eJPT: qué es, dificultad, conocimientos necesarios y cómo prepararse
eJPT (Junior Penetration Tester) de INE Security es una de las certificaciones prácticas más valoradas para dar los primeros pasos en hacking ético. Sin embargo, es entry-level dentro del pentesting, no un punto de partida absoluto en informática. En esta guía analizamos su formato actualizado en 2026 (45 preguntas en 48 horas), la metodología de enumeración y pivoting en red, y el framework práctico para superarla con soltura técnica.
Respuesta rápida: ¿qué es eJPT? #
eJPT (Junior Penetration Tester) es una certificación práctica de ciberseguridad ofensiva emitida por INE Security. Su objetivo es evaluar si el candidato puede desenvolverse de forma metódica en una red corporativa real: descubrir hosts, identificar puertos abiertos, enumerar vulnerabilidades en servicios y aplicaciones web, explotar fallos de seguridad y realizar movimientos laterales (pivoting).
Si dudas entre una certificación práctica o una generalista, consulta nuestra comparativa Security+ vs eJPT y la guía de qué aprender antes de hacking ético.
Aprende la metodología práctica de pentesting, enumeración, explotación y pivoting con laboratorios reales orientados al examen oficial.
Origen del nombre y actualización a INE Security #
Conocida originalmente como eLearnSecurity Junior Penetration Tester (y posteriormente popularizada como eJPTv2), la credencial está hoy gestionada por INE Security. Aunque en la comunidad se sigue denominando eJPTv2, el examen se actualizó en 2026 para reforzar la cobertura práctica en reconocimiento avanzado, seguridad web y flujos asistidos con IA defensiva/ofensiva.
El formato del examen en 2026: 45 preguntas y 48 horas #
| Parámetro | Detalle oficial del examen |
|---|---|
| Modalidad | 100% práctico en entorno de red dinámico |
| Número de preguntas | 45 preguntas dinámicas basadas en hallazgos del laboratorio |
| Tiempo disponible | 48 horas continuas desde el inicio |
| Tipo de examen | Open Book (consulta de notas y documentación permitida) |
| Corrección | Auto-graded (resultado disponible en pocas horas) |
Open Book: por qué buscar en Google no sustituye a estudiar #
Un examen open book refleja el trabajo real de un pentester, quien consulta sintaxis de comandos y documentación técnica durante una auditoría. Sin embargo, no permite aprender los conceptos desde cero durante el examen: si no entiendes cómo funciona el enrutamiento IP o qué es una sesión de Metasploit, el tiempo de 48 horas se agotará antes de completar el laboratorio.
Los 4 dominios de eJPT y sus pesos oficiales #
Distribución Oficial del Blueprint
- Host & Network Penetration Testing (35%): Explotación de servicios, Metasploit, port forwarding, fuerza bruta y cracking de contraseñas.
- Assessment Methodologies (25%): Descubrimiento de hosts, escaneo con Nmap, detección de SO, vulnerabilidades y OSINT.
- Host & Networking Auditing (25%): Enumeración interna post-acceso, usuarios, permisos, hashes y transferencia de archivos.
- Web App Penetration Testing (15%): Enumeración de directorios, autenticación y análisis de peticiones HTTP.
Dificultad real: ¿es fácil o difícil? #
La dificultad es relativa a tu experiencia previa:
- Sin bases IT ni redes: Muy difícil; la carga de conceptos simultáneos genera bloqueo.
- Con bases de redes y Linux: Dificultad adecuada; el reto es aprender la metodología ofensiva.
- Con práctica habitual en CTF y laboratorios: Accesible y una validación muy natural.
Conocimientos previos: redes, Linux, Windows y web #
Antes de reservar el examen necesitas desenvolverte con fluidez en:
- Redes: Direccionamiento IPv4, máscaras de subred (/24, /16), routing, TCP/UDP y puertos (guía de redes).
- Linux: Comandos de consola, gestión de procesos, rutas y permisos (guía Linux).
