BBLABS v2BBLABSv2
>Inicio>Labs
>New labs

Últimos 3 labs

Cargando…

Ver todos los labs →
>Creators>Ranking
>Aprender

Aprender bug bounty

AcademyGuías, cheatsheets y diccionarioVulnerabilidadesXSS, SQLi, IDOR, SSRF y másHunter RoadmapTu ruta de bug bounty paso a pasoBlogGuías y noticias de bug bounty
>Empresa>Precios
EN
AccederAcceder
>Inicio>Labs>New labs>Creators>Ranking>Aprender>Empresa>Precios
EN
Iniciar SesiónCrear Cuenta

Contacto

Practica, aprende y hackea

Plataforma de práctica de bug bounty con labs basados en reportes reales. Aprende hacking ético en entornos seguros.

contactar→

Síguenos

YouTube
@0xGorka
X
@gorkaelbochi
LinkedIn
gorka-el-bochi-morillo
Instagram
@_.gorkaaa.b
Email
team@bblabs.es

Accede a todos los labs desde 7,99€/mes

Nuevos labs cada semana. Cancela cuando quieras.

Crear cuenta

BBLabs es la plataforma de laboratorios de bug bounty en español donde aprender bug bounty con vulnerabilidades reales extraídas de reportes pagados en HackerOne, Bugcrowd e Intigriti. Aquí practicas hacking web —XSS, SQLi, IDOR, SSRF, CSRF y más— en entornos descargables, capturas la flag, lees el writeup y aplicas la técnica en programas activos de bug bounty.

BBLabs es la alternativa en español a HackTheBox, TryHackMe y PentesterLab para quienes quieren practicar bug bounty con reportes reales en lugar de CTFs artificiales. Desde 7,99€/mes, sin permanencia.

→ Aprender bug bounty desde cero→ Cómo hacer bug bounty paso a paso→ Reportes de bug bounty reales→ BBLabs para empresas y academiasLabsAcademyVulnerabilidadesHerramientasRanking de huntersLabs de XSSLabs de IDORLabs de SSRFLabs de CSRFHackTheBox alternativaHack4u alternativaTryHackMe alternativaPortSwigger alternativaPentesterLab alternativaBug Bounty Labs comparativaHackerOne para practicarOffSec / OSCP alternativaINE / eWPT alternativaHTB Academy alternativaDVWA alternativaJuice Shop alternativaVulnHub alternativaPentesterAcademy alternativaRoot-Me alternativaHackTheBox vs TryHackMeMejores plataformas bug bounty 2026BlogSpoilers¿Qué es el bug bounty?¿Cuánto se gana en bug bounty?OWASP Top 10 explicadoMejores webs para practicar hacking webCómo ser hacker ético desde ceroTutorial de Burp Suite en españolOSCP en español: guía y preparaciónGoogle Dorks para bug bountyCuánto gana un hacker ético en EspañaHerramientas de bug bounty 2026Mejores certificaciones de ciberseguridad 2026Burp Suite tutorialsqlmap tutorialffuf fuzzing webnuclei tutorialHTTP Request SmugglingWAF bypassPrompt injection (LLM)Google Dorks
Hecho cony código
TérminosPrivacidadComparativaEN

© 2026 BBLABS v2 — Todos los derechos reservados

back to blog
guías

OSCP en español: qué es, cómo prepararse y si merece la pena (2026)

Guía de la OSCP en español: qué es, qué evalúa el examen (pentest de infra, Active Directory, 24h + informe), a quién le sirve, cómo prepararse, OSCP vs eJPT vs eWPT y por qué es pentest de infraestructura, no bug bounty web (complementarios).

GEB

Gorka El Bochi

Fundador de BBLABS

2026-07-2113 min read
#oscp#certificaciones#pentesting#carrera#offsec

Respuesta rápida: La OSCP (Offensive Security Certified Professional) es la certificación de pentesting práctico más reconocida del mundo. Se aprueba con un examen de 24 horas en el que comprometes máquinas reales en un laboratorio, seguido de otras 24 horas para entregar un informe profesional. Evalúa pentest de infraestructura (incluido Active Directory), no bug bounty web: son complementarios.

