🔎 Buscar

🛡️ Seguridad web

OWASP, autenticación y autorización (JWT, OAuth 2.0, OIDC), seguridad de APIs, secretos y el nivel pentesting.

Backend🔗 Solo recursos externos

Seguridad web

La seguridad no es un plugin: es parte del diseño del backend. Esta ruta cubre el mindset defensivo (OWASP Top 10, threat modeling), la identidad (sesiones, password hashing, JWT, OAuth 2.0, OIDC), la seguridad de APIs (CORS, rate limiting, headers, SSRF) y termina en el nivel pentesting con laboratorios reales.

📌 Mentalidad

El camino es en espiral: primero se domina el vocabulario común (OWASP), luego se profundiza en identidad, después en APIs e infraestructura, y finalmente en práctica ofensiva. La clave del nivel élite es la práctica deliberada: teoría + laboratorios + cazar bugs reales. Prioriza siempre las fuentes primarias (OWASP, PortSwigger) sobre blogs de terceros.

IdiomaTipoCoste

Nivel 0 · Fundamentos de seguridad web

Nivel 0 · Fundamentos

OWASP Top 10 y threat modeling

El vocabulario común de la seguridad.

Nivel 1 · Autenticación y autorización

Nivel 1 · Intermedio

Sesiones, hashing, JWT, OAuth 2.0 y OIDC

La identidad bien hecha.

Nivel 2 · Seguridad de APIs y aplicaciones

Nivel 2 · Avanzado

CORS, rate limiting, headers, validación y SSRF

La capa de aplicación.

Nivel 3 · Infraestructura y operación

Nivel 3 · Experto

Secretos, TLS, scanning y SAST/DAST

Seguridad en producción.

Nivel 4 · Pentesting, bug bounty y CTFs (élite)

Nivel Élite · Linus

Laboratorios y práctica ofensiva

Donde se forja el mindset de seguridad.

💡 Ruta de práctica recomendada
  1. PortSwigger Academy (haz TODOS los labs de SQLi, XSS, CSRF, SSRF, access control, JWT, OAuth). 2) Juice Shop end-to-end con su guía. 3) Un reto por semana en HackTheBox/Root-Me. 4) Lee Trail of Bits y PortSwigger Research para mantener el nivel.
Estudio · Recursos de todo el mundo (inglés, chino, japonés, español, francés, ruso…) curados y traducidos al español.