Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
training-application-security — Formación interactiva en codificación segura con ejercicios prácticos SCORM que cubren las vulnerabilidades web y de API del OWASP Top 10, exposición de Git/secretos y ejemplos de remediación en más de 10 lenguajes. | Kitploit
Herramientas/GitHubGitHub/ransomleak/training-application-security
Explotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónDevSecOpsDetección de SecretosSeguridad de Cadena de SuministroAprendizaje y EducaciónSeguridad de APIsRutas de Aprendizaje y Cursos

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Labs y Práctica
GitHubransomleak/training-application-security

training-application-security

Formación interactiva en codificación segura con ejercicios prácticos SCORM que cubren las vulnerabilidades web y de API del OWASP Top 10, exposición de Git/secretos y ejemplos de remediación en más de 10 lenguajes.

Ver Repositorio
61hace 8 díasAún no revisado

Formación gratuita en codificación segura y seguridad de aplicaciones — Ejercicios SCORM de código abierto

40 ejercicios gratuitos de codificación segura de código abierto que enseñan la seguridad de aplicaciones web de la forma en que aprenden los desarrolladores: explotando vulnerabilidades reales como la inyección SQL, las secuencias de comandos en sitios cruzados (XSS) y el control de acceso roto, y luego escribiendo la corrección. Módulos SCORM interactivos que cubren el OWASP Top 10 para Web, API, seguridad de repositorios Git y mucho más. Ejemplos de remediación en JavaScript, TypeScript, Java, C#, Python, Scala, PHP, Ruby, Go y Kotlin.

Ejercicio práctico de codificación segura

👥 Hable con los fundadores  |  🔗 Explore la biblioteca completa  |  🎮 Pruebe una demo en vivo de DOM XSS


Por qué la formación práctica en codificación segura funciona mejor que las diapositivas

Leer el OWASP Top 10 una vez al año y aprobar un cuestionario de opción múltiple no evita las vulnerabilidades en las aplicaciones web en producción. Los desarrolladores necesitan ver lo que hace una explotación real — una inyección SQL volcando una base de datos, secuencias de comandos en sitios cruzados secuestrando una sesión, control de acceso roto exponiendo los datos de otro usuario — y luego escribir el código seguro que lo detiene.

Cada ejercicio de esta biblioteca sigue una metodología de tres fases: explotar, rastrear, remediar.

Realizas una prueba de penetración práctica contra una aplicación intencionalmente vulnerable — inyección SQL contra una base de datos, XSS que se ejecuta en un navegador, SSRF que alcanza el endpoint de metadatos de la nube — y luego rastreas exactamente cómo se introdujo la vulnerabilidad y aplicas las mejores prácticas de codificación segura para corregirla.

Los ejercicios cubren:

  • Vulnerabilidades de aplicaciones web del OWASP Top 10 — control de acceso roto, inyección (inyección SQL, inyección de comandos), secuencias de comandos en sitios cruzados (DOM XSS, XSS reflejado, XSS almacenado), CSRF, SSRF, recorrido de directorios, mala configuración de seguridad, fijación de sesión y más.
  • OWASP API Security Top 10 — autorización rota a nivel de objeto (BOLA), autorización rota a nivel de función, autenticación rota, asignación masiva, exposición excesiva de datos, mala configuración de seguridad, registro y monitoreo insuficientes.
  • Seguridad de Git y de la cadena de suministro — secretos filtrados en el historial de commits, directorios .git expuestos, ataques a pipelines de CI/CD, pull requests maliciosos, bypass de la protección de ramas, fuga de tokens de acceso. ¡Y más!

Cada ejercicio termina con un cuestionario con un umbral de aprobación del 100 %. Cuando un desarrollador escribe código de producción, ya ha explotado todas las vulnerabilidades comunes de las aplicaciones web y conoce las mejores prácticas de codificación segura que las previenen.


