Web Pentest Pro
-
WPP-S00 — Start Here
WPP-S00-L01 — Bienvenida, alcance y ética3 Topics|1 Quiz -
WPP-S00-L02 — Entorno de trabajo del pentester web3 Topics|1 Quiz
-
WPP-S00-L03 — Método de trabajo de extremo a extremo3 Topics|1 Quiz
-
WPP-S00-L04 — Diagnóstico inicial3 Topics|1 Quiz
-
WPP-S01 — Fundamentos Web y Superficie de AtaqueWPP-S01-L01 — HTTP/HTTPS sin lagunas3 Topics|1 Quiz
-
WPP-S01-L02 — Cómo está hecha una aplicación web moderna3 Topics|1 Quiz
-
WPP-S01-L03 — Identidad, estado y sesión3 Topics|1 Quiz
-
WPP-S01-L04 — Navegador, SOP y políticas del lado cliente3 Topics|1 Quiz
-
WPP-S01-L05 — Section Review1 Topic|1 Quiz
-
WPP-S02 — Reconocimiento y MappingWPP-S02-L01 — Scope y reconnaissance pasivo3 Topics|1 Quiz
-
WPP-S02-L02 — Reconocimiento activo con criterio3 Topics|1 Quiz
-
WPP-S02-L03 — Attack surface mapping3 Topics|1 Quiz
-
WPP-S02-L04 — Proxy workflow reproducible3 Topics|1 Quiz
-
WPP-S02-L05 — Section Review1 Topic|1 Quiz
-
WPP-S03 — Authentication, Session y Access ControlWPP-S03-L01 — Modelos de autenticación y MFA3 Topics|1 Quiz
-
WPP-S03-L02 — Session management flaws3 Topics|1 Quiz
-
WPP-S03-L03 — Access control e IDOR/BOLA3 Topics|1 Quiz
-
WPP-S03-L04 — Escalada de privilegios en aplicaciones web3 Topics|1 Quiz
-
WPP-S03-L05 — Section Review1 Topic|1 Quiz
-
WPP-S04 — Input Handling, Validation e InjectionWPP-S04-L01 — Fuentes de entrada y trust boundaries3 Topics|1 Quiz
-
WPP-S04-L02 — SQL Injection3 Topics|1 Quiz
-
WPP-S04-L03 — Más allá de SQLi3 Topics|1 Quiz
-
WPP-S04-L04 — Traversal, file handling y uploads3 Topics|1 Quiz
-
WPP-S04-L05 — Section Review1 Topic|1 Quiz
-
WPP-S05 — Client-Side ExploitationWPP-S05-L01 — XSS sin lagunas3 Topics|1 Quiz
-
WPP-S05-L02 — CSRF, clickjacking y UI abuse3 Topics|1 Quiz
-
WPP-S05-L03 — Client-side data exposure3 Topics|1 Quiz
-
WPP-S05-L04 — Revisar JavaScript con mentalidad ofensiva3 Topics|1 Quiz
-
WPP-S05-L05 — Section Review1 Topic|1 Quiz
-
WPP-S06 — Server-Side Exploitation y APIsWPP-S06-L01 — SSRF y XXE3 Topics|1 Quiz
-
WPP-S06-L02 — Deserialization, SSTI y paths a RCE3 Topics|1 Quiz
-
WPP-S06-L03 — REST y GraphQL con criterio ofensivo3 Topics|1 Quiz
-
WPP-S06-L04 — Rate limiting, abuse paths y automatización razonable3 Topics|1 Quiz
-
WPP-S06-L05 — Section Review1 Topic|1 Quiz
-
WPP-S07 — Business Logic, Chaining y ReportingWPP-S07-L01 — Business logic flaws3 Topics|1 Quiz
-
WPP-S07-L02 — Race conditions y estado inconsistente3 Topics|1 Quiz
-
WPP-S07-L03 — Encadenar hallazgos hasta impacto real3 Topics|1 Quiz
-
WPP-S07-L04 — Reporting que gana credibilidad3 Topics|1 Quiz
-
WPP-S07-L05 — Section Review1 Topic|1 Quiz
-
WPP-S08 — Applied Labs, Final Proof y CompletionWPP-S08-L01 — Lab: Recon y surface mapping4 Topics
-
WPP-S08-L02 — Lab: Auth, session y access control4 Topics
-
WPP-S08-L03 — Lab: Input, XSS e injection4 Topics
-
WPP-S08-L04 — Lab: Server-side o API assessment4 Topics
-
WPP-S08-L05 — Final Capstone4 Topics
-
WPP-S08-L06 — Final Readiness y siguiente paso4 Topics
WPP-S00-L01-T02 — Testing autorizado, alcance y reglas del juego
Argu 20 de septiembre de 2026
Testing autorizado
Antes de probar una web, las reglas importan tanto como la técnica
En seguridad ofensiva web no basta con saber qué podrías probar. También necesitas tener claro si debes probarlo, dónde, hasta qué punto y bajo qué condiciones. Por eso, el testing autorizado no es una formalidad aburrida: es la base que separa una práctica profesional, ética y útil de una actuación torpe, riesgosa o directamente indebida.
En esta ruta no tratamos el alcance y la autorización como “papel administrativo”. Los tratamos como parte del criterio técnico: saber qué está dentro, qué está fuera y qué límites no debes cruzar es una habilidad profesional, no un detalle secundario.
