🛡️ Seguridad web
OWASP, autenticación y autorización (JWT, OAuth 2.0, OIDC), seguridad de APIs, secretos y el nivel pentesting.
Seguridad web
La seguridad no es un plugin: es parte del diseño del backend. Esta ruta cubre el mindset defensivo (OWASP Top 10, threat modeling), la identidad (sesiones, password hashing, JWT, OAuth 2.0, OIDC), la seguridad de APIs (CORS, rate limiting, headers, SSRF) y termina en el nivel pentesting con laboratorios reales.
El camino es en espiral: primero se domina el vocabulario común (OWASP), luego se profundiza en identidad, después en APIs e infraestructura, y finalmente en práctica ofensiva. La clave del nivel élite es la práctica deliberada: teoría + laboratorios + cazar bugs reales. Prioriza siempre las fuentes primarias (OWASP, PortSwigger) sobre blogs de terceros.
Nivel 0 · Fundamentos de seguridad web
OWASP Top 10 y threat modeling
El vocabulario común de la seguridad.
- OWASP Top 10:2025📘 DocsESGratisLa lista canónica de los 10 riesgos más críticos, con traducciones al español, japonés y chino.Access Control, crypto failures, injection, SSRF…
- OWASP Cheat Sheet Series📘 DocsENGratisLa enciclopedia práctica de defensa: una hoja concisa por tema con «por qué» y «cómo» concretos.XSS, CSRF, SQLi, auth, sesiones, TLS, todo.
- OWASP ASVS📘 DocsENGratisEl estándar para verificar seguridad en aplicaciones, con referencias numeradas para auditar.El checklist de verificación profesional.
- OWASP Threat Modeling📘 DocsENGratisModela amenazas de forma sistemática: activos, amenazas, mitigaciones.Pensar como atacante desde el diseño.
- The Web Application Hacker's Handbook📖 LibroENPagoEl clásico absoluto que enseña a pensar como atacante. La base del mindset de seguridad web.Mindset ofensivo de nivel libro.
- OWASP WSTG (Web Security Testing Guide)📘 DocsENGratisLa metodología de testing completa que usan los pentesters profesionales.Reconocimiento, auth, sesiones, inyección.
Nivel 1 · Autenticación y autorización
Sesiones, hashing, JWT, OAuth 2.0 y OIDC
La identidad bien hecha.
- OWASP Authentication Cheat Sheet📘 DocsENGratisReglas concretas para construir autenticación segura: MFA, bloqueo, políticas de contraseña.Auth segura desde cero.
- OWASP Password Storage Cheat Sheet📘 DocsENGratisLa referencia definitiva de bcrypt/Argon2id/scrypt/PBKDF2 con work factors recomendados.Hash de contraseñas sin errores.
- OWASP Session Management Cheat Sheet📘 DocsENGratisSesiones de verdad: cookies, tiempo de vida, rotación, fijación.Gestionar sesiones correctamente.
- JWT Handbook (Auth0)📖 LibroENGratisEl manual definitivo de JWT: cómo funcionan, sus peligros (alg confusion) y cuándo NO usarlos.JWT con todas las trampas conocidas.
- jwt.io🔧 HerramientaENGratisDebugger + intro a JWT (RFC 7519) para decodificar y verificar tokens.Verificar JWT al instante.
- OWASP JWT Cheat Sheet📘 DocsENGratisChecklist de seguridad para implementar JWT sin caer en los fallos clásicos.Los fallos de JWT y sus mitigaciones.
- OAuth 2 in Action (Richer & Sanso)📖 LibroENPagoEl libro definitivo de OAuth 2.0, escrito por coautor de la especificación. Traducido al chino y japonés.OAuth 2.0 desde la fuente.
- OpenID Connect — How it works📘 DocsENGratisLa explicación oficial de OIDC: la capa de identidad sobre OAuth 2.0.ID token, flows, UserInfo.
- Okta Developer Docs📘 DocsENGratisMaterial de nivel profesional sobre OAuth, OIDC y SAML con ejemplos reales.Identidad de nivel producción.
- OWASP OAuth2 Cheat Sheet📘 DocsENGratisRiesgos y mitigaciones de OAuth 2.0: redirect_uri, state, PKCE, token storage.OAuth sin vulnerabilidades.
Nivel 2 · Seguridad de APIs y aplicaciones
CORS, rate limiting, headers, validación y SSRF
La capa de aplicación.
- OWASP API Security Top 10📘 DocsENGratisLos 10 riesgos específicos de APIs (BOLA, mass assignment, SSRF, improper inventory). Traducción al francés disponible.Seguridad de APIs específicamente.
