Roadmap para ser pentester en 2026

Ser pentester no va de acumular herramientas, va de entender lo que ocurre por debajo y practicar sin parar. Esta es una ruta realista, con tiempos aproximados si le dedicas constancia.

Meses 0-3 · Fundamentos (no te los saltes)

El 90% de la gente fracasa por saltarse esto:

  • Redes: modelo OSI, TCP/IP, DNS, NAT, HTTP/HTTPS. Entiende un three-way handshake.
  • Linux: terminal, permisos, pipes, grep/awk/sed, scripting en Bash.
  • Programación: Python para automatizar y entender un exploit.

Meses 3-6 · Seguridad web

La mayoría de los bugs viven en la web. Domina el OWASP Top 10:

  • XSS, SQL injection, IDOR, SSRF, CSRF, path traversal, file upload.
  • Aprende a usar Burp Suite como una extensión de tu mano.
  • Practica en entornos vulnerables legales antes de tocar nada real.

Meses 6-12 · Redes internas y Active Directory

Aquí está el dinero del pentest corporativo. Active Directory está en casi todas las empresas:

  • Enumeración con BloodHound.
  • Ataques: Kerberoasting, AS-REP roasting, Pass-the-Hash, abuso de ACLs.
  • Movimiento lateral y escalada hasta Domain Admin.

Monta tu laboratorio casero

No practiques en producción ajena. Monta el tuyo:

  • VirtualBox/VMware + Kali Linux como atacante.
  • Máquinas vulnerables y un mini-dominio Windows para AD.
  • Plataformas de laboratorios online para retos guiados.

Certificaciones (por orden)

Marcan progreso y abren puertas. Prioriza siempre las 100% prácticas (examen de máquina real + informe) sobre las de tipo test.

Errores que te frenan

  • Saltarte los fundamentos por ir directo a "hackear".
  • Coleccionar cursos y no practicar.
  • No documentar: si no escribes writeups, olvidas lo que haces.

En HackNode tienes el camino ordenado: teoría aplicada + labs reales + examen práctico con certificado verificable. Sin perderte entre mil tutoriales sueltos.