Web Pentest Pro
-
WPP-S00 — Start Here
WPP-S00-L01 — Bienvenida, alcance y ética3 Topics|1 Quiz -
WPP-S00-L02 — Entorno de trabajo del pentester web3 Topics|1 Quiz
-
WPP-S00-L03 — Método de trabajo de extremo a extremo3 Topics|1 Quiz
-
WPP-S00-L04 — Diagnóstico inicial3 Topics|1 Quiz
-
WPP-S01 — Fundamentos Web y Superficie de AtaqueWPP-S01-L01 — HTTP/HTTPS sin lagunas3 Topics|1 Quiz
-
WPP-S01-L02 — Cómo está hecha una aplicación web moderna3 Topics|1 Quiz
-
WPP-S01-L03 — Identidad, estado y sesión3 Topics|1 Quiz
-
WPP-S01-L04 — Navegador, SOP y políticas del lado cliente3 Topics|1 Quiz
-
WPP-S01-L05 — Section Review1 Topic|1 Quiz
-
WPP-S02 — Reconocimiento y MappingWPP-S02-L01 — Scope y reconnaissance pasivo3 Topics|1 Quiz
-
WPP-S02-L02 — Reconocimiento activo con criterio3 Topics|1 Quiz
-
WPP-S02-L03 — Attack surface mapping3 Topics|1 Quiz
-
WPP-S02-L04 — Proxy workflow reproducible3 Topics|1 Quiz
-
WPP-S02-L05 — Section Review1 Topic|1 Quiz
-
WPP-S03 — Authentication, Session y Access ControlWPP-S03-L01 — Modelos de autenticación y MFA3 Topics|1 Quiz
-
WPP-S03-L02 — Session management flaws3 Topics|1 Quiz
-
WPP-S03-L03 — Access control e IDOR/BOLA3 Topics|1 Quiz
-
WPP-S03-L04 — Escalada de privilegios en aplicaciones web3 Topics|1 Quiz
-
WPP-S03-L05 — Section Review1 Topic|1 Quiz
-
WPP-S04 — Input Handling, Validation e InjectionWPP-S04-L01 — Fuentes de entrada y trust boundaries3 Topics|1 Quiz
-
WPP-S04-L02 — SQL Injection3 Topics|1 Quiz
-
WPP-S04-L03 — Más allá de SQLi3 Topics|1 Quiz
-
WPP-S04-L04 — Traversal, file handling y uploads3 Topics|1 Quiz
-
WPP-S04-L05 — Section Review1 Topic|1 Quiz
-
WPP-S05 — Client-Side ExploitationWPP-S05-L01 — XSS sin lagunas3 Topics|1 Quiz
-
WPP-S05-L02 — CSRF, clickjacking y UI abuse3 Topics|1 Quiz
-
WPP-S05-L03 — Client-side data exposure3 Topics|1 Quiz
-
WPP-S05-L04 — Revisar JavaScript con mentalidad ofensiva3 Topics|1 Quiz
-
WPP-S05-L05 — Section Review1 Topic|1 Quiz
-
WPP-S06 — Server-Side Exploitation y APIsWPP-S06-L01 — SSRF y XXE3 Topics|1 Quiz
-
WPP-S06-L02 — Deserialization, SSTI y paths a RCE3 Topics|1 Quiz
-
WPP-S06-L03 — REST y GraphQL con criterio ofensivo3 Topics|1 Quiz
-
WPP-S06-L04 — Rate limiting, abuse paths y automatización razonable3 Topics|1 Quiz
-
WPP-S06-L05 — Section Review1 Topic|1 Quiz
-
WPP-S07 — Business Logic, Chaining y ReportingWPP-S07-L01 — Business logic flaws3 Topics|1 Quiz
-
WPP-S07-L02 — Race conditions y estado inconsistente3 Topics|1 Quiz
-
WPP-S07-L03 — Encadenar hallazgos hasta impacto real3 Topics|1 Quiz
-
WPP-S07-L04 — Reporting que gana credibilidad3 Topics|1 Quiz
-
WPP-S07-L05 — Section Review1 Topic|1 Quiz
-
WPP-S08 — Applied Labs, Final Proof y CompletionWPP-S08-L01 — Lab: Recon y surface mapping4 Topics
-
WPP-S08-L02 — Lab: Auth, session y access control4 Topics
-
WPP-S08-L03 — Lab: Input, XSS e injection4 Topics
-
WPP-S08-L04 — Lab: Server-side o API assessment4 Topics
-
WPP-S08-L05 — Final Capstone4 Topics
-
WPP-S08-L06 — Final Readiness y siguiente paso4 Topics
WPP-S00-L02-T01 — Navegador, proxy, notas y organización
Argu 20 de septiembre de 2026
Tu mesa de trabajo como pentester web
Antes de buscar vulnerabilidades, necesitas un entorno mínimo que te permita observar, probar, registrar y demostrar. Este bloque te ayuda a construir esa base sin caer en el caos típico de “instalo de todo y luego ya veré”.
