Comparativa honesta de las mejores certificaciones de ciberseguridad ofensiva en 2026: OSCP, eJPT, eWPT/eWPTX, CEH, PNPT y OSWE. Qué son, para quién sirve cada una, cuál elegir según tu objetivo (empleo, pentest web, bug bounty) y una ruta sugerida sin humo.
Gorka El Bochi
Fundador de BBLABS
Respuesta rápida: No hay una "mejor" certificación absoluta: depende de tu objetivo. Para validar fundamentos, la eJPT. Para pentest de infraestructura y filtros de RR. HH., la OSCP. Para pentest web y bug bounty, eWPT/eWPTX u OSWE. La CEH es teórica y de RR. HH.; la PNPT es práctica y realista. Elige por meta, no por hype.
Antes de gastar tiempo y dinero, ordena una idea: una certificación no te consigue el trabajo, te pasa el filtro. Valida que sabes hacer algo y ayuda a que un reclutador te tome en serio, pero el que demuestra que sabes es tu portfolio (writeups, labs resueltos, reportes). Las certis abren puertas; tú tienes que cruzarlas.
Aviso: no voy a inventarme precios de examen. Cambian por región y con el tiempo; consulta siempre la web oficial de cada certificadora. Aquí va lo importante —qué es cada una, para quién y cuándo tiene sentido— sin humo.
La eJPT (eLearnSecurity Junior Penetration Tester) es la certificación de entrada por excelencia. Valida fundamentos de pentesting: redes, escaneo, explotación básica, algo de web y de post-explotación. Es práctica (un examen en un entorno real, no test de memoria) y asequible.
La OSCP (Offensive Security Certified Professional) es la certificación de pentesting más reconocida y la que más piden las ofertas de empleo. Su fama viene del examen: 24 horas comprometiendo máquinas en un entorno real, más el informe. No hay test tipo memoria; o rompes las máquinas o no.
La preparación, si merece la pena y cómo enfocarla, la desarrollo en la guía de OSCP en español.
Aquí es donde bug bounty y pentest web se solapan. La eWPT (Web Application Penetration Tester) valida pentest de aplicaciones web: las familias del OWASP Top 10, inyecciones, control de acceso, lógica. La eWPTX es su versión avanzada, centrada en técnicas más sofisticadas y evasión.
La OSWE (Offensive Security Web Expert) es la certi web de gama alta de OffSec. Se centra en auditoría de aplicaciones white-box: leer código fuente, encadenar vulnerabilidades y escribir exploits que consiguen ejecución remota. El examen es largo y muy técnico.
La PNPT (Practical Network Penetration Tester) de TCM Security ha ganado reputación por su enfoque realista: un examen de varios días que simula un pentest completo, incluyendo OSINT, Active Directory y una presentación del informe como si le reportaras a un cliente. Precio contenido y muy centrado en el trabajo real.
La CEH (Certified Ethical Hacker) de EC-Council es la más conocida fuera del sector técnico. Es sobre todo teórica (examen tipo test), amplia en cobertura pero poco práctica en su versión clásica. Muchos ofertas de empleo la listan porque RR. HH. la reconoce.
Ruta sensata y sin prisas: eJPT (fundamentos) → eWPT o OSCP según orientación (web o infra) → especialización avanzada (eWPTX / OSWE) cuando ya trabajas del tema.
| Certi | Enfoque | Formato | Nivel | Mejor para |
|---|---|---|---|---|
| eJPT | Fundamentos de pentest | Práctico | Entrada | Primer paso |
| OSCP | Pentest de infra | Práctico, 24h | Medio-alto | Empleo, filtros RR. HH. |
| eWPT | Pentest web | Práctico | Medio | Web y bug bounty |
| eWPTX | Web avanzado, evasión | Práctico | Alto | Especialización web |
| OSWE | Web white-box, código | Práctico, largo | Alto | AppSec, hunters avanzados |
| PNPT | Pentest completo + informe | Práctico, días | Medio | Experiencia realista |
| CEH | Amplio, teórico | Test | Variable | Reconocimiento RR. HH. |
La tabla es orientativa: elige por la columna "mejor para", que es la que responde a tu objetivo real.
