BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

Laboratorio de Conocimiento

Blog & Recursos

Guías técnicas, metodologías y recursos para dominar el bug bounty. Aprende técnicas de hacking ético con contenido práctico.

829

hunters entrenando

56

labs de reportes reales

1341

completaciones

$233.060

en bounties practicados

36 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.

Crear cuenta gratisVer los labs

Sin tarjeta · Academy gratis · cancela cuando quieras

Leer Guía de IDOR para principiantes
técnicasdestacado
Mar 10, 202612 min read

Guía de IDOR para principiantes

Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.

B
BBLabsSecurity Researcher
leer artículo
#idor#api#bug-bounty
Leer Cómo configurar tu entorno de Bug Bounty
herramientasdestacado
Feb 22, 202615 min read

Cómo configurar tu entorno de Bug Bounty

Todo lo que necesitas para montar un entorno profesional de bug bounty: desde la elección del sistema operativo hasta la automatización de reconocimiento.

B
BBLabsSecurity Researcher
leer artículo
#herramientas#setup#burp-suite
Leer Primeros pasos en HackerOne
metodología
Feb 5, 202610 min read

Primeros pasos en HackerOne

Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.

B
BBLabsSecurity Researcher
leer artículo
#hackerone#plataformas#principiantes
Leer Técnicas de Recon avanzadas
metodología
Jan 15, 202618 min read

Técnicas de Recon avanzadas

Lleva tu fase de reconocimiento al siguiente nivel con técnicas avanzadas de enumeración de subdominios, análisis de archivos JavaScript, GitHub dorking y automatización.

B
BBLabsSecurity Researcher
leer artículo
#recon#subdominios#osint
Leer Bypass de autenticación: JWT attacks
técnicas
Dec 20, 202514 min read

Bypass de autenticación: JWT attacks

Explora las técnicas más comunes para atacar implementaciones inseguras de JSON Web Tokens: desde el algoritmo none hasta inyección de JKU/JWK.

B
BBLabsSecurity Researcher
leer artículo
#jwt#autenticación#bypass
Leer SSRF: De P4 a Critical
técnicas
Nov 30, 202516 min read

SSRF: De P4 a Critical

Aprende a escalar vulnerabilidades SSRF desde una severidad baja hasta un impacto crítico. Técnicas de explotación, bypass de filtros y cadenas de ataque en entornos cloud.

B
BBLabsSecurity Researcher
leer artículo
#ssrf#cloud#escalada
Leer Qué es el bug bounty: guía completa 2026 (cómo funciona, cuánto paga, es legal)
guíasdestacado
2026-06-2513 min read

Qué es el bug bounty: guía completa 2026 (cómo funciona, cuánto paga, es legal)

Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#bug-bounty#principiantes#hackerone#guía
Leer Cuánto se gana en bug bounty (cifras reales 2026)
guías
2026-06-2512 min read

Cuánto se gana en bug bounty (cifras reales 2026)

Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#bug-bounty#dinero#carrera#principiantes
Leer OWASP Top 10 (2021/2025) explicado en español con ejemplos reales
guíasdestacado
2026-06-2516 min read

OWASP Top 10 (2021/2025) explicado en español con ejemplos reales

El OWASP Top 10 explicado categoría a categoría, en español y con ejemplos reales: control de acceso roto, inyecciones, SSRF, fallos criptográficos y más. Con enlaces a la teoría y a labs prácticos de cada fallo.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#owasp#vulnerabilidades#web-security#bug-bounty
Leer Las 30+ mejores webs para practicar hacking web y CTF (2026)
guías
2026-06-2514 min read

Las 30+ mejores webs para practicar hacking web y CTF (2026)

Dónde practicar hacking web legalmente: más de 30 plataformas y labs ordenados por nivel — BBLABS, PortSwigger, Hack The Box, TryHackMe, OWASP Juice Shop, Root Me y muchas más. Honesto y útil.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#práctica#ctf#recursos#bug-bounty
Leer Cómo ser hacker ético desde cero: hoja de ruta 2026 (sin experiencia previa)
guíasdestacado
2026-07-2114 min read

Cómo ser hacker ético desde cero: hoja de ruta 2026 (sin experiencia previa)

Cómo ser hacker ético desde cero sin experiencia previa: qué es, si necesitas programar, si es legal y la hoja de ruta paso a paso (fundamentos → web → OWASP Top 10 → labs → primer bug bounty). Con tiempos realistas y los errores que te frenan.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#hacker-etico#principiantes#roadmap#hacking-web#bug-bounty
Leer Burp Suite desde cero: tutorial en español para bug bounty (2026)
herramientasdestacado
2026-07-2115 min read

Burp Suite desde cero: tutorial en español para bug bounty (2026)

Tutorial de Burp Suite en español desde cero: qué es, instalación y configuración del proxy (127.0.0.1:8080 + certificado CA), Proxy/Intercept, Repeater, Intruder, Decoder, extensiones útiles, Community vs Pro y un flujo real de caza.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#burp-suite#herramientas#proxy#bug-bounty#principiantes
Leer OSCP en español: qué es, cómo prepararse y si merece la pena (2026)
guías
2026-07-2113 min read

OSCP en español: qué es, cómo prepararse y si merece la pena (2026)

Guía de la OSCP en español: qué es, qué evalúa el examen (pentest de infra, Active Directory, 24h + informe), a quién le sirve, cómo prepararse, OSCP vs eJPT vs eWPT y por qué es pentest de infraestructura, no bug bounty web (complementarios).

