OSWE
El OSWE (Offensive Security Web Expert) es la certificación avanzada de seguridad web de OffSec, centrada en la EXPLOTACIÓN mediante análisis de CÓDIGO FUENTE (white-box). No es buscar vulns a ciegas: es leer el código de una app, encontrar el fallo y encadenar un exploit (a menudo hasta RCE).
Qué la distingue
Sección titulada «Qué la distingue»- enfoque WHITE-BOX: tienes el CÓDIGO FUENTE y debes hallar y explotar las vulns en él- objetivo: encadenar vulnerabilidades hasta RCE o auth bypass + ejecución- requiere ENTENDER y LEER código (PHP, Java, C#, Node, Python...) no solo usar herramientas- escribir EXPLOITS automatizados (scripts que explotan la cadena de principio a fin)Qué cubre (curso WEB-300)
Sección titulada «Qué cubre (curso WEB-300)»- auditoría de código fuente para hallar vulns (inyección, deserialización, lógica, auth)- SQLi avanzada (incl. blind), deserialización, SSTI, type juggling, race conditions- bypass de autenticación/autorización encadenados (ver web-logic, web-session)- construcción de exploits que automatizan la cadena completaEl examen
Sección titulada «El examen»- 48 horas prácticas + reporte: comprometer aplicaciones analizando su código- objetivo típico: auth bypass + RCE encadenados, con un exploit script funcional- muy exigente: requiere soltura leyendo código y depurandoCómo prepararse
Sección titulada «Cómo prepararse»- el curso WEB-300 + práctica intensa de análisis de código fuente- dominar las vulns web a fondo (área Web: web-logic, web-session, deserialización, SSTI)- PortSwigger Web Security Academy (temas avanzados); practicar escribir exploits en Python- leer código de apps reales y buscar/entender sus CVEsValor profesional
Sección titulada «Valor profesional»- referencia para AppSec / pentester web senior y para auditoría de código- demuestra capacidad de WHITE-BOX real (muy demandada en AppSec/DevSecOps)- complemento natural del OSCP para especialización en webBlue Team / carrera
Sección titulada «Blue Team / carrera»- El OSWE valida auditoría de código + explotación white-box: leer el código y encadenar hasta RCE.
- Encaja con roles de AppSec/DevSecOps (dso-*) y pentest web senior.
- Prepararlo exige dominar el área Web a fondo y saber escribir exploits (Python).
- Complemento natural del OSCP para especializarse en web.
Consejos y errores comunes
Sección titulada «Consejos y errores comunes»- Es white-box: entrena leer código (PHP/Java/JS/.NET) para encontrar la cadena, no fuzzear a ciegas.
- Prepara scripts de explotación propios; el examen premia automatizar la cadena auth-bypass → RCE.
- Error típico: perderte en el código sin método; traza el flujo de la entrada del usuario hasta el sink.
Checklist de prueba
Sección titulada «Checklist de prueba»- Dominar el área Web (Fallos de lógica de negocio, Gestión de sesiones, deserialización, SSTI)
- Soltura leyendo código (PHP/Java/C#/Node/Python)
- Curso WEB-300 + práctica de auditoría de código
- Escribir exploits automatizados en Python
- PortSwigger (temas avanzados) y CVEs de apps reales
- Practicar cadenas auth bypass → RCE
- Examen simulado 48 h + reporte