Volver al blog
Empezar desde cero··3 min lectura·srkdev

Cómo empezar en ciberseguridad desde cero en 2026

Guía realista para aprender ciberseguridad sin base previa: qué estudiar primero, por dónde NO empezar, cómo practicar legal y errores que yo veo a diario en alumnos nuevos.

Cómo empezar en ciberseguridad desde cero en 2026

Veo a diario gente que busca academias de ciberseguridad, compra cursos caros o se mete a ver vídeos de YouTube sobre cómo “hackear Wi‑Fi” y, al mes, se frustra porque nada encaja. Si eso te suena, sigue leyendo.

Voy a darte la misma ruta que yo les pongo a los alumnos nuevos de WeHack. Sin venderte nada extra, sin humo, sin “fórmulas mágicas”.

Antes de hackear nada: los 3 pilares que nadie quiere estudiar

La mayoría abandona porque empieza por lo vistoso (Burp Suite, Nmap, Metasploit). Error. Los 3 pilares sin excusa:

  • Redes: IP, puertos, DNS, HTTP/HTTPS, subredes. No hace falta ser ingeniero, pero sí saber qué pasa cuando pones una URL en el navegador.
  • Linux: si sudas con la terminal, te va a ir mal. Kali mola mucho en fotos, pero una Debian normal es mejor para aprender sin distracciones.
  • Python: no tienes que ser un genio, pero necesitas automatizar cosas básicas.

Mi regla personal: si no puedes explicar qué es una subred con tus palabras, no toques pentesting todavía. Ahorrarás 3 meses de frustración.

No intentes saberlo todo: decide ofensivo, defensivo o ni idea

La ciberseguridad es demasiado grande. Si te piden una recomendación rápida hoy en 2026:

  • Si te gusta “encontrar fallos” y la gente te dice que eres tozudo → Red Team (ofensiva).
  • Si eres el que no aguanta ver a un familiar caer en phishing y le pones MFA en todas sus cuentas → Blue Team (defensiva).
  • Si aún no sabes → empieza por conceptos generales, luego decides.

En WeHack lo hemos diseñado así: primero una base común, luego te vas a la ruta que te guste. No hay prisa.

Esto es lo más importante del artículo. Se ve a muchísima gente jovencita que se sabe de memoria 10 flags de HTB y luego hace un escaneo a la IP del colegio o del trabajo por “probar”. No hagas eso.

Entornos seguros, ordenados por mi gusto personal:

  • TryHackMe para empezar. Son guías paso a paso y no te frustras tanto.
  • Hack The Box cuando ya tengas una base.
  • Tu propio laboratorio con VirtualBox/VMware: montar Windows Server + clientes, Active Directory básico, etc.
  • CTFs de fin de semana para coger intuición y aprender a buscar.

Consejo corto: la mayoría de empresas te contratan por saber AD y Windows, no por hacer 10 boxes de OSCP en 1 día.

Crea prueba: GitHub, writeups, certificados firmados

Cuando sales a buscar prácticas o tu primer curro, nadie se fía de “sé hacer pentesting” en un CV. Necesitas prueba:

  • GitHub con scripts, writeups de CTF, laboratorios montados.
  • LinkedIn o redes donde expliques tu progreso (no hace falta ser influencer: un post semanal de lo que has aprendido ya te diferencia de 90%).
  • Certificados con verificación pública, no PDFs sueltos. WeHack lo hace con código público y QR; hay muchas más maneras, pero importante: que se pueda validar.

Ciberseguridad también es protegerse

Mucha gente llega diciendo “quiero ser hacker”, y al mes se da cuenta de que le gusta más el lado de defender, enseñar a otros o automatizar respuestas a incidentes. No pasa nada: el lado academias para protegerse es la demanda más fuerte hoy en día en pymes y autónomos españoles.

Si empiezas por ahí, toca: contraseñas decentes, gestor de contraseñas, MFA donde puedas, backups 3-2-1, phishing, patching básico. Eso ya protege a una pyme del 80% de problemas reales.

Plan de 30 días sin humo

Te dejo un plan brutalmente simple, como les pongo a los alumnos 0 en WeHack:

  1. Días 1–7: Conceptos de redes (modelo OSI, TCP, UDP, DNS, HTTP, subredes). Usa cualquier curso básico o playlist + 1 hora diaria.
  2. Días 8–15: Linux terminal (mv, cp, grep, find, ssh, permisos, bash básico). Instálalo en tu máquina de verdad, no solo en VM.
  3. Días 16–23: Python básico. Haz scripts chiquitos: scraper simple, renombra archivos, hace peticiones HTTP.
  4. Días 24–30: Resuelve 2–3 máquinas muy fáciles de TryHackMe y escribe 1 writeup corto de cada una. Súbelo a GitHub.

Si haces esto, ya vas por delante de un 70% de la gente que dice “me gusta la ciberseguridad” en LinkedIn.

Para cerrar

Si aún así prefieres no ir solo, en WeHackAcademy tienes una academia de ciberseguridad en España con rutas claras, labs ordenados y certificaciones verificables en español. Si prefieres ir solo, perfecto: sigue la ruta anterior y publica lo que haces. No necesitas 100 títulos, necesitas constancia 3 meses y ganas de romper cosas (en el buen sentido).

Sigue aprendiendo ciberseguridad en español.

Cursos ordenados, laboratorios reales y certificaciones verificables. Si buscas una academia en España o simplemente empezar hacking de 0, ya tienes la ruta lista.