Back to Course

Web Pentest Pro

0% Complete
0/0 Steps
  1. WPP-S00 — Start Here

    WPP-S00-L01 — Bienvenida, alcance y ética
    3 Topics
    |
    1 Quiz
  2. WPP-S00-L02 — Entorno de trabajo del pentester web
    3 Topics
    |
    1 Quiz
  3. WPP-S00-L03 — Método de trabajo de extremo a extremo
    3 Topics
    |
    1 Quiz
  4. WPP-S00-L04 — Diagnóstico inicial
    3 Topics
    |
    1 Quiz
  5. WPP-S01 — Fundamentos Web y Superficie de Ataque
    WPP-S01-L01 — HTTP/HTTPS sin lagunas
    3 Topics
    |
    1 Quiz
  6. WPP-S01-L02 — Cómo está hecha una aplicación web moderna
    3 Topics
    |
    1 Quiz
  7. WPP-S01-L03 — Identidad, estado y sesión
    3 Topics
    |
    1 Quiz
  8. WPP-S01-L04 — Navegador, SOP y políticas del lado cliente
    3 Topics
    |
    1 Quiz
  9. WPP-S01-L05 — Section Review
    1 Topic
    |
    1 Quiz
  10. WPP-S02 — Reconocimiento y Mapping
    WPP-S02-L01 — Scope y reconnaissance pasivo
    3 Topics
    |
    1 Quiz
  11. WPP-S02-L02 — Reconocimiento activo con criterio
    3 Topics
    |
    1 Quiz
  12. WPP-S02-L03 — Attack surface mapping
    3 Topics
    |
    1 Quiz
  13. WPP-S02-L04 — Proxy workflow reproducible
    3 Topics
    |
    1 Quiz
  14. WPP-S02-L05 — Section Review
    1 Topic
    |
    1 Quiz
  15. WPP-S03 — Authentication, Session y Access Control
    WPP-S03-L01 — Modelos de autenticación y MFA
    3 Topics
    |
    1 Quiz
  16. WPP-S03-L02 — Session management flaws
    3 Topics
    |
    1 Quiz
  17. WPP-S03-L03 — Access control e IDOR/BOLA
    3 Topics
    |
    1 Quiz
  18. WPP-S03-L04 — Escalada de privilegios en aplicaciones web
    3 Topics
    |
    1 Quiz
  19. WPP-S03-L05 — Section Review
    1 Topic
    |
    1 Quiz
  20. WPP-S04 — Input Handling, Validation e Injection
    WPP-S04-L01 — Fuentes de entrada y trust boundaries
    3 Topics
    |
    1 Quiz
  21. WPP-S04-L02 — SQL Injection
    3 Topics
    |
    1 Quiz
  22. WPP-S04-L03 — Más allá de SQLi
    3 Topics
    |
    1 Quiz
  23. WPP-S04-L04 — Traversal, file handling y uploads
    3 Topics
    |
    1 Quiz
  24. WPP-S04-L05 — Section Review
    1 Topic
    |
    1 Quiz
  25. WPP-S05 — Client-Side Exploitation
    WPP-S05-L01 — XSS sin lagunas
    3 Topics
    |
    1 Quiz
  26. WPP-S05-L02 — CSRF, clickjacking y UI abuse
    3 Topics
    |
    1 Quiz
  27. WPP-S05-L03 — Client-side data exposure
    3 Topics
    |
    1 Quiz
  28. WPP-S05-L04 — Revisar JavaScript con mentalidad ofensiva
    3 Topics
    |
    1 Quiz
  29. WPP-S05-L05 — Section Review
    1 Topic
    |
    1 Quiz
  30. WPP-S06 — Server-Side Exploitation y APIs
    WPP-S06-L01 — SSRF y XXE
    3 Topics
    |
    1 Quiz
  31. WPP-S06-L02 — Deserialization, SSTI y paths a RCE
    3 Topics
    |
    1 Quiz
  32. WPP-S06-L03 — REST y GraphQL con criterio ofensivo
    3 Topics
    |
    1 Quiz
  33. WPP-S06-L04 — Rate limiting, abuse paths y automatización razonable
    3 Topics
    |
    1 Quiz
  34. WPP-S06-L05 — Section Review
    1 Topic
    |
    1 Quiz
  35. WPP-S07 — Business Logic, Chaining y Reporting
    WPP-S07-L01 — Business logic flaws
    3 Topics
    |
    1 Quiz
  36. WPP-S07-L02 — Race conditions y estado inconsistente
    3 Topics
    |
    1 Quiz
  37. WPP-S07-L03 — Encadenar hallazgos hasta impacto real
    3 Topics
    |
    1 Quiz
  38. WPP-S07-L04 — Reporting que gana credibilidad
    3 Topics
    |
    1 Quiz
  39. WPP-S07-L05 — Section Review
    1 Topic
    |
    1 Quiz
  40. WPP-S08 — Applied Labs, Final Proof y Completion
    WPP-S08-L01 — Lab: Recon y surface mapping
    4 Topics
  41. WPP-S08-L02 — Lab: Auth, session y access control
    4 Topics
  42. WPP-S08-L03 — Lab: Input, XSS e injection
    4 Topics
  43. WPP-S08-L04 — Lab: Server-side o API assessment
    4 Topics
  44. WPP-S08-L05 — Final Capstone
    4 Topics
  45. WPP-S08-L06 — Final Readiness y siguiente paso
    4 Topics
Lesson 1, Topic 2
In Progress