¿Qué es la OSCP?

La OSCP es la certificación estrella de OffSec (antes Offensive Security). A diferencia de casi todas las certis de seguridad, no es un test tipo test: es completamente práctica. Para aprobarla tienes que hackear máquinas reales y demostrar que lo has hecho.

Su fama viene de esa dureza. El lema no oficial de OffSec —"Try Harder"— resume la filosofía: no te dan la respuesta, te dan un laboratorio y tienes que espabilar. Por eso la OSCP tiene tanto peso en el mercado laboral de pentesting: quien la tiene ha demostrado que sabe comprometer sistemas de verdad, no solo aprobar un examen teórico.

Se obtiene cursando el material asociado (el curso PEN-200) y superando el examen. OffSec cambia periódicamente el precio y los formatos de suscripción, así que consulta siempre las cifras oficiales actualizadas en su web en lugar de fiarte de un número que leas por ahí.

¿Qué evalúa el examen OSCP?

El examen es la parte legendaria. A grandes rasgos:

  • 24 horas de examen práctico. Te conectas por VPN a un laboratorio con varias máquinas y tienes que comprometerlas, obteniendo pruebas (flags) de cada nivel de acceso.
  • Incluye un entorno de Active Directory. Ya no es solo "máquinas sueltas": una parte evalúa que sepas moverte y escalar privilegios dentro de un dominio Windows, que es como funcionan las empresas reales.
  • Sistema de puntos. Necesitas alcanzar una puntuación mínima combinando las máquinas comprometidas y sus distintos niveles de acceso (usuario y root/admin).
  • 24 horas más para el informe. Terminado el examen, redactas un informe profesional de pentest con hallazgos, pasos de explotación y evidencias. Si el informe es flojo, suspendes aunque hayas hackeado todo.

Esa segunda parte es clave y mucha gente la subestima: la OSCP no solo evalúa que sepas hackear, sino que sepas comunicarlo como lo haría un consultor. Documentar bien es la mitad del trabajo, igual que en bug bounty un reporte flojo tira abajo un buen hallazgo.

¿A quién le sirve la OSCP?

La OSCP tiene sentido si:

  • Quieres trabajar como pentester en una consultora o en un equipo de seguridad ofensiva. Aquí la OSCP es casi un estándar: muchas ofertas la piden explícitamente o la valoran mucho.
  • Necesitas un sello reconocible que abra puertas laborales y filtros de RR. HH.
  • Buscas una ruta estructurada para aprender pentest de infraestructura con un objetivo claro.

Puede no ser tu prioridad si:

  • Tu meta es bug bounty web y ganar dinero reportando fallos. Ahí la OSCP ayuda a la base, pero no es lo que te va a hacer encontrar un IDOR o un SSRF en una aplicación (para eso, práctica web específica).
  • Estás empezando de cero absoluto. La OSCP asume una base previa; conviene llegar con fundamentos ya puestos. Si es tu caso, empieza por ser hacker ético desde cero.

¿Cómo prepararse para la OSCP?

No te lances al examen en frío. Ruta sensata:

  1. Fundamentos sólidos: redes, Linux, Windows básico y scripting (Bash y algo de Python). Sin esto, el curso se te hará cuesta arriba.
  2. Base web: aunque la OSCP es de infra, hay parte web. Entender las vulnerabilidades clásicas y practicarlas en la Academy te ahorra sufrimiento.
  3. El material oficial (PEN-200) y, sobre todo, muchas máquinas de laboratorio. La preparación real es hackear decenas de máquinas hasta que la metodología (enumerar → encontrar el vector → explotar → escalar) sea reflejo.
  4. Practica Active Directory aparte: es donde más gente falla. Monta o usa laboratorios de AD específicos.
  5. Entrena el informe. Redacta reportes de las máquinas que practiques como si fueran del examen. Llegar con plantilla y soltura te da horas de ventaja.