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#oscp#certificaciones#pentesting#carrera#offsec
Leer Google Dorks para bug bounty: recon con buscadores (guía + ejemplos)
técnicas
2026-07-2112 min read

Google Dorks para bug bounty: recon con buscadores (guía + ejemplos)

Guía de Google Dorks para bug bounty: qué son, los operadores (site:, inurl:, intitle:, filetype:, ext:, intext:), ejemplos listos para exposición de info, paneles, archivos sensibles y subdominios, uso ético dentro del scope y cómo encajan en tu recon.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#google-dorks#recon#osint#dorking#bug-bounty
Leer Cuánto gana un hacker ético / pentester en España (2026)
carrera
2026-07-2112 min read

Cuánto gana un hacker ético / pentester en España (2026)

Cuánto gana un hacker ético o pentester en España en 2026: rangos de salario por seniority (junior, mid, senior, red team), la diferencia entre sueldo de empleo e ingresos de bug bounty, salidas profesionales y cómo conseguir tu primer trabajo.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#salario#carrera#pentester#empleo#hacker-etico
Leer sqlmap desde cero: tutorial en español para bug bounty (2026)
herramientas
2026-07-2111 min read

sqlmap desde cero: tutorial en español para bug bounty (2026)

Tutorial de sqlmap en español paso a paso: detectar y explotar inyecciones SQL con -u, listar bases de datos con --dbs, volcar tablas con -D/-T/--dump, automatizar con --batch, ajustar --level/--risk, evadir WAF con tamper scripts y llegar a --os-shell. Siempre dentro de un scope autorizado.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#sqlmap#sqli#herramientas#inyeccion-sql#tutorial
Leer ffuf: fuzzing web desde cero (directorios, vhost y parámetros)
herramientas
2026-07-2111 min read

ffuf: fuzzing web desde cero (directorios, vhost y parámetros)

Tutorial de ffuf en español: fuzzing de directorios, subdominios/vhosts y parámetros GET/POST, cómo filtrar ruido con -fc/-fs y calibrar con -mc/-ac, wordlists de SecLists y cuándo usar gobuster o dirsearch como alternativas.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#ffuf#fuzzing#recon#herramientas#seclists
Leer Nuclei: tutorial en español (templates, severidad y automatización)
herramientas
2026-07-2110 min read

Nuclei: tutorial en español (templates, severidad y automatización)

Tutorial de Nuclei en español: qué es, cómo lanzar escaneos con -t y -severity, mantener los templates al día, escribir tu propio template YAML y encadenarlo con recon (subfinder | httpx | nuclei) para escanear a escala sin ahogarte en falsos positivos.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#nuclei#recon#automatizacion#herramientas#templates
Leer Las herramientas de bug bounty imprescindibles (2026)
herramientasdestacado
2026-07-2112 min read

Las herramientas de bug bounty imprescindibles (2026)

El stack de herramientas imprescindibles para bug bounty en 2026: proxy (Burp Suite/Caido), explotación (sqlmap), fuzzing (ffuf/gobuster), escaneo (nuclei), recon (subfinder, amass, httpx, waybackurls/gau) e inteligencia (Shodan). Qué hace cada una, cuándo usarla y cómo encajan.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#herramientas#burp-suite#recon#arsenal#bug-bounty
Leer Las mejores certificaciones de ciberseguridad ofensiva (2026): OSCP, eWPT, eJPT, CEH, PNPT, OSWE
guíasdestacado
2026-07-2112 min read

Las mejores certificaciones de ciberseguridad ofensiva (2026): OSCP, eWPT, eJPT, CEH, PNPT, OSWE

Comparativa honesta de las mejores certificaciones de ciberseguridad ofensiva en 2026: OSCP, eJPT, eWPT/eWPTX, CEH, PNPT y OSWE. Qué son, para quién sirve cada una, cuál elegir según tu objetivo (empleo, pentest web, bug bounty) y una ruta sugerida sin humo.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#certificaciones#oscp#ewpt#carrera#pentest
Leer HTTP Request Smuggling explicado en español (CL.TE, TE.CL, TE.TE)
técnicas
2026-07-2111 min read

HTTP Request Smuggling explicado en español (CL.TE, TE.CL, TE.TE)

Qué es el HTTP Request Smuggling, por qué ocurre, sus variantes CL.TE, TE.CL y TE.TE, cómo detectarlo con técnicas de timing y diferenciales, su impacto (bypass de controles, envenenamiento de caché, robo de peticiones) y cómo probarlo con la extensión HTTP Request Smuggler de Burp.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#request-smuggling#http#cache-poisoning#tecnicas#avanzado
Leer Técnicas de WAF bypass: cómo evadir un firewall de aplicaciones (uso ético)
técnicas
2026-07-2112 min read

Técnicas de WAF bypass: cómo evadir un firewall de aplicaciones (uso ético)

Qué es un WAF, cómo fingerprintearlo y las técnicas de bypass más usadas —encoding, alternancia de mayúsculas, comentarios inline, HPP, chunked encoding y payloads alternativos— aplicadas a XSS y SQL injection. Enfoque práctico y estrictamente ético, dentro de scope.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#waf#bypass#xss#sqli#evasion#tecnicas
Leer Prompt injection y hacking de LLMs: la nueva superficie del bug bounty
técnicas
2026-07-2111 min read

Prompt injection y hacking de LLMs: la nueva superficie del bug bounty

Qué es el prompt injection (directa e indirecta), cómo se relaciona con los jailbreaks y la exfiltración de datos vía LLM, el OWASP Top 10 para LLM, cómo aparece esta superficie en el bug bounty de aplicaciones con IA y cómo se prueba de forma responsable.

GEB
Gorka El BochiFundador de BBLABS
leer artículo
#prompt-injection#llm#ia#owasp-llm#tecnicas

Categorías

Tags Populares

Newsletter

Recibe notificaciones sobre nuevos artículos y guías. Sin spam, cancela cuando quieras.

Suscribirse via RSS