Guía de la OSCP en español: qué es, qué evalúa el examen (pentest de infra, Active Directory, 24h + informe), a quién le sirve, cómo prepararse, OSCP vs eJPT vs eWPT y por qué es pentest de infraestructura, no bug bounty web (complementarios).
Gorka El Bochi
Fundador de BBLABS
Respuesta rápida: La OSCP (Offensive Security Certified Professional) es la certificación de pentesting práctico más reconocida del mundo. Se aprueba con un examen de 24 horas en el que comprometes máquinas reales en un laboratorio, seguido de otras 24 horas para entregar un informe profesional. Evalúa pentest de infraestructura (incluido Active Directory), no bug bounty web: son complementarios.
La OSCP es la certificación estrella de OffSec (antes Offensive Security). A diferencia de casi todas las certis de seguridad, no es un test tipo test: es completamente práctica. Para aprobarla tienes que hackear máquinas reales y demostrar que lo has hecho.
Su fama viene de esa dureza. El lema no oficial de OffSec —"Try Harder"— resume la filosofía: no te dan la respuesta, te dan un laboratorio y tienes que espabilar. Por eso la OSCP tiene tanto peso en el mercado laboral de pentesting: quien la tiene ha demostrado que sabe comprometer sistemas de verdad, no solo aprobar un examen teórico.
Se obtiene cursando el material asociado (el curso PEN-200) y superando el examen. OffSec cambia periódicamente el precio y los formatos de suscripción, así que consulta siempre las cifras oficiales actualizadas en su web en lugar de fiarte de un número que leas por ahí.
El examen es la parte legendaria. A grandes rasgos:
Esa segunda parte es clave y mucha gente la subestima: la OSCP no solo evalúa que sepas hackear, sino que sepas comunicarlo como lo haría un consultor. Documentar bien es la mitad del trabajo, igual que en bug bounty un reporte flojo tira abajo un buen hallazgo.
La OSCP tiene sentido si:
Puede no ser tu prioridad si:
No te lances al examen en frío. Ruta sensata:
La enumeración es el 80 % del éxito. La mayoría de los que suspenden no es porque no sepan explotar, sino porque no encontraron el vector por enumerar de forma superficial.
Tres certis que se confunden mucho:
Orden habitual para quien va a pentest de infra: eJPT → OSCP. Para quien va a web, la eWPT es más afín, y si además quieres cobrar por fallos web, el bug bounty aporta lo que ninguna certi da: resultados reales y perfil público.
Aquí va la parte honesta, porque se malentiende constantemente:
La OSCP entrena pentest de infraestructura. BBLABS entrena bug bounty web. Son cosas distintas y complementarias.
Un pentester con OSCP que quiera cazar bugs web necesita, además, entrenar el patrón de fallos de aplicación. Y un hunter web que quiera opositar a un puesto de pentester de infra se apoyará en la OSCP. No compiten: se suman. Si tu meta es ganar dinero reportando fallos web, empieza por la práctica web (Aprender bug bounty + labs); si tu meta es un empleo de pentester generalista, la OSCP es una gran inversión.
Depende de tu objetivo:
Lo que nadie discute es que preparar la OSCP te hace mejor, apruebes o no: la metodología de enumeración y persistencia que interiorizas es transferible a todo, incluido el bug bounty.
Cuando llegues al examen, la técnica importa, pero la gestión importa más. Lo que separa aprobar de quedarse a un punto:
Suspender la OSCP es normalísimo: mucha gente la aprueba en el segundo o tercer intento. No es un veredicto sobre tu valía, es información. Si no la sacas a la primera:
El propio proceso de repetir te hace mejor pentester. Nadie que haya preparado la OSCP en serio ha salido peor de lo que entró.
Aunque son disciplinas distintas, la metodología de la OSCP —enumerar a fondo, no rendirse, documentar— es exactamente la mentalidad que te hace bueno en bug bounty. Y al revés: el ojo que entrenas cazando fallos web en labs de casos reales te ayuda con la parte web del examen. Muchos profesionales completos preparan la OSCP para el empleo y hacen bug bounty para los resultados y el perfil público. No elijas entre las dos si tu objetivo es ser un hacker ofensivo completo: ordénalas según tu prioridad actual.
¿Cuánto cuesta la OSCP?
OffSec cambia sus precios y modelos de suscripción con frecuencia, así que consulta la cifra oficial en su web. No te fíes de importes concretos que leas en foros: suelen estar desactualizados.
¿Cuánto se tarda en prepararla?
Muy variable según tu base: desde unos pocos meses con dedicación intensa y experiencia previa, hasta bastante más si partes con poca base. La preparación se mide en máquinas hackeadas, no en horas de vídeo.
¿La OSCP sirve para bug bounty?
Ayuda a la base y a la metodología, pero el bug bounty web pide práctica de fallos de aplicación específica. Complementa la OSCP con labs web reales.
¿Necesito saber programar para la OSCP?
Necesitas scripting funcional (Bash y algo de Python) para adaptar exploits y automatizar tareas. No hace falta ser desarrollador, pero sí defenderte con código.
La OSCP es la certificación de referencia para quien quiere dedicarse al pentest de infraestructura y busca un sello reconocido en el mercado laboral. Es dura, práctica y te hace mejor solo por prepararla. Pero ten claras las fronteras: la OSCP es pentest de sistemas y Active Directory; el bug bounty web es otra disciplina, complementaria, que se entrena aparte con fallos de aplicación reales y una ruta ordenada. Elige según tu objetivo —empleo o bounties— y, si puedes, súmalas: el pentester más completo es el que domina las dos.
hunters entrenando
labs de reportes reales
completaciones
en bounties practicados
Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.
Sin tarjeta · Academy gratis · cancela cuando quieras
Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.
Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.
El OWASP Top 10 explicado categoría a categoría, en español y con ejemplos reales: control de acceso roto, inyecciones, SSRF, fallos criptográficos y más. Con enlaces a la teoría y a labs prácticos de cada fallo.