
Cómo verificar las certificaciones de un pentester (OSCP, OSWE, CRTO…)
Respuesta directa: Para verificar las certificaciones de un pentester, usa los portales oficiales de cada organismo emisor: Credly (credly.com) para certificaciones de Offensive Security (OSCP, OSWE, OSEP), el directorio de GIAC en giac.org/certified-professional para GPEN y GWAPT, el portal de verificación de EC-Council en aspen.eccouncil.org/verify para CEH, y el badge digital o confirmación por email para CRTO de Zero Point Security.
Pedir el badge digital o el número de certificado y verificarlo directamente en el portal oficial del organismo emisor antes de firmar un contrato es el mínimo no negociable para cualquier proveedor de pentesting.
Por qué verificar certificaciones no es opcional
En el mercado de servicios de seguridad, las certificaciones falsas o exageradas son más comunes de lo que parece. Un estudio de la ISC2 del 2023 identificó que un porcentaje significativo de los profesionales que listan certificaciones de seguridad en plataformas laborales tienen credenciales que no pueden ser verificadas en los registros oficiales del emisor.
Las consecuencias de contratar a alguien con certificaciones falsas no son solo financieras: si el pentester no tiene el nivel técnico que sus credenciales sugieren, puede entregar un reporte incompleto, perder vulnerabilidades críticas, o peor — dañar sistemas en producción por falta de experiencia en técnicas avanzadas de explotación controlada.
Esta guía cubre las certificaciones ofensivas más relevantes del mercado en 2026, cómo verificarlas, y qué señales de alerta buscar en el proceso de evaluación de proveedores.
El ecosistema de certificaciones ofensivas
Las certificaciones de pentesting no son todas iguales. Hay dos dimensiones clave para evaluarlas:
Examen teórico vs examen práctico:
- Las certificaciones más respetadas en la industria requieren superar un examen práctico de hacking en un laboratorio controlado. Completar preguntas de opción múltiple sobre conceptos de seguridad es fundamentalmente diferente.
- OSCP, OSWE, OSEP, CRTO y GPEN tienen componentes prácticos significativos.
- CEH ha sido históricamente criticado por su énfasis en teoría sobre práctica, aunque EC-Council introdujo el CEH Practical como complemento.
Organismos emisores reconocidos:
| Organismo | Certificaciones principales | Portal de verificación |
|---|---|---|
| Offensive Security | OSCP, OSWE, OSEP, OSED, OSDA | credly.com (badge digital) |
| Zero Point Security | CRTO, CRTE, CRTM | Badge de Credly/Badgr o confirmación directa por email con Zero Point Security |
| GIAC (SANS) | GPEN, GWAPT, GXPN, GCIH | giac.org/certified-professional |
| EC-Council | CEH, CPENT, LPT | aspen.eccouncil.org/verify |
| eLearnSecurity / INE | eJPT, eCPPT, eWPT | my.ine.com/certifications |
| CompTIA | PenTest+, Security+ | verifycomptia.com |
Cómo verificar OSCP, OSWE y las certificaciones de Offensive Security
Offensive Security (OffSec) es el organismo emisor del OSCP (Offensive Security Certified Professional), OSWE (Offensive Security Web Expert), OSEP (Offensive Security Experienced Penetration Tester), OSED y OSDA, entre otros. Son consideradas las certificaciones más exigentes del mercado: el examen de OSCP consiste en 23 horas y 45 minutos de hacking práctico contra una red de laboratorio, seguido de 24 horas para redactar el informe técnico.
Proceso de verificación:
- Solicita al candidato o proveedor el badge digital de Credly. OffSec emite sus badges a través de Credly, accesible en credly.com.
- El badge incluye un enlace público verificable que muestra nombre del titular, fecha de obtención, y la organización emisora ("Offensive Security").
- Si el proveedor no puede compartir el enlace del badge pero alega tener el certificado, pide el número de certificado (OSID) y solicita la verificación directamente al equipo de soporte de OffSec.
- Confirma que el nombre en el certificado coincide con el nombre del consultor que ejecutará el engagement, no solo el nombre de la empresa.
Señal de alerta: Cualquier proveedor que "tiene la certificación pero no puede compartir el badge en este momento" es una señal de alerta grave. Los badges de Credly son públicos por diseño.
Cómo verificar CRTO (Certified Red Team Operator) y certificaciones de Zero Point Security
El CRTO de Zero Point Security, creado por Daniel Duggan (RastaMouse), se ha convertido en una de las certificaciones más respetadas para operaciones de red team y técnicas de evasión avanzada. El examen práctico evalúa técnicas de Active Directory attacks, C2 framework operation, y evasión de defensas en entornos Windows empresariales.
Proceso de verificación:
- Zero Point Security no publica un portal web propio de verificación por código; la vía confiable es el badge digital de Credly o Badgr que se entrega al aprobar el examen.