La enumeración es el 80 % del éxito. La mayoría de los que suspenden no es porque no sepan explotar, sino porque no encontraron el vector por enumerar de forma superficial.

OSCP vs eJPT vs eWPT (breve)

Tres certis que se confunden mucho:

  • eJPT (INE/eLearnSecurity): nivel inicial, mucho más asequible que la OSCP. Ideal como primer paso para validar fundamentos de pentest antes de meterte en la OSCP.
  • OSCP (OffSec): nivel intermedio-avanzado, pentest de infraestructura + AD. El estándar del sector.
  • eWPT (INE): centrada específicamente en pentest de aplicaciones web. Si tu objetivo es la web, encaja mejor que la OSCP en ese aspecto concreto.

Orden habitual para quien va a pentest de infra: eJPT → OSCP. Para quien va a web, la eWPT es más afín, y si además quieres cobrar por fallos web, el bug bounty aporta lo que ninguna certi da: resultados reales y perfil público.

OSCP vs bug bounty web: complementarios, no sustitutos

Aquí va la parte honesta, porque se malentiende constantemente:

La OSCP entrena pentest de infraestructura. BBLABS entrena bug bounty web. Son cosas distintas y complementarias.

  • La OSCP te enseña a comprometer máquinas, escalar privilegios y moverte por un Active Directory. Es el mundo del pentester de sistemas y el red team.
  • El bug bounty web —lo que entrenas en los labs de BBLABS— va de encontrar fallos en aplicaciones: IDOR, XSS, SQLi, SSRF, fallos de lógica de negocio. Es lo que cobras reportando en HackerOne, Bugcrowd o Intigriti.

Un pentester con OSCP que quiera cazar bugs web necesita, además, entrenar el patrón de fallos de aplicación. Y un hunter web que quiera opositar a un puesto de pentester de infra se apoyará en la OSCP. No compiten: se suman. Si tu meta es ganar dinero reportando fallos web, empieza por la práctica web (Aprender bug bounty + labs); si tu meta es un empleo de pentester generalista, la OSCP es una gran inversión.

¿Merece la pena la OSCP?

Depende de tu objetivo:

  • Si quieres empleo en pentest/red team: sí, es de las certis con mejor retorno en empleabilidad del sector.
  • Si tu meta es exclusivamente bug bounty web: es un buen refuerzo de fundamentos, pero no es lo que más te acerca a tu primer bounty. Ahí rinde más la práctica web específica.
  • Si estás en cero absoluto: primero fundamentos (y quizá una eJPT); la OSCP llega después.

Lo que nadie discute es que preparar la OSCP te hace mejor, apruebes o no: la metodología de enumeración y persistencia que interiorizas es transferible a todo, incluido el bug bounty.

Consejos para el día del examen OSCP

Cuando llegues al examen, la técnica importa, pero la gestión importa más. Lo que separa aprobar de quedarse a un punto:

  • Enumera hasta el cansancio. La mayoría de los bloqueos se resuelven volviendo a enumerar un servicio que despachaste demasiado rápido. Si no avanzas, casi nunca falta un exploit mágico: falta información.
  • Gestiona el tiempo por máquinas, no por orgullo. Si una máquina te atasca, cambia a otra y vuelve luego. Puntúa lo que puedas antes de obsesionarte con una sola.
  • Documenta mientras hackeas, no al final. Haz capturas de cada paso y cada flag en el momento. Reconstruir el informe de memoria a las 3 de la mañana es la mejor forma de perder puntos ya ganados.
  • Descansa. Son 24 horas, no un sprint. Dormir unas horas rinde más que forzar la vista en bucle sobre el mismo prompt.
  • Ten tus plantillas listas. Metodología de enumeración, comandos frecuentes y plantilla de informe preparados de antemano te ahorran horas de reloj.

¿Y si suspendes la OSCP?

