Roadmap para ser pentester en 2026
Roadmap para ser pentester en 2026
Ser pentester no va de acumular herramientas, va de entender lo que ocurre por debajo y practicar sin parar. Esta es una ruta realista, con tiempos aproximados si le dedicas constancia.
Meses 0-3 · Fundamentos (no te los saltes)
El 90% de la gente fracasa por saltarse esto:
- Redes: modelo OSI, TCP/IP, DNS, NAT, HTTP/HTTPS. Entiende un three-way handshake.
- Linux: terminal, permisos, pipes,
grep/awk/sed, scripting en Bash. - Programación: Python para automatizar y entender un exploit.
Meses 3-6 · Seguridad web
La mayoría de los bugs viven en la web. Domina el OWASP Top 10:
- XSS, SQL injection, IDOR, SSRF, CSRF, path traversal, file upload.
- Aprende a usar Burp Suite como una extensión de tu mano.
- Practica en entornos vulnerables legales antes de tocar nada real.
Meses 6-12 · Redes internas y Active Directory
Aquí está el dinero del pentest corporativo. Active Directory está en casi todas las empresas:
- Enumeración con BloodHound.
- Ataques: Kerberoasting, AS-REP roasting, Pass-the-Hash, abuso de ACLs.
- Movimiento lateral y escalada hasta Domain Admin.
Monta tu laboratorio casero
No practiques en producción ajena. Monta el tuyo:
- VirtualBox/VMware + Kali Linux como atacante.
- Máquinas vulnerables y un mini-dominio Windows para AD.
- Plataformas de laboratorios online para retos guiados.
Certificaciones (por orden)
Marcan progreso y abren puertas. Prioriza siempre las 100% prácticas (examen de máquina real + informe) sobre las de tipo test.
Errores que te frenan
- Saltarte los fundamentos por ir directo a "hackear".
- Coleccionar cursos y no practicar.
- No documentar: si no escribes writeups, olvidas lo que haces.
En HackNode tienes el camino ordenado: teoría aplicada + labs reales + examen práctico con certificado verificable. Sin perderte entre mil tutoriales sueltos.
Laboratorios reales, exámenes prácticos y certificado verificable.
Ver los cursos