Paquetes SCORM de codificación segura: listos para tu LMS

Cada ejercicio se entrega como un SCORM 1.2 .zip — impórtalo en cualquier LMS (Moodle, SAP SuccessFactors, Cornerstone, TalentLMS, o cualquier sistema compatible con SCORM), intégralo en tu pipeline de formación del SDLC, o pruébalo en SCORM Cloud antes del despliegue.

Marca blanca — sin logotipos, sin backlinks, sin dependencia de proveedor. Úsalos como parte de un programa DevSecOps, una iniciativa SDLC segura, o formación independiente en seguridad de aplicaciones.


Licencia

Licenciado bajo Creative Commons Attribution-NonCommercial 4.0 International. Puedes usar, adaptar y redistribuir con atribución para cualquier fin no comercial: formación interna, talleres, cursos universitarios. No se permite revender el contenido como producto independiente.


Formación empresarial en seguridad de aplicaciones

Para equipos de ingeniería y DevSecOps

¿Necesitas formación en codificación segura a escala sin gestionar tu propio LMS? Entregamos una plataforma en la nube empresarial diseñada específicamente para la formación en seguridad de aplicaciones en equipos de ingeniería. Ponte en contacto para verla en acción.

  • Inscripción basada en roles — asigna automáticamente ejercicios por equipo, stack tecnológico o nivel de riesgo; crea rutas de aprendizaje personalizadas que se alineen con tus hitos del SDLC
  • Paneles de cumplimiento — informes de finalización listos para auditorías para SOC 2, ISO 27001, PCI DSS, HIPAA y NIS2; exporta a PDF, CSV o programa entregas recurrentes
  • SSO y aprovisionamiento — SAML 2.0, OAuth 2.0, OIDC con Okta, Azure AD o Google Workspace; aprovisionamiento automático SCIM para que los cambios de plantilla se sincronicen automáticamente
  • Integraciones SIEM y flujos de trabajo — envía eventos de finalización y riesgo a Splunk, Sentinel o QRadar; notificaciones de Slack y Teams en los hitos de formación; API completa con webhooks para integraciones personalizadas
  • Trae tu propio contenido — sube guías internas de codificación segura, registros de decisiones de arquitectura o recorridos post-mortem junto con la biblioteca de ejercicios

Para MSP y consultorías

Multitenant desde el inicio: ofrece formación en seguridad de aplicaciones en toda tu cartera de clientes desde un solo panel:

  • Inquilinos por cliente — entornos aislados con gestión de licencias por inquilino, marca del cliente e informes consolidados entre carteras
  • Distribución de marca blanca — tu dominio, tu logotipo, la identidad de tu cliente; entrega a través de inquilinos alojados o exportaciones SCORM por cliente
  • Evidencia de cumplimiento — registros de finalización por desarrollador para CIS Controls, CMMC 2.0, SOC 2 y la documentación que las aseguradoras de ciberseguridad solicitan en la renovación

¿Interesado? Contáctanos


Tabla de contenido

OWASP Top 10 para aplicaciones web

  1. Clickjacking — Roba un clic en un botón de aprobación bancaria superponiendo un iframe transparente, captura una aprobación real y entrega CSP frame-ancestors.

  2. Inyección de comandos — Encadena un segundo comando a una herramienta del lado del servidor manipulando una solicitud capturada, observa cómo se filtran los secretos del servidor y entrega la ejecución con lista de argumentos.

  3. Componentes con vulnerabilidades conocidas — Obtén ejecución de código a través de una biblioteca desactualizada explotando un CVE publicado, ejecutando comandos mediante una subida manipulada, y actualizando la versión y escaneando en CI.

  4. Falsificación de solicitudes entre sitios — Mueve dinero desde una página en la que la víctima nunca confió publicando automáticamente una transferencia entre sitios, comprendiendo por qué las cookies viajan junto con la solicitud, y añadiendo tokens por sesión y SameSite.

  5. Recorrido de directorios — Lee archivos del sistema a través de un enlace de descarga escapando de la carpeta prevista, obteniendo /etc/passwd del servidor, y canonicalizando y luego verificando.

