Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/lylemi/learn-web-hacking
Seguridad WebPruebas de PenetraciónAprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y Cursos
GitHublylemi/learn-web-hacking

Learn-Web-Hacking

Notas de estudio estructuradas que cubren fundamentos de hacking web, vulnerabilidades comunes, técnicas de pruebas de penetración y seguridad defensiva, con listas seleccionadas de herramientas y recursos.

Ver Repositorio
5.5k9496hace 18 díasRevisado por Kitploit
Sitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Notas de estudio de seguridad web

README (English version)

Enlace a las notas

Prólogo


Durante el proceso de aprendizaje de la seguridad web, el autor sintió profundamente que el conocimiento relacionado es vasto y, en gran medida, disperso. Sin una referencia relativamente clara como guía, puede generar cargas innecesarias en el aprendizaje. Por lo tanto, después de obtener una comprensión superficial de la seguridad web, intenté organizar y registrar algunos conocimientos e ideas, formando finalmente estas notas, con la esperanza de ayudar a los entusiastas de la seguridad cibernética que están comenzando.

Antes de empezar, es necesario aclarar qué es la seguridad web. Una definición bastante directa es que la seguridad web abarca una serie de contenidos de seguridad que incluyen sitios web, aplicaciones web y servicios web; es decir, la seguridad web se centra en la seguridad de la capa de aplicación, especialmente en lo relacionado con la seguridad del contenido vinculado a la red. Los contenidos que se deben aprender en seguridad web incluyen principalmente: el protocolo de red en sí, las características de las aplicaciones web y los problemas de seguridad correspondientes, y el uso de diversas herramientas. En realidad, estos bloques de contenido son bastante fragmentados y complejos, por lo que se intenta desglosarlos y reorganizarlos bajo la siguiente lógica.

Tomando la historia como espejo, se puede conocer el auge y la caída; lo primero que se debe entender es la historia de desarrollo del campo. Para comprender mejor por qué el ámbito de la seguridad web es como es hoy y hacia dónde se dirigen las distintas investigaciones, es necesario conocer la historia de desarrollo y evolución de las tecnologías de aplicaciones web y de ataque y defensa en red. Esta es la primera parte de las notas, que explica el desarrollo y la evolución de la tecnología web, así como los conocimientos básicos en el campo de la seguridad.

Después de tener una comprensión general de la historia de la seguridad web, se puede comenzar a estudiar los fundamentos de las redes de computadoras, que es la segunda parte de este documento, donde se presentan algunos conocimientos básicos sobre redes de computadoras. Considerando que las bases de datos de red, los servidores web y otras tecnologías tienen muchas ramas y evolucionan rápidamente, este documento solo introduce los protocolos de red y omite las aplicaciones de red. En realidad, se debería tener algún conocimiento sobre diversos lenguajes de programación, marcos de aplicaciones web, servicios web y características de sistemas operativos.

Con una base establecida, se puede prestar atención a contenidos de ataque y defensa más detallados, como el estudio de un tipo de vulnerabilidad específica, las características de un lenguaje o aplicación y sus problemas de seguridad correspondientes. Esta es la tercera parte del documento. Siguiendo el orden común de las pruebas de penetración, esta parte aborda brevemente la recopilación de información, las vulnerabilidades web comunes, los lenguajes y marcos comunes, y las técnicas de penetración en redes internas. Normalmente, al comenzar a aprender pruebas de penetración, se entra en contacto con estos contenidos.

Al mismo tiempo, dado que la nube se ha convertido gradualmente en una parte importante del mundo web, ya sea utilizando nubes públicas para construir servicios ligeros o nubes privadas, tecnologías como los contenedores se han vuelto cada vez más importantes.

La cuarta parte regresa a la perspectiva de la defensa, describiendo aspectos como la construcción de equipos de seguridad, inteligencia de amenazas y control de riesgos, y también explica tecnologías más detalladas como honeypots y trazabilidad.

Finalmente, se presentan aplicaciones más concretas, principalmente la introducción y uso de herramientas. En esta parte del documento se recomiendan algunas herramientas y listas de recursos, y también se archivan algunos contenidos que aún no se han clasificado.

Lo anterior es la estructura general del contenido. En realidad, durante el estudio también se puede comenzar desde un punto específico y aprender en espiral. Puede servir tanto como un todo como un manual de consulta.

Debido a los conocimientos limitados y la energía restringida del autor, es inevitable que haya errores o partes incompletas en la organización de las notas, las cuales se están corrigiendo y complementando gradualmente. Si hay omisiones o errores, se agradece que los lectores los señalen mediante Issue o PR. Estaré muy agradecido.

Durante la redacción de las notas, se han consultado y extraído muchos materiales, dejando los enlaces correspondientes al final. Muchas gracias a los autores de los artículos por su intercambio. La versión en línea de las notas se puede consultar haciendo clic aquí.