Suspender la OSCP es normalísimo: mucha gente la aprueba en el segundo o tercer intento. No es un veredicto sobre tu valía, es información. Si no la sacas a la primera:

  • Analiza dónde se te fue el tiempo. Casi siempre es enumeración superficial o gestión del reloj, no falta de conocimiento.
  • Practica más máquinas del estilo del examen, sobre todo Active Directory y escalada de privilegios, que es donde más gente pincha.
  • Refina tu metodología para que enumerar sea sistemático y no dependa de la inspiración del momento.

El propio proceso de repetir te hace mejor pentester. Nadie que haya preparado la OSCP en serio ha salido peor de lo que entró.

OSCP y bug bounty: cómo se refuerzan

Aunque son disciplinas distintas, la metodología de la OSCP —enumerar a fondo, no rendirse, documentar— es exactamente la mentalidad que te hace bueno en bug bounty. Y al revés: el ojo que entrenas cazando fallos web en labs de casos reales te ayuda con la parte web del examen. Muchos profesionales completos preparan la OSCP para el empleo y hacen bug bounty para los resultados y el perfil público. No elijas entre las dos si tu objetivo es ser un hacker ofensivo completo: ordénalas según tu prioridad actual.

Preguntas frecuentes (FAQ)

¿Cuánto cuesta la OSCP?
OffSec cambia sus precios y modelos de suscripción con frecuencia, así que consulta la cifra oficial en su web. No te fíes de importes concretos que leas en foros: suelen estar desactualizados.

¿Cuánto se tarda en prepararla?
Muy variable según tu base: desde unos pocos meses con dedicación intensa y experiencia previa, hasta bastante más si partes con poca base. La preparación se mide en máquinas hackeadas, no en horas de vídeo.

¿La OSCP sirve para bug bounty?
Ayuda a la base y a la metodología, pero el bug bounty web pide práctica de fallos de aplicación específica. Complementa la OSCP con labs web reales.

¿Necesito saber programar para la OSCP?
Necesitas scripting funcional (Bash y algo de Python) para adaptar exploits y automatizar tareas. No hace falta ser desarrollador, pero sí defenderte con código.

Conclusión

La OSCP es la certificación de referencia para quien quiere dedicarse al pentest de infraestructura y busca un sello reconocido en el mercado laboral. Es dura, práctica y te hace mejor solo por prepararla. Pero ten claras las fronteras: la OSCP es pentest de sistemas y Active Directory; el bug bounty web es otra disciplina, complementaria, que se entrena aparte con fallos de aplicación reales y una ruta ordenada. Elige según tu objetivo —empleo o bounties— y, si puedes, súmalas: el pentester más completo es el que domina las dos.

share
share:
hunters entrenando
650

hunters entrenando

labs de reportes reales
50

labs de reportes reales

completaciones
380

completaciones

en bounties practicados
$200.000

en bounties practicados

40 flags capturadas esta semana·Reportes reales de HackerOne · Bugcrowd · Intigriti·Sin permanencia·Academy gratis
BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en reportes reales que pagaron miles de euros. La Academy es gratis para siempre.

Crear cuenta gratisVer los labs

Sin tarjeta · Academy gratis · cancela cuando quieras

[RELATED_POSTS]

Continue Reading

guías

Qué es el bug bounty: guía completa 2026 (cómo funciona, cuánto paga, es legal)

Qué es el bug bounty, cómo funciona un programa paso a paso, en qué plataformas se hace (HackerOne, Bugcrowd, Intigriti, YesWeHack), cuánto se gana, si es legal y por dónde empezar desde cero.

2026-06-25•13 min read
guías

Cuánto se gana en bug bounty (cifras reales 2026)

Cuánto paga de verdad el bug bounty: recompensas medias por tipo de vulnerabilidad y severidad, lo que ganan los top hunters, la realidad para principiantes y por qué la mayoría no vive de esto.

2026-06-25•12 min read
guías

OWASP Top 10 (2021/2025) explicado en español con ejemplos reales

El OWASP Top 10 explicado categoría a categoría, en español y con ejemplos reales: control de acceso roto, inyecciones, SSRF, fallos criptográficos y más. Con enlaces a la teoría y a labs prácticos de cada fallo.

2026-06-25•16 min read