WPP-S00-L01-T02 — Testing autorizado, alcance y reglas del juego

Argu 20 de septiembre de 2026
Lesson Progress
0% Complete
WPP-S00-L01-T02 Bloque 1 · Panorama inicial Free

Testing autorizado

Antes de probar una web, las reglas importan tanto como la técnica

En seguridad ofensiva web no basta con saber qué podrías probar. También necesitas tener claro si debes probarlo, dónde, hasta qué punto y bajo qué condiciones. Por eso, el testing autorizado no es una formalidad aburrida: es la base que separa una práctica profesional, ética y útil de una actuación torpe, riesgosa o directamente indebida.

En esta ruta no tratamos el alcance y la autorización como “papel administrativo”. Los tratamos como parte del criterio técnico: saber qué está dentro, qué está fuera y qué límites no debes cruzar es una habilidad profesional, no un detalle secundario.

A

Autorización

Significa que existe un permiso real para realizar pruebas sobre un objetivo concreto. Sin esa base, el testing deja de ser profesional.

S

Alcance

Define qué activos, superficies, funcionalidades o entornos sí forman parte de la prueba y cuáles quedan fuera.

R

Reglas del juego

Marcan cómo se prueba: límites operativos, precauciones, comportamientos permitidos y conductas que no deben darse.

WPP-S00-L01-T02 Bloque 2 · Alcance práctico Free

Qué significa “alcance” de verdad

No todo lo que ves forma parte automáticamente de la prueba

Cuando hablamos de alcance no nos referimos solo a una lista de dominios o a una nota rápida del tipo “prueba esta web”. El alcance es la forma de traducir un permiso general a algo operativo: qué objetivos entran, qué entornos se pueden tocar, qué tipos de acciones son razonables y dónde debes frenar para no salirte del marco acordado.

Dentro

Activos, superficies o funcionalidades expresamente incluidas. Aquí puedes trabajar con más seguridad porque el marco es claro.

Se puede evaluar
?

Duda razonable

Cosas relacionadas con el objetivo, pero no suficientemente aclaradas. No se asumen: se preguntan o se documentan antes de tocar.

Pide claridad

Fuera

Elementos o comportamientos que no entran en la prueba. Que algo sea visible o técnicamente accesible no lo mete automáticamente dentro.

No tocar
WPP-S00-L01-T02 Bloque 3 · Reglas del juego Free

Reglas del juego

Las buenas pruebas no solo buscan fallos: también respetan un marco

Las reglas del juego son la capa que convierte un permiso general en una forma profesional de actuar. No solo te dicen qué objetivo entra en alcance: también condicionan cómo te comportas, qué nivel de agresividad es razonable, cuándo debes parar y qué actitud demuestra criterio en lugar de impulso.

1

Probar con intención, no con ansiedad

La meta no es “hacer todo lo posible”, sino obtener señales útiles dentro del marco acordado y con el menor riesgo innecesario.