  6. DOM XSS — Dispara un XSS que el servidor nunca ve ocultando un payload en el hash de la URL, rastreando un sumidero innerHTML inseguro, y cambiando a textContent.

  7. Navegación forzada — Extrae una exportación de PII de un empleado desde una ruta sin enlazar accediendo a una URL interna de forma anónima, comprendiendo por qué la oscuridad no es control de acceso, y aplicando autenticación en el lado del servidor.

  8. Escalada horizontal de privilegios — Cambia un dígito y lee los datos de otro cliente recorriendo un IDOR desde ambos lados, enumerando ids de registros secuenciales, y añadiendo la comprobación de propiedad que falta.

  9. — Redirige un correo de restablecimiento de contraseña a un dominio similar falsificando la cabecera X-Forwarded-Host, robando el token de restablecimiento pulsado, y fijando una URL base configurada.


OWASP Top 10 para seguridad de API

  1. Autorización rota a nivel de función — Llama a endpoints solo para personal desde una cuenta de solo lectura accediendo a rutas de administrador como analista, obteniendo una lista de personal y poniendo en cola un pago, y añadiendo una protección de roles a nivel de router.

  2. Autorización rota a nivel de objeto — Intercambia un id y lee los datos de otro usuario cambiando el id del objeto en una solicitud, recolectando registros recorriendo ids, y aplicando propiedad por objeto.

  3. Autenticación de usuario rota — Fuerza bruta un código de inicio de sesión de seis dígitos atacando un endpoint de verificación sin límites, tomando el control solo con un correo electrónico, y limitando la tasa por cuenta con 429.

  4. Exposición excesiva de datos — Lee los campos que la interfaz nunca muestra comparando la página renderizada con el JSON sin procesar, encontrando teléfono, fecha de nacimiento y coordenadas, y serializando una lista de campos permitidos.

  5. Gestión inadecuada del inventario — Lee registros a través de una versión retirada de la API intercambiando v2 por una v1 obsoleta, omitiendo los controles que aplica la nueva versión, y retirando las versiones antiguas con 410 Gone.

  6. Inyección — Convierte un cuadro de búsqueda en una lectura completa de la base de datos saliendo de una consulta de catálogo, volcando la tabla de usuarios con UNION, y parametrizando para que la entrada siga siendo datos.

  7. Registro y monitoreo insuficientes — Consulta un cliente y no dejes rastro accediendo a un registro sin ticket, comprendiendo por qué nadie puede atribuirlo, y añadiendo registros de auditoría y alertas.

  8. Asignación masiva — Crea un saldo de fidelidad con dos claves extra añadiendo campos al cuerpo de un PATCH, escribiendo atributos que no deberías poseer, y vinculando solo los campos editables.


Seguridad de Git y del repositorio

  1. Secretos en el historial de Git — Recupera una clave API activa del commit que la eliminó recorriendo el historial de un archivo de configuración limpiado, reproduciendo una clave que nunca se rotó, y rotando primero y luego depurando con git filter-repo.

  2. Directorio .git expuesto — Reconstruye una base de código completa desde una sola URL pública encontrando un .git navegable en la raíz web, volcando el repositorio y recuperando el código fuente, y desplegando artefactos de compilación en lugar del repositorio.

  3. Archivos secretos commiteados — Clona un repositorio público y lee su .env commiteado detectando archivos secretos rastreados desde el primer commit, dejando de rastrearlos con git rm --cached y rotándolos, y añadiendo un .gitignore más un hook de pre-commit.

  4. Suplantación del autor de un commit — Introduce una puerta trasera con el nombre de un mantenedor obteniendo una identidad de autor de git log, leyendo la insignia de firma No verificada, y exigiendo commits firmados para todos los contribuyentes, incluidos los administradores.

  5. Bypass de la protección de ramas — Haz force-push sobre main y omite la revisión y CI reescribiendo el historial en una rama sin protección, enviando código no revisado directamente a producción, y exigiendo pull requests, revisores y comprobaciones.

