Parte 4 — Seguridad de aplicaciones web

⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente

30 clases · rango 086–115 · OWASP Top 10, Burp Suite, inyecciones, XSS, SSRF, APIs y bug bounty

Fuentes de referencia de esta parte:


🎯 ¿De qué trata esta parte?

La web es la superficie de ataque más expuesta de casi cualquier organización: un navegador, una URL y un endpoint HTTP bastan para alcanzar datos, lógica de negocio e infraestructura interna. Esta parte enseña a encontrar, explotar y corregir las vulnerabilidades que dominan el panorama real de las aplicaciones web modernas, desde el clásico SQL injection hasta ataques de protocolo como el HTTP request smuggling.

Trabajaremos con el OWASP Top 10 como mapa mental, el Web Security Testing Guide como metodología y Burp Suite como herramienta central de proxy e interceptación. Cada clase combina teoría (cómo y por qué falla el código) con laboratorio práctico sobre entornos deliberadamente vulnerables y autorizados: DVWA, OWASP Juice Shop y los PortSwigger Web Security Academy labs.

Sirve a pentesters web, cazadores de bugs (bug bounty), desarrolladores que quieren escribir código seguro y equipos de AppSec/DevSecOps. Al final no solo sabrás romper aplicaciones: sabrás explicar el impacto, priorizar el riesgo y proponer la corrección correcta.

🧩 Problemas que resuelve

🎓 Resultados de aprendizaje

Al terminar la parte, el alumno podrá:

🧱 Prerrequisitos

🗺️ Estructura temática

Bloque Clases Contenido
Fundamentos y herramientas 086–090 Superficie de ataque, OWASP Top 10, Burp, ZAP, mapeo
Inyecciones 091–095 SQLi, blind SQLi, sqlmap, NoSQL, command injection
Cross-site y falsificación 096–099 XSS reflejado, XSS stored/DOM, CSRF, SSRF
Datos, auth y sesiones 100–105 XXE, auth bypass, sesiones, JWT, OAuth, IDOR/path traversal
Server-side avanzado 106–109 Deserialización, SSTI, upload, lógica de negocio
APIs y protocolo 110–113 REST, GraphQL, request smuggling/cache, client-side
Cierre profesional 114–115 Bug bounty y secure coding

🔗 Referencias de la parte

▶️ Empezar

Clase 086 — Arquitectura web moderna y superficie de ataque