Elige tu enfoque
Si empiezas casi de cero, quédate con esta idea: tu entorno mínimo para este curso no necesita verse impresionante. Necesita ser claro. Para arrancar bien solo necesitas:
- 1 navegador que usarás como herramienta de observación y prueba.
- 1 proxy interceptador que configuraremos después.
- 1 sistema simple de notas.
- 1 estructura mínima de carpetas para guardar capturas y evidencias.
En esta fase, menos herramientas y más claridad es mejor que al revés.
Si ya has tocado bug bounty, labs o seguridad web, este bloque te recuerda una verdad importante: muchos perfiles intermedios no fallan por falta de técnica, sino por falta de disciplina operativa.
- Notas caóticas que impiden reproducir una prueba.
- Capturas mezcladas de varios objetivos o sesiones.
- Cambio constante de navegador, perfil o flujo sin criterio.
- Demasiadas herramientas abiertas y muy poca trazabilidad.
Tu objetivo no es “tener muchas cosas abiertas”, sino poder reconstruir con precisión lo que hiciste.
Construye tu laboratorio mínimo
Haz clic en las piezas que formarían tu mesa de trabajo inicial. Tu objetivo es quedarte con lo esencial y evitar el ruido.
Qué diferencia un entorno útil de uno caótico
Si puedes volver a una prueba, entender qué tocaste y explicar qué resultado obtuviste, entonces ya no estás improvisando: estás construyendo proceso.
Muchas pestañas, capturas sueltas y herramientas abiertas no equivalen a trabajar bien. Sin orden, las pruebas no se repiten y los hallazgos no se sostienen.
En web pentesting no basta con “ver algo raro”. Necesitas poder demostrar dónde pasó, con qué contexto y en qué momento del flujo apareció.
Detector de caos
Haz clic en la opción que describe mejor una forma de trabajar profesional al empezar.
Prepara tu entorno base y deja evidencia
Completa esta mini-misión. Tu objetivo no es montar un laboratorio gigantesco, sino salir de este bloque con una base clara.
Progreso de misión: 0/4 tareas completadas.
Antes de buscar vulnerabilidades, prepara tu entorno para poder observar, registrar y demostrar. Esa es la diferencia entre una sesión caótica y un proceso de aprendizaje real.
El navegador como herramienta de ataque y análisis
En web pentesting, el navegador no es solo una ventana para “ver una web”. Es una superficie de observación, una herramienta de validación y un punto de partida para formular hipótesis sobre sesiones, formularios, almacenamiento, cliente, flujo y comportamiento.
Un navegador bien usado ya te da señales valiosas antes de interceptar tráfico
Un pentester web entrenado mira mucho más que “si la página carga”. Mira redirecciones, comportamiento de formularios, valores visibles y ocultos, persistencia de sesión, cambios según rol, peticiones que se lanzan desde la interfaz, validaciones del lado cliente y cualquier pista de cómo está funcionando realmente la aplicación.
Cada vez que interactúas con la aplicación desde el navegador, pregúntate: ¿qué está pasando por debajo y qué señal me está dejando ver la interfaz?
Haz clic en una zona del navegador
Cada zona te enseña una capa distinta de observación. El objetivo no es memorizar herramientas, sino aprender qué te revela cada una.
Qué mirar según tu nivel
Si estás empezando, no intentes analizar veinte cosas a la vez. Empieza por esta secuencia:
Lectura completada: 0/4 pasos.
Si ya tienes base, usa el navegador para extraer señales rápidas antes del proxy:
- Detecta trust boundaries visibles entre interfaz, cliente y backend.
- Identifica validaciones puramente client-side que merezcan contraste posterior.
