BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

back to blog
herramientas

Nuclei: tutorial en español (templates, severidad y automatización)

Tutorial de Nuclei en español: qué es, cómo lanzar escaneos con -t y -severity, mantener los templates al día, escribir tu propio template YAML y encadenarlo con recon (subfinder | httpx | nuclei) para escanear a escala sin ahogarte en falsos positivos.

GEB

Gorka El Bochi

Fundador de BBLABS

2026-07-2110 min read
#nuclei#recon#automatizacion#herramientas#templates

Respuesta rápida: Nuclei es un escáner de vulnerabilidades basado en plantillas (templates YAML) creado por ProjectDiscovery. En vez de reglas cerradas, ejecuta miles de comprobaciones declarativas que la comunidad mantiene. Lanzas nuclei -u https://target.com, filtras por -severity y lo encadenas con tu recon para escanear cientos de hosts a la vez.

¿Qué es Nuclei?

Nuclei es un motor de escaneo rápido que ejecuta templates: ficheros YAML que describen cómo comprobar algo (una petición, una condición que la respuesta debe cumplir, y una severidad). La gracia es que la lógica de detección vive en datos, no en código: hay miles de templates públicos y puedes escribir los tuyos en minutos.

Encaja al final de un flujo de recon: primero descubres dominios y hosts vivos, luego pasas Nuclei por encima para detectar CVEs conocidos, exposiciones, malas configuraciones y tecnologías. No reemplaza el análisis manual —encuentra lo conocido, no lo novedoso— pero cubre en minutos un terreno que a mano te llevaría días.

Instalación y primer escaneo

Nuclei se instala con Go o desde los binarios de ProjectDiscovery. El primer escaneo es directo:

nuclei -u https://target.com

Contra una lista de hosts (lo habitual en bug bounty):

nuclei -l hosts.txt

Por defecto usa el repositorio oficial de templates. Mantenlo actualizado —salen CVEs nuevos cada semana— con:

nuclei -update-templates

Filtrar por severidad y tipo

Lanzar todos los templates contra todo genera ruido. Se filtra por severidad y por etiquetas:

  • -severity: -severity critical,high para ir a lo que importa. Valores: info, low, medium, high, critical.
  • -tags: -tags cve,exposure,misconfig para acotar por categoría.
  • -t: apunta a un directorio o template concreto, ej. -t http/cves/ o -t http/exposures/.
  • -exclude-tags: descarta ruido conocido.

Un escaneo enfocado a hallazgos de alto impacto:

nuclei -l hosts.txt -severity high,critical -tags cve,exposure -o resultados.txt

Con -rl (rate limit) y -c (concurrencia) controlas la agresividad. En objetivos sensibles, baja el rate para no saturar.

¿Cómo escribir tu propio template?

Aquí está el verdadero poder de Nuclei. Un template es YAML legible. Este comprueba si un fichero .git/config está expuesto:

id: git-config-expuesto

info:
  name: Fichero .git/config expuesto
  author: tunombre
  severity: medium
  description: Detecta un repositorio Git accesible públicamente
  tags: exposure,git

http:
  - method: GET
    path:
      - "{{BaseURL}}/.git/config"
    matchers-condition: and
    matchers:
      - type: word
        words:
          - "[core]"
          - "repositoryformatversion"
        condition: and
      - type: status
        status:
          - 200

Las piezas clave: http.path define la petición ({{BaseURL}} es una variable de Nuclei), y matchers define cuándo se considera un acierto. Aquí exige que la respuesta contenga las dos cadenas y devuelva 200. Con extractors puedes además sacar datos de la respuesta (versiones, tokens, rutas).

Valida siempre tu template antes de usarlo en serio:

nuclei -t mi-template.yaml -u https://target.com -validate

Escribir templates propios es lo que convierte un patrón que descubres a mano en una comprobación que puedes lanzar contra todo tu scope. Si encuentras una mala configuración recurrente en un programa, plantíllala.

Los matchers y extractors por dentro

El corazón de un template son los matchers (cuándo hay acierto) y los extractors (qué datos sacar). Conocer los tipos te da mucho control:

  • word: busca cadenas literales en la respuesta. El más común.
  • regex: coincide con expresiones regulares. Para patrones (versiones, formatos de token).
  • status: comprueba el código HTTP.
  • dsl: expresiones lógicas de Nuclei, lo más potente. Puedes combinar condiciones (status_code == 200 && contains(body, "admin")), operar con longitudes, tiempos y cabeceras.

