Saltearse al contenido

OSWE

El OSWE (Offensive Security Web Expert) es la certificación avanzada de seguridad web de OffSec, centrada en la EXPLOTACIÓN mediante análisis de CÓDIGO FUENTE (white-box). No es buscar vulns a ciegas: es leer el código de una app, encontrar el fallo y encadenar un exploit (a menudo hasta RCE).

- enfoque WHITE-BOX: tienes el CÓDIGO FUENTE y debes hallar y explotar las vulns en él
- objetivo: encadenar vulnerabilidades hasta RCE o auth bypass + ejecución
- requiere ENTENDER y LEER código (PHP, Java, C#, Node, Python...) no solo usar herramientas
- escribir EXPLOITS automatizados (scripts que explotan la cadena de principio a fin)
- auditoría de código fuente para hallar vulns (inyección, deserialización, lógica, auth)
- SQLi avanzada (incl. blind), deserialización, SSTI, type juggling, race conditions
- bypass de autenticación/autorización encadenados (ver web-logic, web-session)
- construcción de exploits que automatizan la cadena completa
- 48 horas prácticas + reporte: comprometer aplicaciones analizando su código
- objetivo típico: auth bypass + RCE encadenados, con un exploit script funcional
- muy exigente: requiere soltura leyendo código y depurando
- el curso WEB-300 + práctica intensa de análisis de código fuente
- dominar las vulns web a fondo (área Web: web-logic, web-session, deserialización, SSTI)
- PortSwigger Web Security Academy (temas avanzados); practicar escribir exploits en Python
- leer código de apps reales y buscar/entender sus CVEs
- referencia para AppSec / pentester web senior y para auditoría de código
- demuestra capacidad de WHITE-BOX real (muy demandada en AppSec/DevSecOps)
- complemento natural del OSCP para especialización en web
  • El OSWE valida auditoría de código + explotación white-box: leer el código y encadenar hasta RCE.
  • Encaja con roles de AppSec/DevSecOps (dso-*) y pentest web senior.
  • Prepararlo exige dominar el área Web a fondo y saber escribir exploits (Python).
  • Complemento natural del OSCP para especializarse en web.
  • Es white-box: entrena leer código (PHP/Java/JS/.NET) para encontrar la cadena, no fuzzear a ciegas.
  • Prepara scripts de explotación propios; el examen premia automatizar la cadena auth-bypass → RCE.
  • Error típico: perderte en el código sin método; traza el flujo de la entrada del usuario hasta el sink.
  • Dominar el área Web (Fallos de lógica de negocio, Gestión de sesiones, deserialización, SSTI)
  • Soltura leyendo código (PHP/Java/C#/Node/Python)
  • Curso WEB-300 + práctica de auditoría de código
  • Escribir exploits automatizados en Python
  • PortSwigger (temas avanzados) y CVEs de apps reales
  • Practicar cadenas auth bypass → RCE
  • Examen simulado 48 h + reporte