradas de ataque. Enmarca todas las técnicas posteriores dentro de una metodología repetible y profesional.
Lección 3 • Arquitectura de aplicaciones web
Examina las capas de front-end, back-end y base de datos, además de los frameworks comunes. Conecta el conocimiento de la arquitectura con la identificación de en qué capa reside una vulnerabilidad.
Lección 4 • Cómo funcionan los sitios web
Cubre los ciclos de solicitud-respuesta HTTP/HTTPS, la resolución de DNS y los roles del servidor. Establece la base técnica necesaria para cada técnica de ataque en el curso.
Lección 5 • Configuración de un entorno de laboratorio
Guía a los estudiantes en la construcción de un entorno de práctica aislado y legal. Proporciona la infraestructura práctica utilizada en cada capítulo posterior.
Capítulo 2OcultarOcultar detallesVer detallesReconocimiento y recolección de información
Reconocimiento y recolección de información
Lección 1 • Técnicas de reconocimiento pasivo
Cubre los métodos OSINT que recopilan datos sin tocar el servidor objetivo. Alimenta directamente la planificación del ataque al revelar detalles de la infraestructura y el personal.
Lección 2 • Técnicas de reconocimiento activo
Enseña métodos de sondeo directo, incluyendo escaneo de puertos y captura de banners. Se basa en hallazgos pasivos para confirmar servicios activos y pilas de tecnología.
Lección 3 • Enumeración de DNS
Explora las transferencias de zona, la fuerza bruta de DNS y el análisis de registros. Expande el mapa de la superficie de ataque al descubrir subdominios ocultos y nombres de host internos.
Lección 4 • Toma de huellas digitales de la pila de tecnología
Identifica plataformas CMS, frameworks y software de servidor a partir de encabezados HTTP y artefactos de página. Reduce la selección de exploits a las tecnologías confirmadas en el objetivo.
Capítulo 3OcultarOcultar detallesVer detallesEscaneo y evaluación de vulnerabilidades
Escaneo y evaluación de vulnerabilidades
Lección 1 • Priorización de vulnerabilidades e informes
Aplica la puntuación de gravedad y el análisis de impacto empresarial para clasificar los hallazgos. Prepara a los estudiantes para comunicar el riesgo de manera clara a las partes interesadas técnicas y no técnicas.
Lección 2 • Descripción general del OWASP Top 10
Mapea las categorías de vulnerabilidades web más críticas con su impacto en el mundo real. Proporciona el marco de clasificación utilizado a lo largo del resto del curso.
Lección 3 • Fundamentos del escaneo de aplicaciones web
Presenta los escáneres automatizados, sus formatos de salida y la gestión de falsos positivos. Conecta los datos de reconocimiento con la configuración de escaneos dirigidos.
Lección 4 • Descubrimiento manual de vulnerabilidades
Enseña pruebas manuales basadas en proxy para encontrar problemas que las herramientas automatizadas pasan por alto. Refuerza la comprensión de la lógica de la aplicación como base para los capítulos de explotación posteriores.
Capítulo 4OcultarOcultar detallesVer detallesAtaques de inyección
Ataques de inyección
Lección 1 • Técnicas avanzadas de inyección SQL
Cubre la exfiltración fuera de banda, los procedimientos almacenados y la inyección de segundo orden. Amplía las habilidades básicas a configuraciones de bases de datos complejas del mundo real.
Lección 2 • Inyección de comandos y código
Demuestra vulnerabilidades de inyección de comandos del sistema operativo y ejecución de código del lado del servidor. Conecta los conceptos de inyección con el compromiso a nivel de servidor más allá de la base de datos.
Lección 3 • Defensa y remediación de inyecciones
Revisa consultas parametrizadas, validación de entrada y cuentas de base de datos con privilegios mínimos. Capacita a los estudiantes para recomendar soluciones concretas después de demostrar el impacto de la inyección.
Lección 4 • Inyección NoSQL y XML
Apunta a operadores de consulta de MongoDB y analizadores XML/XPath con payloads de inyección. Amplía las habilidades de inyección a almacenes de datos no relacionales y basados en documentos.
Lección 5 • Fundamentos de inyección SQL
Explica cómo la entrada no saneada llega a las consultas SQL y cómo crear payloads. Construye la base conceptual para todas las variantes de inyección SQL que se cubren a continuación.
Capítulo 5OcultarOcultar detallesVer detallesAtaques de autenticación y sesión
Ataques de autenticación y sesión
Lección 1 • Análisis y secuestro de tokens de sesión
Analiza la entropía, previsibilidad y seguridad de transmisión de los tokens para robar sesiones. Se basa en los fundamentos de HTTP para mostrar cómo se pueden capturar o falsificar las sesiones.
Lección 2 • Ataques basados en credenciales
Cubre fuerza bruta, relleno de credenciales y pulverización de contraseñas contra puntos finales de inicio de sesión. Aplica directamente los datos de reconocimiento para apuntar a cuentas de usuario reales.
Lección 3 • Fallas lógicas de autenticación
Identifica flujos de inicio de sesión de varios pasos defectuosos, restablecimiento de contraseña inseguro y evasión de MFA. Demuestra que los errores de lógica son tan peligrosos como la falta de validación de entrada.
Lección 4 • Falsificación de Solicitudes entre Sitios
Elabore payloads CSRF que obliguen a los usuarios autenticados a realizar acciones no deseadas. Conecta las debilidades de gestión de sesiones con los vectores de ataque del lado del cliente.
Capítulo 6OcultarOcultar detallesVer detallesCross-Site Scripting y ataques del lado del cliente