Con matchers-condition: and exiges que se cumplan todos; con or, cualquiera. Los extractors (tipo regex o kval) sacan valores de la respuesta —una versión, una ruta, un identificador— y los muestran junto al hallazgo, lo que hace tus reportes mucho más concretos.

Para vulnerabilidades ciegas (sin respuesta directa), Nuclei integra interactsh, su servidor de interacción out-of-band. Un template puede provocar que el objetivo haga una petición DNS o HTTP a un dominio único que Nuclei controla; si esa interacción llega, confirmas un SSRF ciego o una RCE ciega sin ver nada en la respuesta HTTP. Es la misma idea que el Collaborator de Burp.

Workflows: encadenar templates

Más allá de lanzar templates sueltos, Nuclei soporta workflows: ejecutar un template solo si otro ha dado positivo. Ejemplo: detectas primero la tecnología (un CMS concreto) y solo entonces lanzas los templates de CVEs de ese CMS. Esto reduce ruido y tiempo enormemente frente a lanzarlo todo contra todo.

Combinado con notify (otra herramienta de ProjectDiscovery), puedes recibir los hallazgos en tiempo real en Slack, Discord o Telegram mientras el escaneo corre en un servidor. Así montas un pipeline de monitorización continua de tu scope.

Encadenar recon: el flujo que escala

La combinación clásica de ProjectDiscovery convierte un dominio en hallazgos con una sola tubería:

subfinder -d target.com -silent | httpx -silent | nuclei -severity high,critical

Qué hace cada pieza:

  1. subfinder enumera subdominios de target.com.
  2. httpx filtra los que están vivos y responden por HTTP/HTTPS.
  3. nuclei escanea esos hosts vivos buscando problemas de severidad alta.

Es la espina dorsal de muchos flujos de recon automatizado. Puedes guardar cada etapa en ficheros para reutilizarla y añadir waybackurls o gau para sumar URLs históricas. La lógica de por qué este pipeline funciona la desarrollo en técnicas de recon avanzadas.

Un template con lógica DSL

Cuando un simple word no basta, el matcher dsl te da condiciones compuestas. Este template detecta una posible fuga de información combinando código, contenido y longitud:

id: posible-debug-expuesto

info:
  name: Modo debug o traza expuesta
  author: tunombre
  severity: high
  tags: exposure,debug

http:
  - method: GET
    path:
      - "{{BaseURL}}/?debug=true"
    matchers:
      - type: dsl
        dsl:
          - "status_code == 200"
          - "contains(body, 'Traceback') || contains(body, 'stack trace')"
          - "len(body) > 500"
        condition: and

La potencia está en dsl: combinas estado, contenido y tamaño en una sola condición legible. Con extractors podrías además sacar la versión del framework que aparezca en la traza y mostrarla en el hallazgo, lo que hace tu reporte inmediatamente accionable.

Rendimiento: escanear miles de hosts

Nuclei está pensado para escala, pero hay que calibrarlo. Los flags clave:

  • -c (concurrencia): cuántos templates corren en paralelo.
  • -rl (rate limit): peticiones por segundo globales. La palanca más importante para no saturar objetivos.
  • -bulk-size: cuántos hosts se procesan a la vez por template.
  • -timeout y -retries: para redes inestables.

Contra un scope grande, empieza conservador y sube poco a poco vigilando que no degradas el servicio. Un escaneo bien calibrado te da los mismos hallazgos sin quemar el objetivo ni cantar como un ataque. Guarda siempre la salida (-o o -je para JSON) para procesarla después y priorizar por severidad.

Evitar falsos positivos y ruido

Nuclei es potente, pero mal usado genera reportes basura que queman tu reputación con los programas:

  • No reportes hallazgos info sin más. Un banner de tecnología no es una vulnerabilidad.
  • Verifica siempre a mano. Un template puede dar un match que en contexto no tiene impacto. Confirma antes de reportar.
  • Respeta el rate limit. Escanear miles de hosts a máxima velocidad puede degradar servicios y saltarte reglas del programa.
  • Actualiza los templates, pero revisa qué lanzas: no todo lo del repo aplica a tu objetivo.