  6. Tokens de acceso filtrados — Clona repositorios privados con un token de un gist público comprobando qué puede alcanzar un token con demasiados permisos, revocando y rotando en lugar de solo eliminar el gist, y reemitiendo tokens granulares y de corta duración.

  7. Pull requests maliciosos — Detecta una puerta trasera oculta dentro de una corrección de prueba aparentemente inofensiva leyendo el diff completo en lugar de la descripción, marcando ediciones fuera de alcance en los scripts de despliegue, y reforzando la revisión con CODEOWNERS y límites de forks.

  8. — Extrae una clave de despliegue directamente de un registro de compilación público encontrando el paso del flujo de trabajo que imprime un secreto, evitando que la entrada no confiable se ejecute como comandos de shell, y fijando las acciones por commit SHA y rotando la clave.

Descargar herramienta
Inyección de cabecera Host
  • Redirección de URL insegura — Oculta una página de phishing detrás de un inicio de sesión real abusando del parámetro next, comprendiendo por qué el dominio parece correcto, y permitiendo solo destinos relativos.

  • Código de depuración residual — Extrae secretos de producción de una ruta de depuración olvidada encontrando un endpoint que vuelca variables de entorno, leyendo secretos JWT y de base de datos, y fallando de forma segura con una lista de permitidos.

  • PII en la URL — Extrae datos personales directamente de un enlace detectando identificadores en las cadenas de consulta, siguiendo la fuga hacia registros y referrers, y reescribiendo a tokens opacos.

  • XSS reflejado — Crea una URL maliciosa que se ejecuta en el momento en que se abre reflejando un payload desde una página de búsqueda, comprendiendo el flujo en el que la víctima hace clic en el enlace, y escapando en el límite de renderizado.

  • Falsificación de solicitudes del lado del servidor — Haz que el servidor obtenga sus propias credenciales de la nube abusando de una función de vista previa de enlaces, alcanzando el endpoint de metadatos, y validando los destinos salientes.

  • Fijación de sesión — Planta un id de sesión y hereda el inicio de sesión de la víctima fijando un id conocido en la víctima, observando cómo el inicio de sesión lo reutiliza, y regenerándolo en cada inicio de sesión.

  • Inyección SQL — Vuelca una base de datos a través de un formulario de búsqueda sin protección explotando un payload de tautología, exfiltrando tablas con UNION SELECT, y entregando la corrección parametrizada.

  • XSS almacenado — Planta un script en un comentario y observa cómo se dispara almacenando un payload en contenido de usuario, viéndolo ejecutarse para el siguiente visitante, y escapando la salida en el momento del renderizado.

  • Exposición de tokens en la URL — Reutiliza un token de sesión obtenido de un registro de referrer capturando un token en una URL de redirección, reproduciéndolo en una cuenta activa, y moviéndolo a una cookie HttpOnly.

  • Enumeración de usuarios — Obtén una lista verificada de clientes desde un formulario de inicio de sesión leyendo cuerpos de error diferentes, midiendo fugas de tiempo de respuesta, y unificando errores y tiempos.

  • Escalada vertical de privilegios — Forja una declaración de rol y conviértete en administrador manipulando el token de sesión, saltando de visor a administrador, y verificando los tokens antes de confiar en ellos.

  • Aleatoriedad débil — Predice un token de restablecimiento de contraseña y toma el control de la cuenta muestreando tokens del generador, recuperando el estado de Math.random(), y cambiando a crypto.randomBytes.

  • Inyección XXE — Lee el archivo de contraseñas a través de una subida XML enviando una orden de compra manipulada, resolviendo una entidad externa, y deshabilitando la resolución de entidades.

  • Mala configuración de seguridad — Lee una cuenta con sesión iniciada desde cualquier sitio web reflejando un origen CORS arbitrario, aprovechando una página señuelo, y fijando CORS a una lista de permitidos.

  • Consumo ilimitado de recursos — Extrae un catálogo con una sola solicitud de gran tamaño configurando el tamaño de página desde la solicitud, obteniendo 250,000 registros de una vez, y limitando el tamaño de página en el lado del servidor.

  • Exposición de secretos en CI/CD