Cross-Site Scripting y ataques del lado del cliente
Lección 1 • Clickjacking y suplantación de interfaz de usuario
Demuestra ataques basados en iframes que engañan a los usuarios para que hagan clics no deseados. Conecta el conocimiento de ataques del lado del cliente con la manipulación de la interfaz más allá de la inyección de scripts.
Lección 2 • Content Security Policy y evasión de XSS
Analiza las directivas CSP y demuestra configuraciones incorrectas comunes que permiten la evasión. Prepara a los estudiantes para evaluar las defensas y recomendar políticas CSP correctas.
Lección 3 • XSS basado en DOM
Apunta a los sinks de JavaScript del lado del cliente que procesan fuentes controladas por el atacante. Amplía las habilidades de XSS a aplicaciones de una sola página y frameworks de JavaScript modernos.
Lección 4 • XSS reflejado y almacenado
Distingue el XSS reflejado del almacenado y demuestra la entrega de payloads para cada uno. Establece los fundamentos de XSS antes de pasar a las variantes avanzadas y basadas en DOM.
Lección 5 • Armamentización de payloads XSS
Convierte XSS básico en robo de sesiones, keylogging y superposiciones de phishing. Demuestra el impacto en el mundo real para justificar la prioridad de remediación.
Capítulo 7OcultarOcultar detallesVer detallesControl de acceso y fallas de lógica de negocio
Control de acceso y fallas de lógica de negocio
Lección 1 • Fundamentos del control de acceso roto
Cubre la escalada de privilegios horizontal y vertical mediante la manipulación de parámetros. Establece la distinción entre autenticación y autorización como objetivos de ataque.
Lección 2 • Referencias directas a objetos inseguras
Demuestra IDOR en descargas de archivos, endpoints de API y acceso a registros de bases de datos. Desarrolla habilidades de enumeración sistemática para encontrar referencias a objetos expuestas.
Lección 3 • Pruebas de autorización de API
Prueba APIs REST y GraphQL en busca de verificaciones de autorización faltantes y exposición excesiva de datos. Amplía las habilidades de control de acceso a arquitecturas modernas basadas en API.
Lección 4 • Pruebas de vulnerabilidades de lógica de negocio
Identifica fallas en flujos de compra, lógica de descuentos y flujos de trabajo de varios pasos. Demuestra que comprender la intención de la aplicación es esencial para encontrar errores lógicos.
Capítulo 8OcultarOcultar detallesVer detallesExplotación avanzada y post-explotación
Explotación avanzada y post-explotación
Lección 1 • Falsificación de solicitudes del lado del servidor
Obliga al servidor a realizar solicitudes internas, exponiendo metadatos de la nube y servicios internos. Demuestra cómo SSRF conecta el acceso externo con los recursos de la red interna.
Lección 2 • Informes profesionales de pruebas de penetración
Estructura los hallazgos en un informe completo de prueba de penetración con secciones ejecutivas y técnicas. Traduce los resultados de la explotación técnica en orientación de remediación procesable.
Lección 3 • Ataques de carga de archivos y path traversal
Evada las restricciones de carga de archivos para plantar shells web y lea archivos arbitrarios del servidor. Combina el conocimiento de inyección y control de acceso en un compromiso a nivel de servidor.
Lección 4 • Encadenamiento de vulnerabilidades y pivoting
Combina hallazgos de baja gravedad en cadenas de explotación de alto impacto dirigidas a activos críticos. Desarrolla el pensamiento estratégico necesario para las pruebas de penetración avanzadas.
Lección 5 • Vulnerabilidades de deserialización
Explota la deserialización insegura en aplicaciones Java, PHP y Python para la ejecución de código. Amplía los conceptos de inyección a la manipulación de datos a nivel de objeto.
Tu certificado válido de finalización
Este curso es para ti:
Profesional de soporte de TI: listo para orientarse hacia una trayectoria profesional técnica enfocada en seguridad.
Estudiante de ciencias de la computación: busca habilidades ofensivas prácticas más allá de lo que normalmente se enseña en las aulas.
Administrador de red: busca comprender las amenazas desde el punto de vista de un atacante.
Persona en cambio de carrera: atraído por la ciberseguridad y necesita un punto de entrada estructurado y práctico.
Desarrollador: quiere reconocer y corregir fallos de seguridad antes de que los atacantes los encuentren primero.
Principiante en bug bounty: tiene la curiosidad pero carece de una metodología repetible para encontrar vulnerabilidades.
Lo que dicen nuestros estudiantes
Sus clases son perfectas. Adquirí el paquete de un año y, finalmente, tengo la oportunidad de seguir diversos temas de mi interés sin necesidad de cambiar de plataforma... les agradezco por todo lo que hacen, ya los he recomendado a otras personas...

Me gusta cómo las lecciones van directo al grano y cómo puedo cambiar capítulos y saltar contenidos que no necesito.

Me gusta el contenido y la forma de presentación y transcripción de videos, ¡lo que acelera el proceso!

La plataforma es rápida, simple de usar. La diversidad de contenido y los videos complementarios ayudan mucho en el aprendizaje.

Principales capacitaciones
Preguntas frecuentes
¿Quién es Dedika?
¿El certificado es válido en Perú?
¿Los cursos son gratuitos?
¿Cuál es la carga horaria del curso?
¿Cómo son los cursos?
¿Cómo funcionan los cursos?
¿Cuál es la duración de los cursos?
¿Cuál es el costo o precio de los cursos?
¿Qué es un curso EAD u online y cómo funciona?
Curso en PDF




















