Hem recorregut la caixa d'eines completa: Kali com a entorn de treball (07-01), Metasploit per a l'explotació (07-02) i Burp i ZAP per a la web (07-03 i 07-04). Ja saps amb què treballa un pentester. Però el pentesting és una disciplina que canvia cada setmana: apareixen vulnerabilitats, tècniques i eines noves constantment, i cap certificació o curs —tampoc aquest— et deixa "acabat". La pregunta que tanca la teva formació no és quina eina faig servir, sinó com continuo creixent de manera legal i ètica durant tota la meva carrera.
Aquesta última lliçó és un mapa per a aquest creixement: les plataformes de pràctica legal on entrenar (Hack The Box, TryHackMe, VulnHub, PortSwigger Web Security Academy, OWASP Juice Shop, DVWA), les certificacions que estructuren i acrediten el teu progrés (eJPT, PNPT, OSCP, CEH...), els CTF, les comunitats, el bug bounty amb el seu marc legal, i un roadmap d'estudi suggerit. Tot sota el principi que ha guiat el curs sencer: practicar només en entorns autoritzats. I com que és el tancament del curs, acabarem recapitulant el viatge complet de l'auditoria de TechNova, de principi a fi.
Contingut
- Per què l'aprenentatge no acaba mai
- Plataformes de pràctica legal
- Certificacions del sector
- CTF i competicions
- Comunitats i actualització
- Bug bounty: guanyar practicant (amb el seu marc legal)
- Un roadmap d'estudi suggerit
- Errors Comuns i Consells
- Exercicis
- Conclusió (tancament del curs)
- Per què l'aprenentatge no acaba mai
En seguretat ofensiva, el coneixement caduca. Un exploit d'avui és un pedaç de demà; una tècnica d'evasió deixa de funcionar quan els defensors l'aprenen. Tres conseqüències pràctiques:
- La pràctica constant no és opcional, és la professió. Les habilitats s'oxiden sense ús.
- Aprendre sempre en entorns legals. L'única manera ètica de mantenir-se afilat és en laboratoris propis o plataformes dissenyades per a això. El que vas aprendre a 07-01 sobre muntar un laboratori aïllat és l'hàbit base de tota una carrera.
- Documenta i comparteix. Escriure writeups del que resols consolida l'aprenentatge i construeix la teva reputació professional.
- Plataformes de pràctica legal
Aquestes plataformes et donen objectius autoritzats per disseny: màquines i aplicacions pensades per ser atacades, amb permís explícit. Són el substitut legal de "provar en sistemes reals".
| Plataforma | Què ofereix | Ideal per a |
|---|---|---|
| TryHackMe | Sales guiades, rutes d'aprenentatge pas a pas | Principiants; base estructurada |
| Hack The Box | Màquines i laboratoris realistes, menys guiats | Intermedi-avançat; reptes tipus OSCP |
| VulnHub | VM vulnerables descarregables per al teu laboratori | Practicar offline a la teva xarxa host-only |
| PortSwigger Web Security Academy | Laboratoris web gratuïts dels creadors de Burp | Dominar vulnerabilitats web (Mòdul 4) |
| OWASP Juice Shop | Aplicació deliberadament vulnerable, moderna | Practicar web i muntar al teu lab/CI |
| DVWA | App PHP/MySQL vulnerable, molt clàssica | Reproduir el perfil de la botiga de TechNova |
Consells d'ús:
- Comença per TryHackMe si parteixes de zero: et porta de la mà. Salta a Hack The Box quan vulguis reptes sense pistes.
- VulnHub, Juice Shop i DVWA es descarreguen i es munten al laboratori aïllat de 07-01: perfectes per practicar sense connexió. DVWA, en particular, és gairebé un clon del perfil PHP/MySQL de
tienda.technova.lab. - La Web Security Academy de PortSwigger és gratuïta i probablement el millor recurs del món per a vulnerabilitats web, a més d'encaixar amb el que has après de Burp.