- Solicita al proveedor el enlace público del badge (Credly o Badgr) y ábrelo para confirmar nombre del titular, emisor ("Zero Point Security") y fecha de obtención.
- Si el proveedor no puede compartir el enlace del badge, solicita confirmación directamente por email a Zero Point Security; la empresa responde a solicitudes de verificación de empleadores.
- Desconfía de cualquier "portal de verificación" no oficial que pida introducir un código sin mostrar el enlace del badge — la vía verificable es el badge público.
Cómo verificar GPEN, GWAPT y certificaciones GIAC
GIAC (Global Information Assurance Certification), brazo de certificación del SANS Institute, emite algunas de las certificaciones más respetadas para seguridad ofensiva y defensiva. Las más relevantes para pentesting son:
- GPEN (GIAC Penetration Tester): cubre network penetration testing, password attacks, exploitation
- GWAPT (GIAC Web Application Penetration Tester): especializada en aplicaciones web
- GXPN (GIAC Exploit Researcher and Advanced Penetration Tester): nivel avanzado, técnicas de explotación
Proceso de verificación:
- Accede al directorio oficial en giac.org/certified-professional
- Ingresa el nombre completo del candidato tal como aparece en su certificado, o su Analyst ID si lo proporcionan
- El sistema muestra todas las certificaciones activas (GIAC tiene ciclo de renovación de 4 años) junto con fecha de obtención y estado de vigencia
- Las certificaciones GIAC vencidas dejan de aparecer como vigentes en el directorio — una certificación GPEN de 2016 sin renovar no garantiza conocimiento actualizado de técnicas modernas
Cómo verificar CEH y certificaciones EC-Council
El CEH (Certified Ethical Hacker) de EC-Council es una de las certificaciones más reconocidas fuera de la comunidad técnica de seguridad, particularmente en entornos corporativos y gubernamentales. Aunque ha recibido críticas por su énfasis en memorización sobre hacking práctico, el CEH Practical (introducido posteriormente) tiene componente hands-on.
Proceso de verificación:
- Accede a la herramienta de verificación de EC-Council: aspen.eccouncil.org/verify
- Ingresa el nombre completo del candidato y el número de certificado
- El sistema confirma el nombre, la certificación específica (CEH v11, v12, CEH Practical, etc.) y la vigencia
- Las certificaciones EC-Council tienen una vigencia de 3 años con requisitos de renovación a través de créditos de educación continua (ECE credits)
eJPT, eCPPT y certificaciones de INE/eLearnSecurity
INE (anteriormente eLearnSecurity) ofrece una trayectoria de certificaciones prácticas orientadas a pentesting web y de redes. El eCPPT (eLearnSecurity Certified Professional Penetration Tester) es una certificación práctica respetada para pentesters de nivel medio.
Verificación: A través del portal my.ine.com/certifications usando el ID de certificado proporcionado por el candidato.
Señales de alerta: cómo detectar certificaciones falsas o infladas
Más allá de la verificación técnica, hay patrones de comportamiento que deberían generar escepticismo:
Señales de alerta en el proveedor:
- Lista múltiples certificaciones de alto nivel sin poder mostrar los badges digitales
- Certifica a "todo su equipo" en OSCP pero no puede nombrar al consultor específico asignado a tu engagement
- Las fechas de obtención son muy recientes para el nivel de experiencia que describe
- No puede discutir técnicamente los conceptos cubiertos en la certificación que alega tener
- La certificación es de un organismo no reconocido o que no existe en los listados de CREST, PTES, o NIST
Certificaciones legítimas vs credenciales infladas:
Una certificación real de Offensive Security (OSCP, OSWE) implica que el titular pasó un examen de hacking práctico de alta exigencia. Una "certificación" de un bootcamp online de 40 horas no es equivalente aunque el nombre suene similar.
Para contexto: el examen OSCP tiene una tasa de aprobación en primer intento estimada alrededor del 15-20% según foros de la comunidad. El OSWE y el OSEP son considerablemente más difíciles. Un proveedor donde "todos los consultores tienen OSCP" merece preguntas directas sobre cuándo y cómo lo obtuvieron.
PNPT y otras certificaciones emergentes en 2026
El ecosistema de certificaciones ofensivas ha crecido en los últimos años. Además de las certificaciones establecidas, hay opciones relevantes que han ganado reconocimiento en la comunidad técnica:
PNPT (Practical Network Penetration Tester) de TCM Security es una certificación práctica de nivel intermedio que ha ganado considerable reconocimiento desde 2021. El examen consiste en un pentest real contra una red empresarial simulada de cinco días, seguido de un informe escrito. TCM Security gestiona sus certificaciones a través del portal certifications.tcm-sec.com; para verificar un certificado específico, solicita al titular el enlace de verificación incluido en su credencial.