- Observa diferencias entre carga inicial, acciones AJAX y navegación SPA.
- Revisa cookies, tokens, storage y errores del cliente como fuentes de hipótesis.
- Anota comportamientos repetibles antes de pasar a interceptación o manipulación.
El navegador no sustituye a Burp, pero te ayuda a llegar a Burp con mejores preguntas.
¿Qué harías primero?
Escenario: estás ante una página de login. Al cambiar un parámetro en la URL se altera ligeramente la interfaz, y al abrir DevTools ves un mensaje de error JS relacionado con validación. ¿Cuál es la mejor primera lectura?
Entrena tu mirada antes del proxy
Abre una aplicación de práctica o una web controlada por ti y completa esta secuencia. La idea no es explotar nada aún. La idea es aprender a mirar.
Misión completada: 0/4 pasos.
El navegador no es una herramienta “menor” dentro del pentesting web. Es el primer lugar donde aprendes a detectar señales, formular hipótesis y leer el comportamiento de una aplicación antes de pasar a capas más profundas del flujo.
Qué es un proxy y por qué Burp cambia tu forma de trabajar
Un proxy interceptador se coloca entre tu navegador y la aplicación web. Eso te permite dejar de depender solo de lo que la interfaz “te enseña” y empezar a ver peticiones, respuestas, parámetros, cabeceras y flujo real. Ahí es donde Burp cambia el juego: ya no solo navegas, ahora observas y controlas mejor el intercambio.
Haz clic en cada nodo del recorrido
La idea no es memorizar nombres de herramientas todavía. La idea es entender dónde se coloca el proxy y qué cambia cuando añades Burp a tu flujo.
Navegador
Desde aquí ves la interfaz, pero sin un proxy todavía dependes demasiado de lo que la aplicación te deja ver.
¿Qué parte del flujo está ocurriendo sin que yo la vea con claridad?
Sin proxy vs con Burp
Lo que haces
Lo que consigues
Prueba el flujo con y sin interceptación
Aquí no estamos configurando Burp todavía. Solo estamos entrenando tu modelo mental: qué pasa cuando una petición fluye directa y qué cambia cuando un proxy puede verla o detenerla.
Simulación de una petición de login
Elige si quieres que el proxy intercepte o deje pasar el tráfico y pulsa “Enviar petición”.
Lo que verías en el flujo
POST /login HTTP/1.1
Host: target-lab.local
Content-Type: application/x-www-form-urlencoded
username=student&password=********
Qué entender según tu nivel
Si estás empezando, quédate con estas cuatro ideas sencillas:
Comprensión reforzada: 0/4 puntos.
Si ya tienes algo de base, usa este bloque para fijar criterio:
- Burp te da un punto de control sobre el tráfico, no solo una “herramienta más”.
- La mejora clave es visibilidad + capacidad de pausa + posibilidad de contraste.
- Un proxy te ayuda a separar mejor lo visual de la lógica del intercambio HTTP.
- Antes de mutar nada, te conviene entender la secuencia normal del flujo.
- La primera ganancia real no es explotar, sino ver mejor qué está ocurriendo.
Burp cambia tu forma de trabajar porque convierte un flujo opaco en un flujo más legible y manipulable.
¿Cuál es la lectura correcta?
Estás probando una aplicación y notas comportamientos extraños entre lo que ves en pantalla y lo que sospechas que está pasando por debajo. ¿Qué explica mejor por qué Burp aporta valor?
Deja fijado tu modelo mental del proxy
Antes de tocar configuración real, sal de este bloque con una comprensión operativa clara. Tu objetivo es poder explicarle a otra persona qué hace un proxy y por qué Burp importa.
Misión completada: 0/4 pasos.
Burp cambia tu forma de trabajar porque introduce un punto de visibilidad y control entre tu navegador y la aplicación. Eso convierte un flujo opaco en un flujo mucho más legible para observar, contrastar y documentar.
Flujo básico navegador ↔ proxy ↔ aplicación web
Para trabajar bien en pentesting web necesitas un modelo mental simple del recorrido: el navegador genera la acción, el proxy observa o intercepta el tráfico, y la aplicación responde. Cuando entiendes ese ciclo, Burp deja de ser una herramienta “misteriosa” y se convierte en un punto de lectura y control.
Haz clic en cada paso del recorrido
1. Acción en navegador
Todo empieza con una acción tuya o de la interfaz. Lo importante es entender que esa acción no “es” la petición: la dispara.