Esquema de las notas


  1. Prólogo
    1. Evolución de la tecnología web
    2. Evolución de las tecnologías de ataque y defensa en red
    3. Perspectiva de seguridad
  2. Redes de computadoras y protocolos
    1. Fundamentos de redes
    2. Protocolo UDP
    3. Protocolo TCP
    4. Protocolo DHCP
    5. Algoritmos de enrutamiento
    6. Sistema de nombres de dominio
    7. Estándar HTTP
    8. Familia de protocolos de correo
    9. SSL/TLS
    10. IPsec
    11. Wi-Fi
  3. Recopilación de información
    1. Arquitectura general de la red
    2. Información de dominio
    3. Información de puertos
    4. Información del sitio
    5. Uso de motores de búsqueda
    6. Ingeniería social
    7. Enlaces de referencia
  4. Ataque y defensa de vulnerabilidades comunes
    1. Inyección SQL
    2. XSS
    3. CSRF
    4. SSRF
    5. Inyección de comandos
    6. Directory traversal
    7. Lectura de archivos
    8. Subida de archivos
    9. Inclusión de archivos
    10. XXE
    11. Inyección de plantillas
    12. Inyección Xpath
    13. Vulnerabilidades lógicas / vulnerabilidades de negocio
    14. Seguridad de configuración
    15. Middleware
    16. Ataque de engaño de caché web
    17. Contrabando de solicitudes HTTP
  5. Lenguajes y marcos
    1. PHP
    2. Python
    3. Java
    4. JavaScript
    5. Golang
    6. Ruby
    7. ASP
    8. PowerShell
    9. Shell
    10. Csharp
  6. Penetración en redes internas
    1. Penetración en redes internas de Windows
    2. Penetración en redes internas de Linux
    3. Técnicas de backdoor
    4. Técnicas integrales
    5. Enlaces de referencia
  7. Seguridad en la nube
    1. Estándares de contenedores
    2. Docker
    3. Enlaces de referencia
  8. Técnicas de defensa
    1. Construcción de equipos
    2. Red vs Blue (Ejercicios de ataque y defensa)
    3. Desarrollo seguro
    4. Construcción de seguridad
    5. Inteligencia de amenazas
    6. ATT&CK
    7. Control de riesgos
    8. Marcos de defensa
    9. Revisión de endurecimiento
    10. Detección de intrusiones
    11. Seguridad de confianza cero
    12. Tecnología de honeypots
    13. RASP
    14. Respuesta a incidentes
    15. Análisis de trazabilidad
  9. Mecanismos de autenticación
    1. Autenticación multifactor
    2. SSO
    3. JWT
    4. OAuth
    5. SAML
    6. SCRAM
    7. Windows
    8. Kerberos
    9. Autenticación NTLM
  10. Herramientas y recursos
    1. Recursos recomendados
    2. Artículos relacionados
    3. Recopilación de información
    4. Ingeniería social
    5. Fuzzing
    6. Explotación/pruebas de vulnerabilidades
    7. Penetración de proximidad
    8. Persistencia web
    9. Movimiento lateral
    10. Seguridad en la nube
    11. Persistencia en sistemas operativos
    12. Herramientas de auditoría
    13. Defensa
    14. Desarrollo seguro
    15. Operaciones
    16. Forense
    17. Otros
  11. Guía rápida de referencia
    1. Herramientas de fuerza bruta
    2. Herramientas de descarga
    3. Relacionado con tráfico
    4. Herramientas de sniffing
    5. Uso de SQLMap
  12. Otros
    1. Auditoría de código
    2. WAF
    3. Dispositivos de red comunes
    4. Huellas digitales
    5. Unicode
    6. JSON
    7. Ataques de denegación de servicio
    8. Seguridad del correo
    9. APT
    10. Seguridad de la cadena de suministro
    11. Penetración de proximidad
    12. Términos comunes

Compilación local


root@kitploit:~
git clone https://github.com/LyleMi/Learn-Web-Hacking.git
cd Learn-Web-Hacking
pip install sphinx sphinx-rtd-theme
make html

Contribuciones


Si tiene algún problema, opinión o sugerencia, no dude en plantearlo a través de Issues o PRs. Se lo agradeceré enormemente.

Agradezco a todos los contribuyentes.

Licencia


El proyecto se publica bajo la licencia CC0 1.0. Puede consultar el texto completo aquí.

Nota


El contenido de las notas se ha recopilado y organizado a partir de información de código abierto. Las técnicas mencionadas son solo para fines legítimos, como aprendizaje o pruebas autorizadas. Por razones de seguridad pública, no se ha incluido parte del contenido. Se ruega a los lectores que cumplan con la "Ley de Seguridad Cibernética de la República Popular China", la "Ley de Protección de Software de Computadoras de la República Popular China" y otras disposiciones legales, y no realicen ningún tipo de prueba sobre objetivos no autorizados.

Descargar herramienta