- Windows: Usuarios, servicios, interfaces de red y recursos compartidos (SMB).
- Web: Protocolo HTTP, métodos GET/POST, cookies y parámetros de sesión.
Herramientas esenciales: Nmap, Metasploit, web y OSINT #
No necesitas memorizar cientos de utilidades en Kali Linux. Concéntrate en dominar:
- Nmap: Descubrimiento de red, escaneo de versiones (`-sV`) y scripts NSE (`-sC`).
- Metasploit Framework: Configuración de payloads, handlers, targets y gestión de sesiones.
- Herramientas Web: Fuzzing de directorios (Gobuster, Dirb) y análisis de cabeceras.
- Cracking: John the Ripper y Hashcat para hashes offline.
La habilidad reina: enumeración metódica #
El error más común en principiantes es intentar lanzar exploits sin haber enumerado a fondo. En eJPT, el 80% del éxito reside en obtener información precisa: versiones exactas de software, comentarios HTML, recursos compartidos anónimos y nombres de usuario.
Estrategia de estudio en 5 etapas #
- Fundamentos: Asentar redes, Linux y protocolos antes de ver vídeos de hacking.
- Learning Path por Conceptos: Comprender la lógica de cada técnica en lugar de ver vídeos pasivamente.
- Repetición de Labs: Reejecutar laboratorios complejos sin mirar las instrucciones.
- Práctica sin Guía: Resolver retos en plataformas de CTF donde nadie te indique la siguiente herramienta.
- Simulación de Examen: Dedicar bloques de varias horas consecutivas a auditar una red sin ayuda externa.
Plan de preparación de 8 semanas #
Cronograma Práctico de 8 Semanas
- Semana 1: Fundamentos de redes (subredes, routing, Wireshark y TCP).
- Semana 2: Administración y consola en Windows y Linux.
- Semana 3: Reconocimiento, escaneo con Nmap y metodologías OSINT.
- Semana 4: Búsqueda de vulnerabilidades, Metasploit y payloads.
- Semana 5: Pentesting web (fuzzing, autenticación y análisis HTTP).
- Semana 6: Ataques a contraseñas, hashes y auditoría de hosts locales.
- Semana 7: Pivoting y port forwarding (enrutamiento de tráfico entre subredes).
- Semana 8: Simulaciones completas de laboratorio, notas y repaso general.
Pivoting en red: de host intermedio a red interna #
El pivoting es la técnica que permite utilizar un equipo comprometido como puente para alcanzar subredes internas no accesibles directamente desde tu máquina atacante. Requiere entender cómo añadir rutas en Metasploit (`autoroute`) o crear túneles con herramientas como Chisel y Proxychains.
Condiciones del voucher, retake, precios y vigencia #
Los vouchers de INE suelen tener una caducidad de 180 días desde su compra e incluyen un intento de recuperación (*retake*) gratuito si se realiza dentro de la ventana fijada por la plataforma (habitualmente 14 días). La certificación acreditada tiene una validez oficial de 3 años.
eJPT en el mundo laboral vs. pentest real y certificaciones #
eJPT acredita que sabes moverte en una consola ofensiva y resolver escenarios de pentesting junior. Para dar el salto a pentester profesional, acompaña tu certificación con proyectos documentados en tu portfolio y continúa tu avance en el Red Team roadmap hacia certificaciones intermedias.
Framework MAPEA y conclusión final #
Aplica siempre la secuencia profesional en cada laboratorio: Mapea $\rightarrow$ Enumera $\rightarrow$ Comprende $\rightarrow$ Valida $\rightarrow$ Expande $\rightarrow$ Documenta. eJPT no mide cuántos comandos memorizas, sino tu habilidad para razonar y descubrir qué está ocurriendo en una red corporativa.
¿Preparado para superar el examen práctico eJPT?
Domina el reconocimiento, la explotación con Metasploit y el pivoting con simulaciones de examen reales guiadas paso a paso.