- Certificacions del sector
Les certificacions estructuren el teu estudi, validen el teu nivell davant d'ocupadors i marquen fites clares. Orientació general (els detalls canvien amb el temps; verifica sempre a la web oficial):
| Certificació | Entitat | Nivell | Enfocament | Examen |
|---|---|---|---|---|
| eJPT | INE / eLearnSecurity | Iniciació | Pentest pràctic bàsic | Pràctic |
| PNPT | TCM Security | Intermedi | Pentest real + informe + AD | Pràctic + informe |
| CEH | EC-Council | Iniciació-mitjà | Ampli i teòric | Tipus test (pràctic opcional) |
| OSCP | OffSec | Intermedi-avançat | Explotació manual, "Try Harder" | 24h pràctic + informe |
| OSEP / OSWE | OffSec | Avançat | Evasió / seguretat web avançada | Pràctic |
| CompTIA PenTest+ | CompTIA | Iniciació-mitjà | Ampli, orientat a procés | Tipus test + simulacions |
Com llegir aquesta taula:
- Per començar i demostrar pràctica real: eJPT és una excel·lent primera certificació pràctica i assequible.
- La més valorada en pentest tècnic: OSCP, un estàndard de facto molt exigent (examen pràctic de 24 hores més informe). La seva filosofia "Try Harder" és la mentalitat de l'ofici.
- PNPT destaca perquè el seu examen inclou entregar un informe i un debrief, exactament la feina del Mòdul 6.
- CEH és àmplia i reconeguda en entorns corporatius i de compliment, encara que més teòrica.
Una certificació no substitueix la pràctica: l'acredita. L'ordre lògic sol ser practicar en plataformes, després certificar el nivell assolit.
- CTF i competicions
Els CTF (Capture The Flag) són competicions on resols reptes de seguretat per trobar "flags" (cadenes ocultes). Són gimnàs i comunitat alhora.
- Jeopardy: reptes independents per categories (web, cripto, forense, reversing, pwn). El format més comú.
- Attack-Defense: cada equip defensa els seus serveis mentre ataca els dels altres. Molt realista.
On trobar-los: CTFtime.org llista competicions i rànquings d'equips. Plataformes com Hack The Box i TryHackMe també organitzen CTF propis. Encara que no guanyis, els writeups posteriors (els teus i els aliens) són or per aprendre tècniques noves.
- Comunitats i actualització
Ningú creix sol en seguretat. Mantenir-te al dia i envoltar-te de gent que en sap més que tu accelera l'aprenentatge:
- Comunitats: fòrums de les plataformes (HTB, THM), servidors de Discord, subreddits com r/netsec, la comunitat del teu país o ciutat.
- Fonts d'actualització: blogs d'investigadors, el feed de CVE, avisos de fabricants, newsletters de seguretat, comptes tècnics a les xarxes.
- Conferències: DEF CON, Black Hat, i les locals (al món hispà, RootedCON, Navaja Negra, Ekoparty...). Moltes publiquen les seves xerrades gratis.
- Aprèn en obert: escriure writeups i compartir troballes (dins del que està permès) construeix reputació i reforça el que has après.
- Bug bounty: guanyar practicant (amb el seu marc legal)
Els programes de bug bounty permeten a investigadors buscar vulnerabilitats en sistemes d'empreses reals i cobrar recompenses per les troballes vàlides. Plataformes com HackerOne, Bugcrowd o Intigriti els coordinen. És la via per aplicar les teves habilitats al món real legalment.
La paraula clau és scope (abast), i és el que separa el bug bounty legal del delicte:
- Cada programa defineix un scope explícit: quins dominis, aplicacions i tipus de prova estan autoritzats. Aquest scope és la teva autorització.
- Fora de l'scope no hi ha permís. Provar un domini no llistat, encara que sigui de la mateixa empresa, és accés no autoritzat: un delicte, no una investigació.
- Respecta les regles del programa: tècniques prohibides (res de DoS ni enginyeria social tret de permís exprés), límits d'intensitat, i la política de divulgació responsable (informar en privat, no publicar fins que es corregeixi).
Abans de tocar RES en un programa de bug bounty:
1. Llegir l'scope: dominis/apps IN-SCOPE -> aqui tens autoritzacio
2. Llegir les regles: tecniques prohibides, rate limits
3. Llegir la politica de divulgacio: com i quan informar
4. Actuar NOMES dins d'aquests limitsEl bug bounty és el mateix principi ètic del curs portat al món real: el permís per escrit (aquí, l'scope del programa) és el que fa legal la prova. És la continuïtat natural del marc que vam aplicar amb TechNova, on tot partia d'una autorització.
- Un roadmap d'estudi suggerit
Un full de ruta orientatiu per anar de principiant a professional, encadenant el que has après:
flowchart TD
A[Fonaments: xarxes, Linux, HTTP, un llenguatge de scripting] --> B[Muntar el teu laboratori aillat - 07-01]
B --> C[TryHackMe: rutes guiades + PortSwigger Academy per a web]
C --> D[Certificacio d'entrada: eJPT]
D --> E[Hack The Box + CTFs: reptes sense guia]
E --> F[OSCP o PNPT: pentest complet amb informe]
F --> G[Especialitzacio: web, AD, cloud, red team...]
G --> H[Bug bounty i/o treball professional + aprenentatge continu]
Fases explicades:
- Fonaments primer. Sense xarxes, Linux, HTTP i una mica de scripting (Python/Bash), la resta se sosté malament.
- El teu laboratori (07-01) com a camp d'entrenament permanent.
- Rutes guiades per estructurar; la Web Security Academy per dominar la part web.
- eJPT per acreditar la base pràctica.
- HTB i CTF per deixar-te anar sense pistes.
- OSCP/PNPT com a salt professional, ja amb informe inclòs.
- Especialitzar-te en una àrea i, opcionalment, entrar en bug bounty, sense deixar mai d'aprendre.
No hi ha un únic camí vàlid; adapta'l al teu punt de partida i als teus objectius. El que és constant és la direcció: pràctica legal, dificultat creixent, aprenentatge continu.
Errors Comuns i Consells
- Saltar-se els fonaments. Sense xarxes, Linux i HTTP, les eines són màgia que no entens. Construeix la base abans de córrer.
- Col·leccionar cursos sense practicar. Veure vídeos no és aprendre pentesting; resoldre màquines sí. Prioritza el laboratori i les plataformes.
- Practicar fora d'entorns autoritzats. Ni "provar" en webs reals, ni sortir-se de l'scope en bug bounty. És la línia que separa la professió del delicte.
- Obsessionar-se amb una certificació com a meta final. La certificació acredita; l'aprenentatge no acaba amb ella. Continua després.
- Aprendre en aïllament. Uneix-te a comunitats i llegeix writeups: acceleren anys de progrés.
- Consell: escriu writeups de tot el que resolguis. Ensenyar el que aprens és la manera més ràpida de consolidar-ho i de construir la teva reputació.
Exercicis
Exercici 1. Dissenya el teu propi pla d'estudi per als propers 6 mesos partint del teu nivell actual. Indica quina plataforma faries servir per començar, quina certificació posaries com a primer objectiu i com integraries el laboratori de 07-01 a la teva rutina.
Exercici 2. Un conegut et diu que ha trobat una fallada a la web d'un banc "per curiositat" i vol avisar-los enviant-los la prova que hi va entrar. Explica-li per què això pot ser il·legal encara que la seva intenció sigui bona, i quina hauria estat la via correcta i legal per investigar seguretat d'aplicacions reals.
Exercici 3. Estàs a punt de començar en un programa de bug bounty. Enumera els tres documents/apartats que has de llegir abans de llançar la primera petició i explica què et diu cadascun i per què és la teva "autorització".
Solucions
Solució 1. (Resposta orientativa.) Mesos 1-2: reforçar fonaments (xarxes, Linux, HTTP) i muntar el meu laboratori aïllat amb Kali i DVWA/Juice Shop; començar rutes guiades a TryHackMe i la PortSwigger Web Security Academy per a la part web. Mesos 3-4: continuar amb sales més difícils i preparar la eJPT com a primer objectiu de certificació pràctica i assequible. Mesos 5-6: passar a Hack The Box i algun CTF per deixar-me anar sense guia, escrivint writeups de cada màquina. El laboratori de 07-01 és el meu camp de proves continu: cada tècnica nova la replico allà, sobre màquines meves, abans d'aplicar-la a les plataformes.
Solució 2. Accedir a la web del banc i "entrar" sense autorització és accés no autoritzat a un sistema informàtic, delicte a la majoria de jurisdiccions amb independència de la intenció: la bona fe no atorga permís, i enviar la prova que hi va entrar el documenta com a autor. La via correcta i legal per investigar seguretat d'aplicacions reals és: practicar en plataformes autoritzades (HTB, THM, Juice Shop) i, per a sistemes reals, participar només en programes de bug bounty o de divulgació (VDP) on l'empresa autoritza explícitament la prova dins d'un scope definit, respectant les seves regles i la divulgació responsable.
Solució 3. Abans de la primera petició he de llegir: (1) l'Scope —quins dominis i aplicacions estan in-scope—, perquè aquest scope és la meva autorització: només allà tinc permís per provar. (2) Les Regles del programa —tècniques prohibides (DoS, enginyeria social), límits d'intensitat—, que defineixen com puc provar sense incomplir. (3) La Política de divulgació —com i quan informar—, que m'obliga a comunicar en privat i no publicar fins que es corregeixi. Actuar fora d'aquests límits deixa de ser investigació autoritzada i passa a ser una intrusió il·legal.
Conclusió
Amb aquesta lliçó tanquem el Mòdul 7 i, amb ell, el curs complet de Pentesting. L'aprenentatge continu no és un apèndix: és l'essència d'una professió on el coneixement caduca. T'emportes un mapa per créixer sempre de manera legal i ètica: plataformes com TryHackMe, Hack The Box, la PortSwigger Web Security Academy o DVWA per practicar sobre objectius autoritzats per disseny; certificacions com eJPT, PNPT o OSCP per estructurar i acreditar el teu nivell; CTF i comunitats per afilar-te; el bug bounty com a pont legal al món real, on l'scope és la teva autorització; i un roadmap que encadena fonaments, laboratori, plataformes, certificació i especialització.
I aquí convé mirar enrere al viatge complet. Vam començar (Mòdul 1) entenent què és el pentesting, els seus tipus i fases, i el marc ètic i legal que ho sosté tot. Contra la fictícia TechNova S.L. vam fer reconeixement de la seva superfície d'atac (Mòdul 2), vam escanejar i enumerar els seus serveis a la 10.10.10.0/24 (Mòdul 3), vam explotar la injecció SQL de producto.php?id= i els seus sistemes i credencials (Mòdul 4), vam fer postexplotació —escalada, pivoting, persistència i cobertura d'empremtes— (Mòdul 5) i vam convertir tot en un informe classificat per risc amb CVSS, amb remediacions i un debrief constructiu (Mòdul 6). Finalment, en aquest Mòdul 7, hem tornat sobre l'instrumental —Kali, Metasploit, Burp, ZAP— per dominar-lo a fons, i hem traçat el camí per no deixar d'aprendre.
De principi a fi, un fil ho ha lligat tot: l'autorització. Vam començar amb el permís per escrit per auditar TechNova i acabem amb l'scope d'un programa de bug bounty. Aquesta és l'única frontera que mai has de creuar. Tens el mètode, tens les eines i tens el mapa per continuar creixent. Ara munta el teu laboratori, resol la teva primera màquina i continua practicant: hackeja sempre amb permís, aprèn sense parar i fes servir el que saps per fer els sistemes més segurs. El curs acaba aquí; la teva carrera en la seguretat ofensiva, comença.
Curs de Pentesting: Tècniques de Proves de Penetració
Mòdul 1: Introducció al Pentesting
- Què és el Pentesting?
- Tipus de Pentesting
- Fases del Pentesting
- Ètica i Legalitat en el Pentesting
- Metodologies i Estàndards del Sector
Mòdul 2: Reconeixement i Recollida d'Informació
- Reconeixement Passiu
- Reconeixement Actiu
- Eines de Recollida d'Informació
- OSINT i Anàlisi de la Superfície d'Atac
Mòdul 3: Escaneig i Enumeració
Mòdul 4: Explotació de Vulnerabilitats
- Introducció a l'Explotació
- Explotació de Vulnerabilitats Web
- Explotació de Vulnerabilitats de Xarxa
- Explotació de Vulnerabilitats de Sistemes
- Atacs a Contrasenyes i Autenticació
Mòdul 5: Post-Explotació
- Escalada de Privilegis
- Manteniment de l'Accés
- Pivoting i Moviment Lateral
- Cobertura de Petjades i Anti-Forense
Mòdul 6: Informe i Remediació
- Documentació de Troballes
- Classificació de Riscos i CVSS
- Recomanacions de Remediació
- Presentació de Resultats
