Roadmap para ser pentester en 2026
Hoja de ruta realista para convertirte en pentester: fundamentos, web, Active Directory, tu laboratorio casero, certificaciones y los errores que debes evitar.
Roadmap para ser pentester en 2026
Ser pentester no va de acumular herramientas, va de entender lo que ocurre por debajo y practicar sin parar. Esta es una ruta realista, con tiempos aproximados si le dedicas constancia.
Meses 0-3 · Fundamentos (no te los saltes)
El 90% de la gente fracasa por saltarse esto:
- Redes: modelo OSI, TCP/IP, DNS, NAT, HTTP/HTTPS. Entiende un three-way handshake.
- Linux: terminal, permisos, pipes,
grep/awk/sed, scripting en Bash. - Programación: Python para automatizar y entender un exploit.
Meses 3-6 · Seguridad web
La mayoría de los bugs viven en la web. Domina el OWASP Top 10:
- XSS, SQL injection, IDOR, SSRF, CSRF, path traversal, file upload.
- Aprende a usar Burp Suite como una extensión de tu mano.
- Practica en entornos vulnerables legales antes de tocar nada real.
Meses 6-12 · Redes internas y Active Directory
Aquí está el dinero del pentest corporativo. Active Directory está en casi todas las empresas:
- Enumeración con BloodHound.
- Ataques: Kerberoasting, AS-REP roasting, Pass-the-Hash, abuso de ACLs.
- Movimiento lateral y escalada hasta Domain Admin.
Monta tu laboratorio casero
No practiques en producción ajena. Monta el tuyo:
- VirtualBox/VMware + Kali Linux como atacante.
- Máquinas vulnerables y un mini-dominio Windows para AD.
- Plataformas de laboratorios online para retos guiados.
Certificaciones (por orden)
Marcan progreso y abren puertas. Prioriza siempre las 100% prácticas (examen de máquina real + informe) sobre las de tipo test.
Errores que te frenan
- Saltarte los fundamentos por ir directo a "hackear".
- Coleccionar cursos y no practicar.
- No documentar: si no escribes writeups, olvidas lo que haces.
En HackNode tienes el camino ordenado: teoría aplicada + labs reales + examen práctico con certificado verificable. Sin perderte entre mil tutoriales sueltos.
También te puede interesar
Las herramientas de pentesting imprescindibles
El arsenal real de un pentester por fases, con ejemplos de uso: recon, web, explotación, Active Directory y red. Domina las correctas, no 100.
¿Qué es el hacking ético y cómo empezar?
Qué es el hacking ético, en qué se diferencia del pentest y el red team, las fases reales de una intrusión y la hoja de ruta para empezar.
Curso de Hacking Ético de HackNode: qué aprenderás
Más de 120 lecciones, laboratorios reales y un examen práctico con certificado verificable. Esto es lo que aprenderás en nuestro Curso de Hacking Ético.