
Panorama del entorno completo: Kali Linux VM (atacante) en red Host-Only, OWASP Juice Shop en Docker (objetivo principal), OWASP BWA VM (objetivo secundario) y VS Code para mitigaciones. Qué hace cada pieza y cómo encajan.
Demo de instalación de Kali Linux en VirtualBox con Adaptador solo anfitrión (Host-Only). Red aislada que permite a Kali atacar los objetivos del curso sin exposición a la red real ni a internet. Burp Suite ya viene preinstalado en Kali.
Demo de instalación de Docker Desktop y despliegue de Juice Shop con un solo comando. Verificación de que Kali VM alcanza Juice Shop vía red Host-Only. La app vulnerable moderna que usaremos en todo el curso.
Demo de importación de OWASP BWA en VirtualBox con red Host-Only. BWA incluye DVWA y más de 20 apps vulnerables adicionales para las secciones de vulnerabilidades avanzadas.
Descarga del código fuente de Juice Shop desde GitHub y configuración de VS Code como editor de mitigaciones.
Analiza tres brechas reales que cambiaron la industria del software: Equifax, Log4Shell y SolarWinds. Impacto técnico y económico concreto de cada una y por qué la Seguridad de Aplicaciones ya no es opcional.
Diferencia vulnerabilidad, amenaza, riesgo e impacto con ejemplos directamente en código. El vocabulario preciso para participar en conversaciones de seguridad en tu equipo desde hoy.
Dónde entra la seguridad en cada fase del SDLC, qué significa Secure by Design en la práctica y cómo se distribuyen las responsabilidades entre developers, DevOps y AppSec en un equipo real.
Frontend, backend, APIs REST, bases de datos y servicios externos: en qué capa específica vive cada tipo de riesgo de seguridad y por qué. Base para entender qué atacar y qué proteger.
Cómo identificar activos sensibles (PII, credenciales, tokens), trazar el flujo del dato desde el usuario hasta la base de datos y definir fronteras de confianza. Base del threat modeling y de todo análisis de riesgo.
Por qué una librería desactualizada o un header de seguridad ausente puede comprometer toda tu aplicación. La cadena de suministro del software como vector de ataque real.
Instalación y configuración inicial de Burp Suite Community Edition en Kali Linux. Verificación de que el proxy está listo para interceptar tráfico. Punto de partida para todas las demos de explotación del curso.
El módulo Proxy de Burp Suite: cómo interceptar, inspeccionar y modificar peticiones HTTP entre el navegador y el servidor. La herramienta central de todo análisis manual de seguridad web que usaremos en el OWASP Top 10.
Instalación y configuración de FoxyProxy en el navegador de Kali para redirigir tráfico a través de Burp Suite de forma selectiva. Configuración recomendada para el trabajo diario con Juice Shop.
Instalación del certificado CA de Burp Suite para interceptar tráfico HTTPS sin errores. Paso necesario para analizar Juice Shop y cualquier aplicación moderna.
Modo Sniper del Intruder: automatización de peticiones con un punto de inyección. Aplicación directa en pruebas de autenticación contra Juice Shop — conecta con A07 del OWASP Top 10.
Modo Battery Ram: mismo payload en múltiples posiciones simultáneamente. Diferencias con Sniper y cuándo es la opción correcta en pruebas de seguridad.
Modo Pitchfork: múltiples listas de payloads en múltiples posiciones en paralelo. Útil para pruebas con pares de credenciales conocidas en escenarios de credential stuffing.
Modo Cluster Bomb: combinación exhaustiva de múltiples listas de payloads. Cuándo usarlo y cuándo el volumen de peticiones lo hace impráctico en un contexto real.
El módulo Repeater: modificar y reenviar peticiones HTTP manualmente para explorar el comportamiento de la aplicación. La herramienta más usada para demostrar SQL injection, SSRF y Broken Access Control en el Top 10.
Decoder para codificar y decodificar datos (URL, Base64, HTML, hex). Comparer para identificar diferencias entre respuestas HTTP. Herramientas de apoyo al análisis de peticiones en las demos del OWASP Top 10.
OWASP, su estructura y cómo se construye el Top 10. Cómo usarlo como referencia práctica en revisiones de código y auditorías internas. A partir de aquí usaremos Burp Suite como herramienta principal de explotación en cada demo.
Explotación de Broken Access Control sobre Juice Shop desde Kali usando Burp Proxy: intercepción de petición, modificación del ID de usuario para acceder a recursos ajenos y bypass de autorización. Fix en código fuente + verificación con npm start.
Uso de Burp Proxy para detectar Security Misconfiguration en Juice Shop: cabeceras de seguridad ausentes, páginas de error verbosas, endpoints expuestos. Corrección en código fuente y configuración del servidor.
Demo de detección de dependencias vulnerables con npm audit y OWASP Dependency-Check sobre Juice Shop. Cómo leer los reportes, priorizar qué actualizar primero y gestionar el ciclo de vida de dependencias en un proyecto real.
Uso de Burp Proxy para interceptar y analizar datos sensibles en tránsito sin cifrar. Hashing inseguro de contraseñas en la base de datos de Juice Shop. Corrección aplicada en código fuente con algoritmos correctos.
SQL Injection ejecutada con Burp Repeater sobre DVWA desde Kali: crafting de payloads maliciosos, extracción de base de datos paso a paso. Defensa con prepared statements en código real. También se cubren Command Injection y NoSQL Injection.
Insecure Design como categoría independiente: qué lo diferencia de una mala implementación, ejemplos reales de decisiones de diseño que crean vulnerabilidades estructurales y cómo prevenirlo con requisitos de seguridad desde el inicio.
Ataque de brute force y credential stuffing sobre Juice Shop usando Burp Intruder desde Kali: configuración del ataque, ejecución y análisis de respuestas. Defensa: rate limiting, bloqueo de cuenta y gestión correcta de sesiones en código.
Análisis técnico de SolarWinds y Log4Shell: qué falló a nivel de integridad del software, qué control lo habría prevenido en cada caso y cómo aplicar esas lecciones en tu pipeline hoy.
Por qué la ausencia de logging fue el factor decisivo en brechas masivas. Qué eventos críticos deben registrarse, con qué estructura mínima y qué diferencia hace tenerlos cuando ocurre un incidente real.
Threat modeling como disciplina: qué es, en qué fase del SDLC aplicarlo y el dato real sobre el costo diferencial de corregir una vulnerabilidad en diseño vs. en producción. Por qué ningún equipo serio lo omite.
Cómo identificar los activos que un atacante quiere comprometer, los actores de amenaza internos y externos y sus vectores de ataque reales. Aplicado sobre la app e-commerce del curso.
Demo de OWASP Threat Dragon: instalación, creación de diagrama de flujo de datos, marcado de trust boundaries, adición de actores y procesos. La herramienta gratuita de referencia para threat modeling.
Aplicación de STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege) sobre la app e-commerce. Cada categoría con ejemplo concreto en arquitectura y código y el control que la mitiga.
Cómo usar una matriz riesgo/impacto para priorizar amenazas y convertirlas en tickets concretos de seguridad para el backlog. El paso que transforma el threat modeling en acción real del equipo.
Diferencia práctica entre cifrado simétrico y asimétrico, cuándo usar cada uno en una app web y los errores más comunes al combinarlos que terminan en datos expuestos.
Implementación correcta de hashing con bcrypt y Argon2 en Python y Node.js. Por qué MD5 y SHA-1 están prohibidos, cómo crackear un hash MD5 en segundos y cómo migrar una base de datos con hashes inseguros.
Qué es TLS y cómo verificar con sslyze que esté correctamente implementado. Detección de configuraciones inseguras en producción, cifrado de datos en reposo y gestión de claves con variables de entorno.
Ecosistema completo de security testing: qué analiza cada tipo, en qué fase del SDLC aplica y qué vulnerabilidades encuentra vs. cuáles no. Guía de decisión para tu proyecto. Complemento a Burp Suite para testing automatizado.
Demo completa de SonarQube Community Edition sobre el código fuente de Juice Shop: instalación, reglas por lenguaje, análisis, interpretación de resultados y filtrado de falsos positivos. Listo para integrar en tu proyecto.
La seguridad de aplicaciones ya no es responsabilidad exclusiva de un equipo especializado. Hoy, cada línea de código puede ser el vector de ataque que comprometa datos de millones de personas, paralice una empresa o destruya la reputación de un producto. Los ataques no esperan: el 43% de las brechas reportadas en los últimos años involucraron vulnerabilidades en aplicaciones que nadie detectó hasta que fue demasiado tarde.
Este curso existe porque la teoría sola no protege ninguna aplicación. Cada vulnerabilidad del OWASP Top 10 se demuestra en vivo: se explota desde Kali Linux usando Burp Suite sobre aplicaciones reales, y luego se mitiga directamente en el código fuente. No hay animaciones. No hay ejemplos inventados. Hay ataques reales ejecutados paso a paso y correcciones reales aplicadas en pantalla.
El entorno de trabajo replica lo que encontrarás en un equipo de seguridad profesional: Kali Linux como máquina atacante, OWASP Juice Shop y DVWA como objetivos vulnerables, Burp Suite para análisis manual, Semgrep para análisis estático de código (SAST), OWASP ZAP para pruebas dinámicas (DAST) y GitHub Actions para automatizar controles de seguridad en el pipeline de CI/CD. Todas las herramientas son gratuitas y están disponibles desde el primer día.
El curso también cubre Threat Modeling con metodología STRIDE usando OWASP Threat Dragon, principios de criptografía aplicada al desarrollo, Secure Coding con controles preventivos reales, logging de seguridad orientado a detección de incidentes, y DevSecOps con security gates funcionales que bloquean automáticamente el deploy cuando se detectan vulnerabilidades críticas.
Lo que diferencia este curso de cualquier otro es el enfoque: no enseña a memorizar definiciones ni a aprobar certificaciones. Enseña a pensar como un atacante para construir como un defensor. Cada sección produce un artefacto real: un reporte de vulnerabilidades, un threat model completo, un pipeline de seguridad configurado y funcionando que puedes presentar en tu equipo de trabajo la semana siguiente de haberlo terminado.
La seguridad de aplicaciones no es un tema futuro. Es una deuda que cada proyecto de software ya está pagando, lo sepa o no. Este curso es el punto de partida para dejar de acumularla.