Buscar en BreakSecure

Contenido recomendado

Professional Web Pentester

Conviértete en un especialista en seguridad de aplicaciones web aprendiendo desde los fundamentos de HTTP hasta vulnerabilidades avanzadas, APIs, autenticación, lógica de negocio y metodologías utilizadas en pentesting profesional y Bug Bounty.

DificultadIntermedio
Tiempo estimado6-9 meses
EnfoquePentesting Web
8Módulos
7Cursos
0Writeups
0Recursos
0Blog
Roadmaps: Professional Web Pentester

Al completar esta ruta podrás

  • Dominar el funcionamiento interno de aplicaciones web modernas.
  • Identificar y explotar vulnerabilidades del OWASP Top 10.
  • Realizar pruebas de seguridad sobre APIs REST y GraphQL.
  • Analizar autenticación, autorización y lógica de negocio.
  • Desarrollar metodologías profesionales de pentesting web.
Comenzar esta ruta →

Ruta de aprendizaje

HTTP AvanzadoProfundiza en el funcionamiento del protocolo HTTP, encabezados, cookies, caché, CORS, CSP, HTTP/2 y HTTP/3 para comprender cómo interactúan las aplicaciones web modernas y cómo identificar vectores de ataque.2 Cursos
Conceptos clave
  • HTTP
  • HTTPS
  • HTTP/2
  • HTTP/3
  • HTTP Methods
  • Status Codes
  • Web Headers
  • Cookies
  • Sesiones
  • Content Types
  • Content Negotiation
  • Caching
+12 conceptos
  • Cache Control
  • Etag
  • Compression
  • Chunked Encoding
  • Same Origin Policy
  • CORS
  • CSP
  • HSTS
  • Host Header
  • Websocket
  • HTTP Request Smuggling
  • HTTP Desync
Desarrollo WebComprende cómo se desarrollan aplicaciones web modernas utilizando tecnologías frontend y backend para identificar vulnerabilidades desde la perspectiva del desarrollador y entender su funcionamiento interno.3 Cursos
Conceptos clave
  • HTML
  • CSS
  • Javascript
  • Typescript
  • DOM
  • Nodejs
  • Php
  • Java
  • Dotnet
  • Python Web
  • Django
  • Flask
+12 conceptos
  • Express
  • Spring
  • React
  • Vue
  • Angular
  • MVC
  • Orm
  • Templates
  • Database
  • Web Frameworks
  • Client Side
  • Server Side
APIsAprende el funcionamiento de APIs REST, SOAP, GraphQL, gRPC y arquitecturas basadas en microservicios, identificando vulnerabilidades y riesgos específicos en interfaces modernas.1 Cursos
Conceptos clave
  • API
  • REST
  • SOAP
  • Graphql
  • gRPC
  • JSON
  • Xml
  • Openapi
  • Swagger
  • Postman
  • Insomnia
  • API Versioning
+12 conceptos
  • API Gateway
  • Microservices
  • Rate Limiting
  • Pagination
  • Webhooks
  • JWT
  • OAuth 2.0
  • API Authentication
  • API Authorization
  • Mass Assignment
  • BOLA
  • BFLA
Autenticación y AutorizaciónEstudia los mecanismos de autenticación, autorización, gestión de sesiones y control de acceso utilizados en aplicaciones web y APIs modernas para detectar errores de implementación.1 Cursos
Conceptos clave
  • Autenticacion
  • Autorizacion
  • Session Management
  • Cookies
  • JWT
  • OAuth 2.0
  • Openid Connect
  • SAML
  • MFA
  • Password Policy
  • Password Reset
  • Account Lockout
+10 conceptos
  • Access Control
  • RBAC
  • Abac
  • Horizontal Privilege Escalation
  • Vertical Privilege Escalation
  • Remember Me
  • Brute Force
  • Credential Stuffing
  • Session Fixation
  • Session Hijacking
OWASP Top 10Analiza en profundidad las categorías de vulnerabilidades más críticas definidas por OWASP, comprendiendo su impacto y aprendiendo técnicas para identificarlas, explotarlas y mitigarlas.2 Cursos
Conceptos clave
  • OWASP Top 10
  • Broken Access Control
  • Cryptographic Failures
  • Injection
  • Insecure Design
  • Security Misconfiguration
  • Vulnerable Components
  • Identification Authentication Failures
  • Software Data Integrity Failures
  • Logging Monitoring Failures
  • SSRF
  • SQL Injection
+5 conceptos
  • XSS
  • CSRF
  • IDOR
  • XXE
  • Insecure Deserialization
Vulnerabilidades Web AvanzadasExplora vulnerabilidades complejas como SSTI, Request Smuggling, Race Conditions, Cache Poisoning, Business Logic Flaws, ataques a GraphQL y otros escenarios avanzados presentes en aplicaciones modernas.2 Cursos
Conceptos clave
  • Blind SQL Injection
  • Second Order SQL Injection
  • SSTI
  • XXE
  • SSRF
  • Insecure Deserialization
  • Race Condition
  • HTTP Request Smuggling
  • HTTP Desync
  • Prototype Pollution
  • Cache Poisoning
  • Web Cache Deception
+9 conceptos
  • Websocket
  • Graphql Attacks
  • JWT Attacks
  • OAuth Attacks
  • Lógica de Negocio
  • Request Tunneling
  • DOM Clobbering
  • Client Side Prototype Pollution
  • Server Side Prototype Pollution
Revisión de CódigoAprende a analizar código fuente para identificar vulnerabilidades de seguridad, comprender cómo se originan y mejorar la capacidad de detectar fallos antes de su explotación.
Conceptos clave
  • Code Review
  • Secure Code Review
  • Source Code
  • SAST
  • Semgrep
  • Codeql
  • Taint Analysis
  • Data Flow Analysis
  • Dependency Analysis
  • Secret Discovery
  • Hardcoded Credentials
  • Input Validation
+7 conceptos
  • Output Encoding
  • Secure Coding
  • Threat Modeling
  • Sink Source
  • Dangerous Functions
  • Lógica de Negocio
  • Framework Security

No hay contenido publicado relacionado con este paso.

LLM PentestingAprende a evaluar la seguridad de aplicaciones basadas en modelos de lenguaje (LLMs), identificando vulnerabilidades como Prompt Injection, Jailbreaking, Indirect Prompt Injection, Insecure Output Handling, Data Leakage, Agent Abuse, ataques contra sistemas RAG y riesgos definidos en el OWASP Top 10 para LLMs.
Conceptos clave
  • LLM Security
  • Prompt Injection
  • Indirect Prompt Injection
  • Jailbreak
  • System Prompts
  • Rag
  • Vector Database
  • Embeddings
  • Tool Calling
  • Agentic AI
  • Function Calling
  • Hallucination
+8 conceptos
  • Insecure Output Handling
  • Sensitive Information Disclosure
  • Training Data Poisoning
  • Model Denial Of Service
  • Excessive Agency
  • Supply Chain LLM
  • OWASP LLM Top 10
  • AI Red Teaming

No hay contenido publicado relacionado con este paso.

Al finalizar este roadmap, serás capaz de:

Dominar el funcionamiento interno de aplicaciones web modernas.

Identificar y explotar vulnerabilidades del OWASP Top 10.

Realizar pruebas de seguridad sobre APIs REST y GraphQL.

Analizar autenticación, autorización y lógica de negocio.

Desarrollar metodologías profesionales de pentesting web.