2

Reducir impacto evitable

Una buena práctica profesional evita ruido, degradación, abuso accidental o comportamientos desproporcionados cuando no aportan valor real.

3

Documentar dudas y decisiones

Si algo no está claro, se registra y se consulta. El criterio también se demuestra sabiendo cuándo no seguir adelante.

WPP-S00-L01-T02 Bloque 4 · Anti-patrones Free

Errores comunes

El fallo no suele ser técnico: suele ser interpretar mal el marco

En esta fase del aprendizaje mucha gente no se equivoca porque “no sepa hacer cosas”, sino porque interpreta mal la autorización, exagera lo que cree que entra en alcance o confunde iniciativa con profesionalidad. Este bloque te ayuda a detectar esos errores antes de que se conviertan en hábito.

“Si la organización es la misma, seguro que entra”

Error clásico. Que algo pertenezca a la misma marca, empresa o ecosistema no significa automáticamente que forme parte de tu marco de prueba.

“Como lo he visto, ya puedo tocarlo”

La visibilidad técnica no equivale a permiso operativo. Ver un activo no lo mete mágicamente dentro del alcance.

!

“La duda ya la resolveré probando un poco”

Mala lógica. Si el marco es dudoso, avanzar para “ver qué pasa” suele empeorar la situación en lugar de aclararla.

“Si no está claro, primero aclaro”

Esta sí es una señal profesional: frenar, documentar la duda y pedir contexto antes de seguir.

  • Asumir inclusión por cercanía en lugar de validar alcance real.
  • Empujar una prueba dudosa solo porque técnicamente “parece interesante”.
  • Confundir valentía con criterio y pensar que frenar demuestra menos nivel.
  • Separar claramente lo visible, lo relacionado y lo autorizado.
  • Tratar la ambigüedad como señal de pausa, no como invitación a explorar más.
  • Documentar y pedir claridad antes de seguir avanzando sobre una base débil.
WPP-S00-L01-T02 Bloque 5 · Mini-práctica Free

Pon a prueba tu criterio

Mini-práctica: decide si está dentro, fuera o si necesita aclaración

Esta práctica no va de “atacar” nada. Va de entrenar una capacidad básica y muy valiosa: interpretar mejor el marco antes de actuar. Lee cada situación y responde qué harías: Dentro, Fuera o Duda / Aclarar.

Marcador de criterio
0 / 4 correctas
Caso 1 Sin responder

En el alcance aparece app.empresa.com. Navegando encuentras un subdominio relacionado: docs.empresa.com. No aparece mencionado en el marco.

Caso 2 Sin responder

El marco indica explícitamente que puedes revisar staging.empresa.com y su API asociada, porque es el entorno designado para la evaluación.

Caso 3 Sin responder

La aplicación en alcance carga un widget de un tercero desde cdn.proveedor-externo.com. Ese dominio pertenece a otra organización y no aparece contemplado en el marco de prueba.

Caso 4 Sin responder

Estás dentro del objetivo permitido, pero una prueba que quieres hacer podría generar un impacto operacional dudoso. El marco no aclara si ese tipo de acción está permitida.

WPP-S00-L01-T02 Bloque 6 · Evidencia Free

Mini-misión final

Cierra este tema demostrando que ya distingues mejor el marco

Este cierre no busca convertirte en especialista en contratos ni en compliance. Busca algo más concreto: que termines el tema siendo capaz de expresar, con tus palabras, cómo piensas ahora sobre autorización, alcance y reglas del juego antes de tocar una aplicación web.

1

Elige la idea que más te faltaba antes de este tema

No hace falta elegir la “más perfecta”. Elige la que más haya cambiado tu forma de mirar una prueba.

2

Formula tu regla mental

Escribe una frase breve que te ayude a actuar mejor la próxima vez. Cuanto más simple y operativa, mejor.

3

Detecta el anti-patrón que más riesgo tenía para ti

El objetivo no es sonar bien, sino volverte más consciente de un error típico que ahora quieres vigilar mejor.

Pista útil: una buena evidencia aquí no repite teoría sin más. Resume cómo vas a pensar mejor antes de tocar un objetivo real.