- OWASP Input Validation + Injection Prevention📘 DocsENGratisValidación de entrada y prevención de inyección (SQL, NoSQL, command, template).Validar todo lo que entra.
- OWASP SQL Injection Prevention📘 DocsENGratisParameterized queries, stored procedures y allow-list.La defensa contra SQLi.
- OWASP CSRF Prevention📘 DocsENGratisTokens, SameSite y doble submit contra CSRF.Defenderse de CSRF.
- OWASP SSRF Prevention📘 DocsENGratisEl cheatsheet definitivo de SSRF: allow-list de destinos, DNS rebinding, protocolos.Un riesgo top actual, bien mitigado.
- OWASP HTTP Headers Cheat Sheet📘 DocsENGratisHSTS, CSP, X-Frame-Options y cuándo usar cada header.Headers de seguridad correctos.
- securityheaders.com🔧 HerramientaENGratisEscanea tus headers y recibe una nota A-F.Auditar tus headers al instante.
- Mozilla Observatory🔧 HerramientaENGratisAuditoría automatizada de headers y TLS de cualquier sitio.La auditoría de Mozilla.
- Cloudflare Learning Center📘 DocsENGratisExplicaciones claras de DDoS, bots, rate limiting, WAF y TLS.Defensa de red explicada.
- Hacking APIs (Corey J. Ball)📖 LibroENPagoCurso intensivo de hacking de APIs orientado a bug bounty y pentest.APIs desde el lado ofensivo.
Nivel 3 · Infraestructura y operación
Secretos, TLS, scanning y SAST/DAST
Seguridad en producción.
- HashiCorp Vault Docs📘 DocsENGratisLa referencia de gestión de secretos: secretos dinámicos, cifrado como servicio, rotación.Secretos gestionados de verdad.
- OWASP Secrets Management📘 DocsENGratisCómo almacenar y rotar secretos sin exponerlos en código ni logs.No filtrar secretos nunca más.
- OWASP Transport Layer Security📘 DocsENGratisConfiguración correcta de TLS: protocolos, ciphers, HSTS.TLS bien configurado.
- OWASP Vulnerable Dependency Management📘 DocsENGratisDependencias vulnerables, SBOM y cadena de suministro.La cadena de suministro de software.
- OWASP Secure Code Review📘 DocsENGratisRevisión de código orientada a seguridad, la base del SAST manual.Encontrar bugs en el code review.
- Burp Suite🔧 HerramientaENMixtoLa herramienta de testing web por excelencia (Community gratis, Pro con escáner). DAST + proxy de interceptación.El multiherramienta del pentester.
- Let's Encrypt📘 DocsESGratisCAs gratuitas y automatizadas (ACME) para TLS. Sitio traducido al español, francés, japonés y chino.TLS gratis y automático.
Nivel 4 · Pentesting, bug bounty y CTFs (élite)
Laboratorios y práctica ofensiva
Donde se forja el mindset de seguridad.
- PortSwigger Web Security Academy🧪 LabENGratisEl mejor curso gratuito del mundo: teoría + cientos de labs interactivos de todos los topics.De SQLi a request smuggling, practicando.
- OWASP Juice Shop🧪 LabENGratisAplicación intencionalmente vulnerable con 100+ challenges de todo el Top 10. El campo de tiro perfecto.Todo el OWASP Top 10 en una app.
- Pwning OWASP Juice Shop📖 LibroENGratisLa guía oficial gratuita con soluciones paso a paso de cada challenge.Resolver Juice Shop sin frustrarse.
- PentesterLab🧪 LabENMixtoLabs basados en CVEs reales con foco en code review y explotación.El puente entre teoría y bug bounty.
- HackTheBox🧪 LabENMixtoMáquinas y CTFs que entrenan explotación end-to-end.El gym de seguridad de sistemas.
- Root-Me🧪 LabFRGratisPlataforma francófona de retos de hacking: web, crypto y reversing.Retos en francés e inglés.
- HackerOne — Hacktivity💬 ComunidadENGratisLa plataforma de bug bounty líder; su Hacktivity muestra reportes reales para aprender del ecosistema.Ver vulnerabilidades reales reportadas.
- Trail of Bits Blog📝 BlogENGratisInvestigación de élite en crypto, fuzzing, SAST y seguridad de aplicaciones.El nivel más alto de investigación.
- PortSwigger Research📝 BlogENGratisInvestigación de primer nivel escrita por James Kettle y equipo.Request smuggling, template injection, SAML bypass.
- PortSwigger Academy (haz TODOS los labs de SQLi, XSS, CSRF, SSRF, access control, JWT, OAuth). 2) Juice Shop end-to-end con su guía. 3) Un reto por semana en HackTheBox/Root-Me. 4) Lee Trail of Bits y PortSwigger Research para mantener el nivel.