Autorización
Significa que existe un permiso real para realizar pruebas sobre un objetivo concreto. Sin esa base, el testing deja de ser profesional.
Alcance
Define qué activos, superficies, funcionalidades o entornos sí forman parte de la prueba y cuáles quedan fuera.
Reglas del juego
Marcan cómo se prueba: límites operativos, precauciones, comportamientos permitidos y conductas que no deben darse.
Qué significa “alcance” de verdad
No todo lo que ves forma parte automáticamente de la prueba
Cuando hablamos de alcance no nos referimos solo a una lista de dominios o a una nota rápida del tipo “prueba esta web”. El alcance es la forma de traducir un permiso general a algo operativo: qué objetivos entran, qué entornos se pueden tocar, qué tipos de acciones son razonables y dónde debes frenar para no salirte del marco acordado.
Dentro
Activos, superficies o funcionalidades expresamente incluidas. Aquí puedes trabajar con más seguridad porque el marco es claro.
Se puede evaluarDuda razonable
Cosas relacionadas con el objetivo, pero no suficientemente aclaradas. No se asumen: se preguntan o se documentan antes de tocar.
Pide claridadFuera
Elementos o comportamientos que no entran en la prueba. Que algo sea visible o técnicamente accesible no lo mete automáticamente dentro.
No tocarReglas del juego
Las buenas pruebas no solo buscan fallos: también respetan un marco
Las reglas del juego son la capa que convierte un permiso general en una forma profesional de actuar. No solo te dicen qué objetivo entra en alcance: también condicionan cómo te comportas, qué nivel de agresividad es razonable, cuándo debes parar y qué actitud demuestra criterio en lugar de impulso.
Probar con intención, no con ansiedad
La meta no es “hacer todo lo posible”, sino obtener señales útiles dentro del marco acordado y con el menor riesgo innecesario.
Reducir impacto evitable
Una buena práctica profesional evita ruido, degradación, abuso accidental o comportamientos desproporcionados cuando no aportan valor real.
Documentar dudas y decisiones
Si algo no está claro, se registra y se consulta. El criterio también se demuestra sabiendo cuándo no seguir adelante.
Errores comunes
El fallo no suele ser técnico: suele ser interpretar mal el marco
En esta fase del aprendizaje mucha gente no se equivoca porque “no sepa hacer cosas”, sino porque interpreta mal la autorización, exagera lo que cree que entra en alcance o confunde iniciativa con profesionalidad. Este bloque te ayuda a detectar esos errores antes de que se conviertan en hábito.
“Si la organización es la misma, seguro que entra”
Error clásico. Que algo pertenezca a la misma marca, empresa o ecosistema no significa automáticamente que forme parte de tu marco de prueba.
“Como lo he visto, ya puedo tocarlo”
La visibilidad técnica no equivale a permiso operativo. Ver un activo no lo mete mágicamente dentro del alcance.
“La duda ya la resolveré probando un poco”
Mala lógica. Si el marco es dudoso, avanzar para “ver qué pasa” suele empeorar la situación en lugar de aclararla.
“Si no está claro, primero aclaro”
Esta sí es una señal profesional: frenar, documentar la duda y pedir contexto antes de seguir.
- Asumir inclusión por cercanía en lugar de validar alcance real.
- Empujar una prueba dudosa solo porque técnicamente “parece interesante”.
- Confundir valentía con criterio y pensar que frenar demuestra menos nivel.
- Separar claramente lo visible, lo relacionado y lo autorizado.
- Tratar la ambigüedad como señal de pausa, no como invitación a explorar más.
- Documentar y pedir claridad antes de seguir avanzando sobre una base débil.
Pon a prueba tu criterio
Mini-práctica: decide si está dentro, fuera o si necesita aclaración
Esta práctica no va de “atacar” nada. Va de entrenar una capacidad básica y muy valiosa: interpretar mejor el marco antes de actuar. Lee cada situación y responde qué harías: Dentro, Fuera o Duda / Aclarar.
En el alcance aparece app.empresa.com. Navegando encuentras un subdominio relacionado: docs.empresa.com. No aparece mencionado en el marco.
El marco indica explícitamente que puedes revisar staging.empresa.com y su API asociada, porque es el entorno designado para la evaluación.
La aplicación en alcance carga un widget de un tercero desde cdn.proveedor-externo.com. Ese dominio pertenece a otra organización y no aparece contemplado en el marco de prueba.
Estás dentro del objetivo permitido, pero una prueba que quieres hacer podría generar un impacto operacional dudoso. El marco no aclara si ese tipo de acción está permitida.
Mini-misión final
Cierra este tema demostrando que ya distingues mejor el marco
Este cierre no busca convertirte en especialista en contratos ni en compliance. Busca algo más concreto: que termines el tema siendo capaz de expresar, con tus palabras, cómo piensas ahora sobre autorización, alcance y reglas del juego antes de tocar una aplicación web.
Elige la idea que más te faltaba antes de este tema
No hace falta elegir la “más perfecta”. Elige la que más haya cambiado tu forma de mirar una prueba.
Formula tu regla mental
Escribe una frase breve que te ayude a actuar mejor la próxima vez. Cuanto más simple y operativa, mejor.
Detecta el anti-patrón que más riesgo tenía para ti
El objetivo no es sonar bien, sino volverte más consciente de un error típico que ahora quieres vigilar mejor.