Blog de Hacking Ético y Pentesting
Artículos técnicos sobre ciberseguridad ofensiva, web hacking y CTF escritos desde la práctica real.
Secuestro de deep links y app links: cómo una app maliciosa roba tu sesión
Cómo una app maliciosa registra el mismo esquema que la legítima para interceptar deep links y robar el código OAuth, la diferencia con los App Links y Universal Links verificados, y cómo se defiende (incluido PKCE).
Leer artículo →
Vibe coding: por qué el código generado por IA llega lleno de vulnerabilidades
Los datos de 2026 sobre la (in)seguridad del código generado por IA: cuánto falla, qué vulnerabilidades mete, los paquetes que no existen y cómo trabajar con IA sin convertir tu código en un coladero.
Leer artículo →
Confusión de dependencias y paquetes maliciosos: el ataque a la cadena de suministro
Cómo funcionan el typosquatting, la confusión de dependencias y el slopsquatting en npm y PyPI, los ataques reales de 2026 y cómo blindar tu pipeline.
Leer artículo →
OWASP MAS: el estándar para auditar la seguridad de aplicaciones móviles
Qué es OWASP MAS y cómo auditar apps móviles con él: MASVS, MASWE y MASTG explicados, las categorías del estándar y cómo aplicarlo en Android e iOS.
Leer artículo →
Inyección de prompts: la nueva clase de vulnerabilidad (OWASP Top 10 LLM)
Qué es la inyección de prompts y por qué es la vulnerabilidad número 1 en aplicaciones con IA: directa vs indirecta, el OWASP Top 10 para LLM y cómo se prueba y se defiende.
Leer artículo →
Phishing AiTM: cómo se salta el doble factor (y por qué el MFA ya no basta)
Qué es el phishing AiTM (adversario en el medio), cómo roba la sesión para saltarse el MFA, por qué el doble factor clásico no lo para y cómo detectarlo y defenderse.
Leer artículo →
De 0 a pentester en 2026: la ruta completa para empezar en seguridad ofensiva
La ruta real para convertirte en pentester desde cero en 2026: fundamentos, hacking web, especialización y el papel de la IA. Sin atajos.
Leer artículo →