Cómo ser hacker ético desde cero: la ruta completa (2026)
Casi todo lo que se escribe sobre esto empieza igual: una lista de veinte herramientas y la promesa de que en tres meses estás dentro. Este artículo va por otro camino. Es la ruta que sigo cuando alguien me pregunta por dónde empezar, con los plazos reales y con la parte que nadie cuenta, que es la que separa a quien colecciona tutoriales de quien acaba cobrando por esto.
Qué es exactamente un hacker ético
Un hacker ético ataca sistemas con permiso escrito de su propietario para encontrar los fallos antes que otro. La técnica es la misma que usaría un atacante real; lo que cambia es el contrato que hay detrás y el informe que se entrega al final.
Esa frase —"con permiso escrito"— no es un adorno legal. En España, el artículo 197 bis del Código Penal castiga el acceso no autorizado a un sistema informático, y no exige que hayas roto nada ni que tuvieras mala intención. Escanear una empresa que no te ha contratado, aunque sea "para avisarles", ya te pone del lado equivocado de la línea. La autorización previa es lo que convierte la misma acción en un delito o en una factura.
De ahí que el trabajo real tenga bastante menos glamour del que se imagina: hay lectura de alcance, correos con el cliente para definir qué se puede tocar y qué no, y muchas horas escribiendo. Un pentester profesional dedica alrededor de un tercio de su tiempo a redactar. Si escribir te da pereza, esta profesión te la va a dar también.
La ruta, por orden
El orden importa más que la velocidad. Casi todo el mundo que se atasca es porque intentó saltarse los dos primeros escalones.
1. Redes y sistemas (2-4 meses)
Antes de atacar nada hay que entender qué se está atacando. Esto significa:
- TCP/IP de verdad: qué pasa en un handshake, por qué un
SYNsin respuesta no es lo mismo que unRST, qué es una MTU y por qué te va a romper un túnel algún día. - DNS, HTTP y TLS: los tres protocolos donde vive la mayoría del trabajo web.
- Linux a nivel de usuario avanzado: permisos, procesos, systemd, el sistema de ficheros, redirecciones y tuberías.
- Windows y Active Directory: aquí está el 80 % del pentesting corporativo en España. Dominios, GPOs, Kerberos, relaciones de confianza.
Es la fase más aburrida y la que más gente se salta. También es la que distingue, en una entrevista técnica, a quien sabe de quien repite.
2. La terminal y el laboratorio (1-2 meses)
Aquí ya se toca. Se monta una máquina virtual, se instala Kali, y se aprende a moverse sin ratón. El objetivo de esta fase no es "aprender Kali": es que la terminal deje de ser un obstáculo y pase a ser el sitio donde piensas.
Si quieres esta parte guiada de principio a fin, el curso de Kali Linux la cubre entera y es gratuito: laboratorio desde cero con VMware, reconocimiento con Nmap, ataque a servicios de red, explotación con Metasploit y la redacción del informe final. Es literalmente el mismo camino que describe esta sección.
3. Reconocimiento y OSINT (1 mes)
Antes de lanzar un solo paquete contra un objetivo, hay que saber qué hay. Subdominios, tecnologías, empleados, credenciales filtradas en volcados antiguos, repositorios públicos con claves olvidadas dentro.
Esta fase es la que más resultados da por hora invertida, y la más infravalorada. Muchas intrusiones reales no empiezan con un exploit: empiezan con una contraseña que apareció en una filtración de 2019 y que alguien sigue reutilizando. Si quieres profundizar, tienes el curso de OSINT y también el artículo sobre qué es OSINT y qué herramientas se usan.
4. Explotación (3-6 meses)
Ahora sí. Web (inyecciones SQL, XSS, SSRF, deserialización, fallos de lógica), servicios de red, escalada de privilegios en Linux y en Windows, y movimiento lateral.
La forma de aprender esto no es viendo vídeos: es rompiendo máquinas. Hack The Box, TryHackMe, VulnHub. Una máquina resuelta y documentada vale más que diez cursos vistos en diagonal. Y cuando te atasques —te vas a atascar— la regla es sencilla: dos horas peleando antes de mirar la solución, y si la miras, la vuelves a hacer al día siguiente sin ayuda.
5. Informes y comunicación (permanente)
Lo que se paga no es la vulnerabilidad: es el informe que permite a alguien arreglarla y justificar el gasto ante su dirección. Un hallazgo crítico mal explicado se queda sin arreglar, y entonces tu trabajo no ha servido para nada.
Practica desde el primer día: cada máquina que resuelvas, escríbela. Impacto, reproducción paso a paso, evidencia, remediación concreta. Ese repositorio de writeups será tu portfolio.
Cuánto tarda de verdad
Con dedicación real de 8 a 12 horas semanales y partiendo de cero, entre 12 y 24 meses para llegar a un perfil junior contratable. Si vienes de sistemas, redes o desarrollo, entre 6 y 12.
Cualquiera que te prometa menos te está vendiendo algo. Y cualquiera que te diga que hacen falta cinco años tampoco ha mirado el mercado últimamente.