¿Qué acción exacta he realizado y qué petición espero que haya generado?
Qué sale y qué vuelve
Esta zona te ayuda a distinguir entre la petición que sale y la respuesta que vuelve. Esa separación es clave en web pentesting.
POST /login HTTP/1.1
Host: target-lab.local
Content-Type: application/x-www-form-urlencoded
username=student&password=********
HTTP/1.1 302 Found
Location: /dashboard
Set-Cookie: session=abc123; HttpOnly
→ El navegador usará esta respuesta para continuar el flujo visible.
La interfaz muestra el resultado final. El flujo HTTP te muestra el intercambio que lo produjo.
Ejecuta una secuencia completa
Elige una situación y observa cómo cambia la explicación del flujo. La meta es pensar en secuencias, no en pantallas aisladas.
Secuencia explicada
Estado del escenario
Qué reforzar según tu nivel
Si estás empezando, quédate con estas cuatro ideas:
Comprensión reforzada: 0/4 puntos.
Si ya tienes algo de base, usa este bloque para pulir criterio:
- No confundas evento visual con petición real.
- No confundas respuesta HTTP con lo que la interfaz te termina mostrando.
- Piensa en secuencia, no en “pantallas sueltas”.
- El proxy te sirve para aislar mejor cada fase del flujo.
- Cuanto más claro tengas el recorrido, mejores serán tus hipótesis posteriores.
Un buen pentester web piensa en recorridos: origen, tránsito, procesamiento y retorno.
¿Cuál es la lectura correcta del flujo?
Envías un formulario y ves que la app cambia de pantalla. ¿Qué explicación es más correcta a nivel de flujo?
Fija el recorrido completo en tu cabeza
Sal de este bloque siendo capaz de explicar con tus palabras qué pasa desde el clic hasta la respuesta visible.
Misión completada: 0/4 pasos.
El flujo básico no es “hago clic y cambia la pantalla”. El flujo real es: acción en navegador → petición → paso por proxy → procesamiento en aplicación → respuesta → representación en navegador.
Cómo tomar notas útiles sin convertirlas en basura
Tomar notas no es rellenar texto por rellenar. En pentesting web, una nota útil te ayuda a repetir una prueba, recordar una hipótesis, conectar una señal con un flujo y demostrar después qué pasó. La nota basura, en cambio, te deja ruido, capturas sueltas y frases vagas imposibles de reutilizar.
Haz clic en un tipo de situación
Verás la diferencia entre una nota mala y una nota útil para ese caso. La idea es entrenar criterio, no escribir más por escribir.
Qué no hacer
Qué sí hacer
Elige qué debe incluir una nota útil
No necesitas meterlo todo siempre, pero sí debes cubrir los bloques que dan valor operativo real.
Una nota útil suele responder a esto: dónde estabas, qué hiciste, qué viste, qué sospechas y qué harás después.
Plantilla de nota
Qué reforzar según tu nivel
Si estás empezando, recuerda estas cuatro ideas:
Comprensión reforzada: 0/4 puntos.
Si ya tienes algo de base, usa este bloque para afinar disciplina:
- No sobre-documentes cada clic irrelevante.
- No infra-documentes una señal que luego no sabrás reproducir.
- Distingue bien entre observación confirmada e hipótesis todavía no validada.
- Escribe para tu “yo de dentro de dos horas”, no para el momento presente.
- Si la nota no te ayuda a retomar el hilo, seguramente sobra o falta algo clave.
La mejor nota no es la más larga. Es la que te permite retomar contexto y decidir el siguiente movimiento.
¿Cuál es la mejor nota?
Estás probando un formulario y observas que una validación parece ocurrir solo en cliente. ¿Qué nota sería más útil?
Deja una nota reutilizable de verdad
Sal de este bloque con una estructura mínima para anotar sin convertirlo en ruido.
Misión completada: 0/4 pasos.
Una nota útil no busca sonar técnica. Busca conservar contexto, acción, observación, hipótesis y siguiente paso para que puedas volver al hilo sin perder tiempo ni precisión.
Organización mínima profesional desde el minuto uno
La organización no es un adorno “de gente ordenada”. Es una defensa contra el caos. Si mezclas capturas, notas, evidencias y nombres de archivos sin criterio, perderás tiempo, repetirás pruebas y dañarás la calidad de tu trabajo. Una organización mínima profesional te da claridad, rapidez y trazabilidad desde la primera sesión.