Un match de Nuclei es el principio de una investigación, no el reporte final. El valor lo pones tú al confirmar el impacto y escribir la prueba de concepto.

Nuclei y la comunidad de templates

Buena parte del valor de Nuclei no está en el binario, sino en su repositorio comunitario de templates. Miles de comprobaciones mantenidas por investigadores de todo el mundo, actualizadas casi a diario conforme salen CVEs y técnicas nuevas. Cuando se publica un fallo grave en un producto popular, en horas suele haber un template para detectarlo, y con nuclei -update-templates ya lo tienes. Esa velocidad de la comunidad es lo que convierte a Nuclei en una herramienta de monitorización continua: no solo escaneas una vez, sino que revisas tu scope cada vez que aparece algo nuevo. Y si escribes un template útil, contribuirlo de vuelta al repositorio ayuda a todos y construye tu reputación en el ecosistema.

Preguntas frecuentes (FAQ)

¿Nuclei sustituye a un pentester?
No. Detecta lo conocido (CVEs, exposiciones, malas configuraciones) a gran escala, pero no encuentra vulnerabilidades novedosas ni lógica de negocio. Es un acelerador de la fase de detección, no un sustituto del análisis humano.

¿Puedo lanzar Nuclei a cualquier web?
No. Solo a objetivos autorizados: tus sistemas o programas de bug bounty en scope. Escanear terceros sin permiso es ilegal, y un pipeline mal apuntado puede tocar hosts fuera de scope.

¿Cada cuánto actualizo los templates?
Antes de cada campaña seria. Salen CVEs nuevos constantemente y el repositorio se mueve rápido. Un nuclei -update-templates antes de escanear es rutina.

¿Por qué me salen tantos hallazgos info?
Porque muchos templates son informativos (banners, tecnologías). No son vulnerabilidades. Filtra con -severity high,critical para centrarte en lo que importa y evitar reportar ruido.

Buenas prácticas y ética

Nuclei escala mucho, y con la escala llega la responsabilidad. Escanea solo lo que esté en scope, controla el volumen de tráfico y nunca lances comprobaciones intrusivas contra infraestructura para la que no tienes permiso. Un pipeline subfinder | httpx | nuclei mal apuntado puede tocar hosts fuera de scope sin que te des cuenta: filtra tu lista de hosts antes de escanear.

Dónde encaja en tu arsenal

Nuclei brilla en la fase de detección masiva de lo conocido: CVEs, exposiciones, malas configuraciones. Lo manual —lógica de negocio, IDOR, cadenas complejas— sigue siendo tuyo. Domínalo como una pieza más dentro de una metodología completa, no como el todo.

Para entrenar la parte que ninguna herramienta automatiza —entender la vulnerabilidad y explotarla— practica con labs de casos reales y estudia la teoría en Academy. Nuclei te dice dónde mirar; saber qué hacer cuando llegas ahí es lo que se paga.

share
share:
hunters entrenando
650

hunters entrenando

labs de reportes reales
50

labs de reportes reales

completaciones
380

completaciones

en bounties practicados
$200.000

en bounties practicados

40 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.

Crear cuenta gratisVer los labs

Sin tarjeta · Academy gratis · cancela cuando quieras

[RELATED_POSTS]

Continue Reading

herramientas

Cómo configurar tu entorno de Bug Bounty

Todo lo que necesitas para montar un entorno profesional de bug bounty: desde la elección del sistema operativo hasta la automatización de reconocimiento.

Feb 22, 2026•15 min read
metodología

Técnicas de Recon avanzadas

Lleva tu fase de reconocimiento al siguiente nivel con técnicas avanzadas de enumeración de subdominios, análisis de archivos JavaScript, GitHub dorking y automatización.

Jan 15, 2026•18 min read
herramientas

Burp Suite desde cero: tutorial en español para bug bounty (2026)

Tutorial de Burp Suite en español desde cero: qué es, instalación y configuración del proxy (127.0.0.1:8080 + certificado CA), Proxy/Intercept, Repeater, Intruder, Decoder, extensiones útiles, Community vs Pro y un flujo real de caza.

2026-07-21•15 min read