Para garantizar la mejor experiencia de navegación, active JavaScript en su navegador web. Sin él, muchas funciones del sitio web no estarán disponibles.


Total de pruebas:
485,773,462
737,046
130,956

Sitios web vulnerables para pruebas: 12 objetivos de práctica legal

Tiempo de lectura:5 min.

Las aplicaciones deliberadamente vulnerables te permiten practicar pruebas de seguridad web de forma legal, ya que sus propietarios las han publicado precisamente con ese fin. Las más utilizadas son OWASP Juice Shop, DVWA, WebGoat, bWAPP, Metasploitable y la Web Security Academy de PortSwigger, mientras que Hack The Box, TryHackMe, VulnHub, HackThisSite, Google Gruyere y PentesterLab cubren el resto del espectro. Realizar escaneos o ataques a cualquier otro sitio sin autorización por escrito constituye un delito en la mayoría de las jurisdicciones, independientemente de la intención.

Demo

Aprender a detectar vulnerabilidades requiere aplicaciones que las contengan, y practicar en sitios web reales es ilegal en la mayor parte del mundo bajo la legislación sobre el uso indebido de computadoras, sea cual sea tu motivo. La solución no es una zona gris, sino un conjunto consolidado de aplicaciones diseñadas deliberadamente con fallos y publicadas con permiso explícito para atacarlas.

Esta lista cubre doce de ellas, agrupadas según su finalidad. La mayoría se ejecutan localmente en Docker en aproximadamente un minuto. Varias son plataformas alojadas con sus propias normas, que conviene leer antes de empezar.

Antes de empezar: la línea legal

La regla es sencilla y vale la pena enunciarla con claridad. Puedes probar sistemas de tu propiedad, sistemas para los que cuentes con autorización por escrito para probarlos, y sistemas cuyo propietario haya publicado una invitación explícita a probarlos, que es lo que han hecho todas las aplicaciones de esta lista.

Todo lo demás es acceso no autorizado. En el Reino Unido, eso es el Computer Misuse Act, en EE. UU. el Computer Fraud and Abuse Act, y la mayoría de las demás jurisdicciones tienen un equivalente. Las buenas intenciones, la ausencia de daños y el envío posterior de un correo de divulgación responsable no son defensas. Se ha procesado a personas por escanear.

Un programa de bug bounty es una autorización, pero solo dentro de su alcance publicado. Lea el alcance y no se salga de él.

Aplicaciones autoalojadas

Se ejecutan en tu propio equipo, normalmente en Docker. Nada sale de tu red, por lo que puedes ser tan agresivo como quieras.

OWASP Juice Shop

Una moderna tienda de una sola página en JavaScript con más de un centenar de retos, que van desde los más triviales hasta los realmente difíciles. Es el mejor punto de partida para la mayoría de la gente porque tiene el aspecto y el comportamiento de una aplicación creada en esta década, en lugar de un ejercicio didáctico, y abarca el OWASP Top 10 completo, además de problemas criptográficos, XXE y fallos en el control de acceso. El progreso se registra en un marcador integrado.

DVWA (Damn Vulnerable Web Application)

Una aplicación en PHP y MySQL con niveles de dificultad ajustables, lo cual es su principal punto fuerte: puedes ver la misma vulnerabilidad con ajustes de seguridad bajos, medios, altos e imposibles, y leer el código fuente de cada uno. Excelente para comprender por qué funciona una corrección, en lugar de limitarte a saber que funciona. Abarca inyección SQL, inyección de comandos, subida de archivos, CSRF y XSS.

WebGoat

La aplicación didáctica de OWASP, estructurada como lecciones guiadas con explicaciones en lugar de retos abiertos. Basada en Java. La opción correcta si prefieres que te enseñen en lugar de que te pongan a prueba, y el formato de las lecciones la convierte en una elección habitual para la formación inicial de desarrolladores.

bWAPP

Más de un centenar de vulnerabilidades en una aplicación PHP deliberadamente amplia, que incluye varias clases que los proyectos más pulidos omiten. Con aspecto anticuado, sigue siendo uno de los conjuntos de mayor cobertura disponibles.

Metasploitable

Una máquina virtual Linux vulnerable completa, en lugar de una sola aplicación web, útil cuando lo que deseas practicar es la explotación de redes y servicios, no las pruebas web. Se combina naturalmente con Metasploit.

OWASP Mutillidae II

Otra amplia aplicación PHP con pistas y varios niveles de dificultad, utilizada con frecuencia en entornos de aula porque corresponde directamente al OWASP Top 10.

Laboratorios y plataformas alojados

Estos son operados por terceros. Lee los términos, ya que algunas plataformas restringen el uso de herramientas o la automatización.

PortSwigger Web Security Academy

Gratuito, exhaustivo y probablemente el entrenamiento de seguridad web mejor estructurado disponible. Creado por el equipo detrás de Burp Suite, combina material escrito con laboratorios en vivo que cubren todo, desde SQL injection básica hasta HTTP request smuggling y server-side prototype pollution. Si solo usas un recurso de esta lista, que sea este.

Hack The Box

Una plataforma de suscripción con máquinas retiradas y activas, además de retos centrados en la web. Las soluciones de la comunidad para las máquinas retiradas la convierten en una sólida vía de autoaprendizaje, y se utiliza ampliamente como preparación para el OSCP.

TryHackMe

Más guiado que Hack The Box, con rutas de aprendizaje estructuradas y un inicio más suave. La mejor opción para alguien que no haya hecho esto antes.

VulnHub

Una biblioteca gratuita de máquinas virtuales vulnerables descargables creadas por la comunidad, generalmente con un write-up disponible. Enorme variedad, calidad irregular, completamente gratis.

Google Gruyere

Una pequeña aplicación web vulnerable publicada por Google con un codelab adjunto. Breve y enfocada, ideal para una primera hora.

HackThisSite / PentesterLab

HackThisSite es un sitio gratuito de retos de larga trayectoria que abarca los fundamentos de la web y más. PentesterLab ofrece ejercicios estructurados con un fuerte énfasis en leer y comprender el código fuente vulnerable.

¿Por cuál deberías empezar?

Si eres Empieza con ¿Por qué?
Novato absoluto en seguridad web PortSwigger Web Security Academy Estructurado, gratuito, explica la teoría antes del laboratorio
Un desarrollador que quiera comprender las correcciones DVWA Código fuente visible en cuatro niveles de dificultad
Con soltura y busca un objetivo realista OWASP Juice Shop SPA moderno, más de cien desafíos, sin asistencia
Preparación para OSCP Hack The Box y VulnHub Máquinas completas, no solo aplicaciones web
Impartir una clase WebGoat o Mutillidae II Formato de lecciones, pistas y mapeo claro del Top 10
Práctica de explotación de redes Metasploitable Un host vulnerable completo, en lugar de una sola aplicación

Practicar con herramientas

Una aplicación vulnerable es también el lugar adecuado para aprender qué hacen realmente tus herramientas y qué pasan por alto. Ejecutar un escáner contra Juice Shop y luego trabajar manualmente en la misma aplicación es la forma más rápida de comprender la brecha entre pruebas automatizadas y manuales, que suele ser mayor de lo que la gente espera.

Nuestra comparación de escáners de vulnerabilidades en línea gratuitos abarca las opciones alojadas y de código abierto, y las herramientas de pruebas de penetración de código abierto abarcan un espectro más amplio de la cadena de herramientas.

Una advertencia importante: los escáneres alojados están destinados a objetivos que tú controlas. No dirijas un escáner en línea hacia una plataforma de laboratorio alojada que no te pertenezca, ya que eso viola los términos de la mayoría de las plataformas y es exactamente la conducta sobre la que esta página advierte desde su inicio.

De la práctica a la producción

Las aplicaciones de práctica están diseñadas para que las vulnerabilidades sean fáciles de encontrar. Las reales no. Una aplicación de producción tiene autenticación, una lógica de negocio acumulada durante tres años y reglas de control de acceso que nadie ha documentado, motivo por el cual las pruebas reales requieren tanto automatización como personas.

ImmuniWeb® Neuron gestiona el escaneo automatizado de seguridad web y de API con un SLA de cero falsos positivos. ImmuniWeb® On-Demand añade pruebas de penetración humana acreditadas por CREST para los tipos de vulnerabilidades de lógica y control de acceso que ningún escáner alcanza. Y si solo quieres ver dónde está hoy tu propio sitio web, la prueba gratuita Website Security tarda menos de un minuto.

¿Terminaste de practicar? Prueba tu propio sitio web.

Software vulnerable, encabezados de seguridad, CSP, DNSSEC y cumplimiento del RGPD/PCI DSS, gratuito, con un informe descargable.

Ejecuta la prueba gratuita de seguridad web

Preguntas frecuentes

  • P
    ¿Es legal practicar el hacking en sitios web vulnerables?
    A
    Sí, en aplicaciones publicadas específicamente con ese fin, como las que figuran en esta lista. Probar cualquier otro sistema sin autorización por escrito constituye un acceso no autorizado y es un delito en la mayoría de las jurisdicciones, independientemente de la intención.
  • P
    ¿Cuál es la mejor página web vulnerable para principiantes?
    A
    La Web Security Academy de PortSwigger, porque es gratuita, estructurada y explica cada clase de vulnerabilidad antes de pedirte que la explotes. DVWA es una buena segunda opción, ya que puedes leer el código fuente en cuatro niveles de dificultad.
  • P
    ¿Qué es DVWA?
    A
    Damn Vulnerable Web Application, una aplicación de PHP y MySQL con vulnerabilidades introducidas deliberadamente y niveles de seguridad ajustables, utilizada para estudiar cómo se comporta el mismo fallo a medida que se añaden defensas.
  • P
    ¿Qué es OWASP Juice Shop?
    A
    Una moderna aplicación JavaScript de una sola página que contiene más de un centenar de vulnerabilidades intencionales en el OWASP Top 10 y más allá, con un marcador integrado que registra los retos que has resuelto.
  • P
    ¿Puedo ejecutar estas aplicaciones de forma local?
    A
    La mayoría de ellos, sí. Juice Shop, DVWA, WebGoat, bWAPP y Mutillidae se distribuyen como imágenes de Docker y arrancan en aproximadamente un minuto. Las máquinas de Metasploitable y VulnHub se ejecutan como máquinas virtuales.
  • P
    ¿Puedo usar un escáner de vulnerabilidades en estos sitios?
    A
    En aplicaciones que alojas tú mismo, sí, y es un ejercicio útil. En plataformas de laboratorio alojadas, comprueba primero sus términos, ya que muchas prohíben el escaneo automatizado.
  • P
    ¿Te preparan estos laboratorios para una prueba de penetración real?
    A
    Enseñan clases de vulnerabilidades y herramientas, que es la base. No enseñan la delimitación del alcance, la comunicación con el cliente, la elaboración de informes ni las pruebas de lógica de negocio que dominan los proyectos reales.
  • P
    ¿Son los programas de bug bounty una alternativa legal?
    A
    Sí, dentro del alcance publicado. Un programa de bug bounty es una autorización explícita, pero solo para los activos y las técnicas que enumera; salirse de ese alcance elimina la protección.
Compartir en LinkedIn
Compartir en Twitter

Compartir en WhatsApp

Compartir en Telegram
Compartir en Facebook

Reduce sus riesgos cibernéticos ahora

Rellene los campos resaltados en rojo a continuación.

Obtenga su demostración gratuita de ImmuniWeb® Plataforma de IA

  • Comience su prueba gratuita de los productos de ImmuniWeb
  • Reciba precios personalizados
  • Hable con nuestros expertos técnicos.
Gartner Cool Vendor
SC Media
Innovador de IDC
*
*
*
Privado y confidencialSus datos permanecerán privados y confidenciales.
Hable con un experto