Haz clic en un área de organización
No necesitas un sistema complejo. Necesitas cubrir lo esencial con criterio. Explora qué aporta cada capa.
Carpetas base
Una estructura mínima ya reduce confusión, repeticiones y pérdida de evidencia.
Si mañana retomo este trabajo, ¿encontraría rápido mis notas y evidencias?
Caos operativo
Orden suficiente
Activa las carpetas que formarán tu base
No tienes que usar exactamente esta convención siempre, pero sí cubrir funciones claras.
No organices por “lo que te suena bonito”. Organiza por función: notas, capturas, evidencia, material de apoyo y revisiones.
Vista previa de tu organización
Crea nombres de archivo que te ayuden de verdad
Prueba una convención simple. Lo importante no es la estética del nombre, sino que te permita identificar rápido qué archivo es y por qué existe.
El nombre debe ayudarte a deducir objetivo + zona + tipo + detalle sin abrir el archivo.
Qué reforzar según tu nivel
Si estás empezando, quédate con esto:
Comprensión reforzada: 0/4 puntos.
Si ya tienes algo de base, usa este bloque para afinar disciplina:
- Evita árboles tan complejos que solo tú entiendas.
- Evita nombres “provisionales” que acaban quedándose para siempre.
- Piensa en recuperación rápida de información, no en perfeccionismo organizativo.
- La mejor organización mínima es la que realmente mantienes cuando la sesión se complica.
- Si dos días después no encuentras algo en segundos, tu sistema necesita simplificarse.
La organización buena no destaca por compleja, sino por resistente al caos de una sesión real.
¿Cuál es la organización más sana?
Has hecho pruebas sobre login, perfil y un posible hallazgo de acceso. ¿Qué opción refleja mejor una organización mínima profesional?
Deja lista tu estructura base
Sal de este bloque con una organización mínima que podrías empezar a usar hoy mismo.
Misión completada: 0/4 pasos.
La organización mínima profesional no busca impresionar. Busca que puedas encontrar, entender y reutilizar tus materiales sin perder tiempo ni mezclar contexto.
Mini-misión de setup + evidencia
Este bloque cierra el tema convirtiendo teoría en una pequeña misión operativa. Aquí no basta con “entender” lo anterior: toca demostrar que ya puedes preparar un entorno base, verificarlo con criterio y dejar una evidencia útil.
Haz clic en una fase del setup
La misión está dividida en cuatro fases. Cada una representa una capa de preparación mínima profesional.
1. Navegador base
Empieza por elegir un navegador de trabajo estable y limpio para esta ruta.
¿Tengo ya una base simple desde la que podría empezar a observar una app sin caos?
Marca lo que ya dejarías preparado
Misión operativa: 0/8 checks.
Construye tu mini-reporte de setup
Rellena estos datos y genera una evidencia breve. La idea es salir con una pieza simple pero útil, no con burocracia.
Qué reforzar según tu nivel
Si estás empezando, esta mini-misión te deja cuatro mensajes clave:
- No hace falta un laboratorio gigante para empezar bien.
- Tu objetivo es tener una base simple, no perfecta.
- La evidencia también se entrena desde fases tempranas.
- Un buen setup reduce fricción antes de entrar en Burp y pruebas más técnicas.
Si ya tienes algo de base, usa este cierre para validar disciplina:
- ¿Tu preparación es reproducible o dependes del contexto del momento?
- ¿Tus materiales quedarían entendibles mañana o por otra persona?
- ¿Tu siguiente paso nace de una base clara o de improvisación acumulada?
- ¿Tu evidencia diferencia lo preparado de lo que todavía falta?
Un setup profesional no necesita ser espectacular. Necesita aguantar el trabajo real sin volverse caos.
¿Qué demuestra mejor que tu setup está listo?
Has terminado este tema. ¿Cuál de estas situaciones refleja mejor una preparación inicial sana?
Guarda tu evidencia final
Entrega completada: 0/4 pasos.
Si has llegado hasta aquí con un navegador base, una lógica de proxy clara, un sistema simple de notas, una estructura mínima de carpetas y una evidencia breve, entonces ya no estás empezando “sin sistema”. Estás empezando con una base de trabajo real.