Qué herramientas aprender (y cuáles ignorar de momento)
| Fase | Imprescindibles | Puedes esperar |
|---|---|---|
| Reconocimiento | Nmap, Amass, theHarvester | Shodan Monitor, Maltego CE |
| Web | Burp Suite Community, ffuf, sqlmap | Nuclei, herramientas comerciales |
| Explotación | Metasploit, netcat, Impacket | Cobalt Strike y similares |
| Post-explotación | BloodHound, mimikatz, LinPEAS | Frameworks C2 propios |
| Contraseñas | Hashcat, John, Hydra | Rigs con varias GPU |
El error clásico es coleccionar herramientas. Nmap y Burp bien conocidos te llevan más lejos que treinta binarios que solo sabes ejecutar con la bandera del tutorial.
Certificaciones: cuándo y cuál
Ninguna certificación te va a enseñar lo que no hayas practicado, pero abren puertas en los filtros de recursos humanos. La regla práctica: saca la primera cuando ya sepas hacer el trabajo, no antes, y prioriza siempre las de examen práctico sobre las de tipo test.
Lo he desarrollado entero en qué certificación de ciberseguridad elegir, con precios aproximados y el orden que tiene sentido.
El primer trabajo
Los perfiles junior en España entran normalmente por una de estas tres puertas:
- Consultora de seguridad: mucho volumen, proyectos cortos, se aprende rapidísimo y se cobra poco al principio. Es la entrada más habitual.
- SOC / Blue Team: analista de nivel 1. No es ofensivo, pero se ve tráfico real y ataques reales todos los días, y desde ahí se salta a Red Team con una base mucho mejor que la media.
- Bug bounty: no es un trabajo, es un complemento. Sirve para tener hallazgos públicos que enseñar en una entrevista.
Lo que te van a pedir: que expliques un pentest de principio a fin, que resuelvas algo delante de ellos y —esto sorprende a mucha gente— que demuestres que sabes escribir. Sobre lo que se cobra en cada escalón, lo tienes en cuánto gana un hacker ético en España.
Los cinco errores que más veo
- Empezar por las herramientas. Saber ejecutar
sqlmapsin entender una inyección SQL es saber usar un martillo sin saber qué es un clavo. - Ver en vez de hacer. Cuarenta horas de vídeo no dejan nada. Una máquina resuelta a las tres de la mañana no se olvida.
- No documentar. Si no lo escribes, dentro de seis meses no sabrás repetirlo.
- Saltarse las bases. Se nota siempre, y se nota justo en la entrevista.
- Practicar donde no se debe. Contra tu propio laboratorio o contra plataformas que lo autorizan expresamente. Nunca contra un sistema ajeno, por muy tentador que parezca el aviso amable.
Por dónde empezar hoy
Si has llegado hasta aquí y quieres una acción concreta para esta semana: monta la máquina virtual y haz el primer escaneo. El curso de Kali Linux es gratuito y empieza exactamente ahí, con el laboratorio vacío. Cuando lo termines tendrás hecha una auditoría completa de principio a fin, informe incluido, y sabrás si esto es lo tuyo.
Y si lo es, el resto del catálogo sigue por donde este te deja.
Sigue por aquí
El curso que continúa este artículo
Preguntas frecuentes
¿Cuánto se tarda en ser hacker ético?
Entre 12 y 24 meses de estudio constante para llegar a un perfil junior contratable, partiendo de cero y dedicando entre 8 y 12 horas semanales. Con base previa de sistemas o desarrollo, se acorta a 6-12 meses.
¿Hace falta carrera universitaria?
No es obligatoria y muchos profesionales del sector no la tienen. Lo que sí piden en las entrevistas es evidencia: máquinas resueltas, informes escritos, un repositorio con herramientas propias y alguna certificación práctica.
¿Necesito saber programar?
Para empezar no, pero llegarás a un techo rápido. Con Bash y Python suficientes para automatizar y leer exploits ajenos vas sobrado durante el primer año.
¿Es legal aprender hacking?
Aprender y practicar en laboratorios propios o plataformas autorizadas es completamente legal. Lo que la ley persigue es el acceso sin autorización a sistemas ajenos, aunque no causes daño y aunque tu intención sea avisar.
Sigue leyendo
Certificaciones de ciberseguridad: cuál elegir en 2026
eJPT, PNPT, CPTS, OSCP, CEH y las de la casa. Cuál vale la pena según el punto en el que estés, qué cuesta cada una y en qué orden sacarlas.
Leer artículoComandos de Kali Linux: la chuleta que de verdad se usa
Los comandos de Kali Linux que aparecen en una auditoría real, agrupados por fase: sistema, red, reconocimiento, servicios, contraseñas y post-explotación.
Leer artículoLas 5 fases de un pentest, explicadas con un caso real
Cómo se estructura un test de intrusión de principio a fin: alcance, reconocimiento, explotación, post-explotación e informe. Con lo que pasa de verdad en cada fase.
Leer artículo