BSCP (Burp Suite Certified Practitioner) de PortSwigger —la empresa detrás de Burp Suite— es una certificación práctica específicamente para pentesting web avanzado. Los titulares demuestran capacidad para explotar vulnerabilidades complejas en la plataforma Web Security Academy. Se verifica en portswigger.net/web-security/certification/verify-your-certification introduciendo el token del certificado.
HTB CPTS (HackTheBox Certified Penetration Testing Specialist) de Hack The Box evalúa un pentest completo de múltiples días contra una red empresarial simulada. La verificación se realiza en el portal de HackTheBox a través del perfil público del certificado.
Tabla comparativa de exigencia práctica
| Certificación | Duración examen | Componente práctico | Verificación |
|---|---|---|---|
| OSCP | 23h 45min | Sí (100%) | credly.com |
| OSWE | 47h 45min | Sí (100%) | credly.com |
| CRTO | 48h | Sí (100%) | Badge Credly/Badgr |
| GPEN | 3h | Mixto (labs + múltiple opción) | giac.org/certified-professional |
| CEH | 4h | Teórico (CEH Practical es separado) | aspen.eccouncil.org/verify |
| PNPT | 5 días | Sí (100%) | certifications.tcm-sec.com |
| BSCP | 4h | Sí (labs web) | portswigger.net |
Al evaluar un proveedor, preguntar específicamente qué certificaciones tienen los consultores asignados a tu engagement —no el equipo en general— y pedir los badges verificables de esas personas es el estándar mínimo de due diligence.
Por qué las certificaciones verificables son solo el punto de partida
Las certificaciones confirman que el pentester pasó un examen en una fecha determinada. No garantizan experiencia en tu industria específica, conocimiento de las últimas técnicas (las certificaciones tienen fechas de corte curricular), o la capacidad de comunicar hallazgos efectivamente a equipos no técnicos.
El proceso de evaluación completo debe incluir:
- Verificación de certificaciones (usando los portales descritos arriba)
- Referencias verificables de clientes anteriores en industrias similares
- Muestra de reporte anterior (anonimizado) para evaluar calidad de documentación
- Entrevista técnica breve donde el consultor explique su metodología
- Contrato con SLAs claros de entrega y política de retests
Para una visión completa de todos los criterios que debes evaluar al elegir un proveedor, consulta el checklist para evaluar proveedores de pentesting.
El equipo de WhiteJaguars cuenta con consultores certificados en OSCP, CISSP, CEH y CISM, entre otras. Las certificaciones son individuales —de cada consultor— y pueden verificarse solicitando el número de credencial directamente al proveedor. Antes de cualquier engagement, un proveedor profesional debe poder compartir los badges digitales específicos del equipo asignado: las certificaciones auténticas tienen perfil público verificable.
Preguntas frecuentes
¿Qué certificaciones debe tener un pentester profesional?
Un pentester profesional debería contar al menos con una certificación práctica reconocida por la industria: OSCP, GPEN, CEH o equivalente. Las certificaciones prácticas —donde el examen exige comprometer sistemas reales, no solo responder preguntas teóricas— son más indicativas de capacidad técnica real. Para proyectos avanzados (red team, aplicaciones web, Active Directory), las certificaciones de mayor exigencia como OSCP o CISSP añaden una garantía adicional.
¿Cómo verificar que un proveedor tiene las certificaciones que afirma tener?
Cada organismo emisor ofrece un portal de verificación público: Credly (credly.com) para Offensive Security, giac.org/certified-professional para GIAC, aspen.eccouncil.org/verify para EC-Council, y verifycomptia.com para CompTIA. El proceso correcto es solicitar el nombre completo del consultor asignado, pedir el badge digital o número de certificado, y verificarlo directamente en el portal correspondiente. Un proveedor que no puede compartir esta información antes del contrato es una señal de alerta grave.
¿Qué diferencia hay entre un pentester certificado y uno sin certificación?
La certificación no garantiza competencia, pero ofrece una referencia objetiva y verificable de que el profesional superó un estándar técnico reconocido en una fecha determinada. Un pentester sin certificación puede tener más experiencia práctica que uno recién certificado, pero en ausencia de referencias verificables de clientes, la certificación es el único indicador objetivo disponible. Lo ideal es combinar ambos criterios: certificaciones vigentes más referencias de proyectos anteriores en industrias similares.
La decisión de contratar un proveedor de pentesting no debería basarse en una presentación comercial. La verificación independiente de credenciales es una práctica básica de due diligence que cualquier comprador informado debe ejercer. Un análisis detallado de cómo se aplican estos criterios en la práctica puede encontrarse en el artículo sobre las mejores empresas de pentesting en Costa Rica.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables