Cómo ser hacker ético desde cero sin experiencia previa: qué es, si necesitas programar, si es legal y la hoja de ruta paso a paso (fundamentos → web → OWASP Top 10 → labs → primer bug bounty). Con tiempos realistas y los errores que te frenan.
Gorka El Bochi
Fundador de BBLABS
Respuesta rápida: Convertirte en hacker ético desde cero es cuestión de método, no de talento innato. Aprende los fundamentos (redes, Linux y cómo funciona la web), estudia las vulnerabilidades del OWASP Top 10 y practica con fallos reales en labs legales. Con constancia, en 3–6 meses puedes reportar tu primer bug. No necesitas título universitario ni experiencia previa.
Un hacker ético es alguien que usa las mismas técnicas que un atacante real —buscar y explotar fallos de seguridad— pero con permiso y para defender, no para robar. En lugar de comprometer una empresa por dinero o daño, encuentra la vulnerabilidad, la reporta en privado y ayuda a arreglarla. Muchas veces cobra por ello.
El término "hacker" no significa "delincuente". Significa alguien que entiende un sistema tan a fondo que puede doblarlo a su voluntad. La diferencia entre un hacker ético y un ciberdelincuente es una sola palabra: autorización.
Hay varias formas de ejercer como hacker ético:
Esta guía se centra en la ruta más accesible para empezar sin experiencia: aprender hacking web y entrar por bug bounty.
No para empezar, pero ayuda muchísimo. La verdad honesta:
for, una consulta SQL o una petición fetch es suficiente para reconocer un fallo.Prioridad realista: primero entiende cómo funciona la web (HTTP, cookies, sesiones), y en paralelo aprende algo de scripting. No esperes a "dominar la programación" para empezar a hackear: aprenderás las dos cosas a la vez.
Sí, siempre que tengas autorización. La línea que separa al hacker ético del delincuente es el permiso:
Lo que nunca es legal: atacar una web que no tiene programa ni te dio permiso, salir del scope, o extraer y quedarte datos reales de usuarios. Regla de oro: sin autorización explícita, no se toca.
Este es el orden que funciona. No te saltes pasos: cada uno sostiene al siguiente.
Antes de hackear nada, entiende el terreno:
cd, ls, grep, curl, permisos, tuberías). Casi todo el tooling de seguridad vive en Linux.No necesitas ser administrador de sistemas; necesitas no perderte cuando abras una terminal.
Aquí es donde empieza el hacking web de verdad. Tienes que entender a fondo:
GET, POST, PUT, DELETE), códigos de estado, headers.Instala Burp Suite (la versión Community es gratis) y observa el tráfico real de cualquier web mientras navegas. Ver las peticiones "en crudo" es el momento en que todo empieza a tener sentido. Si nunca lo has usado, tienes un tutorial de Burp Suite en español para arrancar.
Con la base puesta, estudia las familias de fallos que más se repiten. El marco de referencia es el OWASP Top 10 explicado, y las que más pagan son:
Tienes cada familia explicada paso a paso en el diccionario de vulnerabilidades y con teoría práctica en la Academy. No las memorices: entiende por qué ocurren.
Leer teoría no te convierte en hacker; encontrar el fallo con tus manos sí. Aquí es donde la mayoría se estanca por practicar con retos de juguete que no se parecen a nada real.
En los labs de BBLABS reproduces vulnerabilidades sacadas de reportes públicos reales, en español y sin montar máquinas (los lanzas en el navegador). Y en vez de ir al azar, sigues el roadmap del hunter: lab a lab, de fácil a difícil, sin saltarte fundamentos. Esa progresión ordenada es lo que separa a quien "va tocando cosas" de quien de verdad aprende el patrón.
Cuando reconozcas los fallos casi de un vistazo, elige un programa real en HackerOne, Bugcrowd, Intigriti o YesWeHack. Empieza por uno con scope amplio y poca competencia veterana, léete las reglas enteras y ponte a cazar. Tu primer reporte no tiene que ser un crítico: un IDOR bien documentado ya cuenta.
La ruta teórica completa, ordenada, la tienes en Aprender bug bounty desde cero.
Sé honesto contigo mismo: no es de la noche a la mañana, pero tampoco son años. Con dedicación constante (no maratones de fin de semana sueltos):
Un rango realista para pasar de cero a reportar tu primer bug es de 3 a 6 meses. Quien ya viene de desarrollo o sistemas lo acorta; quien practica solo a ratos lo alarga. La variable que más manda no es tu inteligencia: es tu constancia.
Los mismos tropiezos, una y otra vez:
Más allá de la teoría, estas son las habilidades que de verdad marcan la diferencia:
Ninguna de estas es un don: todas se entrenan con repetición. Cuanto más resuelvas fallos reales en labs, antes se convierten en reflejo.
La barrera de entrada económica del hacking web es casi cero:
No necesitas un PC gaming, ni un laboratorio casero, ni pagar cursos caros para dar los primeros pasos. El recurso escaso no es el hardware: es tu tiempo y tu constancia. Por eso importa tanto entrenar con un orden claro desde el principio.
¿Puedo ser hacker ético sin carrera universitaria?
Sí. En seguridad ofensiva importa mucho más lo que sabes hacer (tu perfil público, tus reportes, tus writeups) que un título. Muchos profesionales excelentes son autodidactas.
¿Qué edad necesito?
Puedes aprender y practicar a cualquier edad. Para cobrar en plataformas suele hacer falta ser mayor de edad o usar la cuenta de un tutor; revisa los términos de cada una.
¿Hacking web o pentest de sistemas?
Para empezar sin experiencia, el hacking web tiene la curva más suave y la barrera de entrada más baja (solo necesitas un navegador y Burp). El pentest de infraestructura y Active Directory llega mejor después.
¿Necesito un ordenador potente?
No. Para hacking web te vale casi cualquier portátil: un navegador, Burp Suite y una terminal. Los labs de BBLABS ni siquiera requieren montar máquinas.
Ser hacker ético desde cero no va de talento mágico ni de un título: va de método y constancia. Pon los fundamentos, entiende la web por dentro, aprende las familias de fallos del OWASP Top 10 y —lo más importante— conviértelo en reflejo practicando fallos reales en orden. Empieza hoy por la ruta para principiantes y resuelve tu primer lab: el camino de cero a hunter se recorre un fallo a la vez.
hunters entrenando
labs de reportes reales
completaciones
en bounties practicados
Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.
Sin tarjeta · Academy gratis · cancela cuando quieras
Aprende a identificar y explotar vulnerabilidades IDOR (Insecure Direct Object Reference) en aplicaciones web. Desde los conceptos básicos hasta la escritura de reportes efectivos.
Guía completa para empezar en HackerOne: desde crear tu cuenta hasta enviar tu primer reporte de vulnerabilidad. Consejos para principiantes.
Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.