La pregunta que todos se hacen. La respuesta honesta: las dos, y en ese orden de importancia real. Una certi te pasa el filtro automático de RR. HH. y te da estructura para estudiar. Pero en la entrevista técnica y en el trabajo del día a día, lo que demuestra que sabes es lo que has hecho: fallos reportados, labs resueltos, writeups publicados, un GitHub con tus scripts.
He visto perfiles con tres certis que no saben explotar un IDOR en una entrevista, y gente sin ningún título que rompe todo lo que le pones delante. Las certis validan un momento; la habilidad la construye la práctica constante. Lo ideal es combinarlas: usa la certi para el papel y la práctica para la habilidad que ese papel exige.
Seamos claros: BBLabs no emite ninguna certificación. No es una academia de examen. Lo que hace es entrenar la parte práctica de seguridad web con labs que replican reportes reales de bug bounty. Y esa parte práctica es justo la que necesitas para aprobar la eWPT/eWPTX o la OSWE —y para ganar en bug bounty—, porque en esos exámenes te enfrentas a las mismas familias de vulnerabilidades web que aquí explotas a mano.
Dicho de otro modo: la certi te da el papel; el papel exige una habilidad; esa habilidad la entrenas rompiendo aplicaciones reales. Combina ambas cosas siguiendo una ruta ordenada de bug bounty.
¿Cuál es la mejor certificación para empezar?
Para validar fundamentos, la eJPT es el punto de entrada más recomendado: práctica, asequible y sin requisitos previos. Da bases sólidas antes de meterte en algo tan exigente como la OSCP.
¿Vale la pena la OSCP en 2026?
Sí, sigue siendo la certi de pentest más pedida en ofertas de empleo. No es imprescindible para bug bounty, pero para empleo de pentest de infra abre muchas puertas. Consulta el detalle en la guía de OSCP.
¿Qué certificación es mejor para bug bounty web?
La eWPT y su versión avanzada eWPTX, porque su temario se solapa con lo que haces en bug bounty web. La OSWE es el techo si quieres profundizar en revisión de código y cadenas complejas.
¿Puedo trabajar de hacker ético sin certificaciones?
Sí, especialmente si tienes un portfolio demostrable. Muchos filtros de RR. HH. las piden, pero un perfil con fallos reportados y labs resueltos pesa más en la entrevista técnica. Lo mejor es combinar certi + práctica.
Un título valida un momento; tu carrera la construye la práctica constante. Ningún examen sustituye a un portfolio público de fallos resueltos, a un GitHub con tus scripts o a un ranking que demuestre que llevas tiempo haciendo el trabajo. ## ¿Cómo estudiar para una certificación?
Sea cual sea la que elijas, el método que funciona es el mismo: muchas más horas de teclado que de teoría. Un plan realista:
La parte 2 es la que la mayoría subestima. Para las certis web (eWPT/eWPTX/OSWE) puedes entrenar exactamente las familias que entran —inyecciones, control de acceso, lógica— con labs que replican reportes reales. Llegar al examen con esas habilidades ya interiorizadas cambia por completo tus probabilidades.
Saca la certi que encaje con tu objetivo, sí —pero dedica la mayor parte de tu tiempo a lo que de verdad diferencia: demostrar que sabes hacerlo. Esa evidencia, más que cualquier acrónimo, es lo que te contrata y lo que te paga.
hunters entrenando
labs de reportes reales
completaciones
en bounties practicados
Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.
Sin tarjeta · Academy gratis · cancela cuando quieras
Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.
Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.
El OWASP Top 10 explicado categoría a categoría, en español y con ejemplos reales: control de acceso roto, inyecciones, SSRF, fallos criptográficos y más. Con enlaces a la teoría y a labs prácticos de cada fallo.