Glosario Hacker Definitivo — 50 Términos Explicados 2026

El vocabulario que separa al hacker del «computer guy»

Entrar en la escena hacker implica aprender un vocabulario propio. Muchos términos vienen del inglés sin traducción, otros tienen significados muy específicos que difieren del uso popular. Saber qué significa cada uno te ahorra ridículos y te permite entender 90% de lo que se habla en RootedCon, en Telegram de Hispagatos o en cualquier paper técnico.

Aquí van los 50 términos hacker imprescindibles en 2026, agrupados por categoría.

🎭 Cultura hacker

1. White Hat / Black Hat / Grey Hat

Hacker ético (white), criminal (black), zona gris (grey: descubre vulnerabilidades sin autorización pero no las explota para daño).

2. Script Kiddie

Persona que ejecuta scripts hechos por otros sin entender qué hacen. Término despectivo.

3. Hacktivista

Hacker que actúa por motivación política/social. Ejemplos: Anonymous, La9deAnon, Phineas Fisher.

4. OpSec

Operations Security. Conjunto de prácticas para evitar que tu actividad/identidad sea descubierta. Lo opuesto a «subir selfies del hackeo a Instagram».

5. CTF (Capture The Flag)

Competición de hacking. Te dan retos, tú robas «flags» (strings ocultos). Formato Jeopardy (varios retos independientes) o Attack-Defense (atacas a otros equipos defendiendo el tuyo).

6. 1337 / leet / leetspeak

Sustitución de letras por números/símbolos: hacker → h4ck3r. Estética cultural de la escena.

7. RTFM

«Read The Fucking Manual». Respuesta a quien pregunta sin haber leído la docs primero.

8. 0day (zero-day)

Vulnerabilidad desconocida públicamente y sin parche. El santo grial. Algunas valen millones en mercado gris.

9. CVE

Common Vulnerabilities and Exposures. Sistema de identificadores únicos para vulnerabilidades públicas. Cada CVE-YYYY-NNNNN es una vulnerabilidad documentada.

10. Pwned / 0wned

Comprometido. «Te han pwneado» = te han hackeado.

🔓 Ataques web

11. SQL Injection (SQLi)

Inyectar código SQL en parámetros de una app web para manipular la base de datos. Top OWASP histórico.

12. XSS (Cross-Site Scripting)

Inyectar JavaScript en una web para ejecutarlo en navegadores de otros usuarios. Reflected, Stored, DOM-based.

13. CSRF (Cross-Site Request Forgery)

Forzar a un usuario autenticado a ejecutar acciones no deseadas en una web donde está logueado.

14. SSRF (Server-Side Request Forgery)

Forzar al servidor a hacer peticiones HTTP en nombre del atacante (a recursos internos, cloud metadata, etc.).

15. RCE (Remote Code Execution)

Ejecutar código arbitrario en el servidor remoto. El game over.

16. LFI / RFI (Local/Remote File Inclusion)

Forzar una app web a incluir archivos del servidor (LFI) o de URL externa (RFI).

17. IDOR (Insecure Direct Object Reference)

Modificar parámetros (ej. /profile?id=123 → /profile?id=124) para acceder a datos de otros usuarios.

18. Path Traversal

Manipular paths (../../../etc/passwd) para acceder a archivos fuera del directorio permitido.

🌐 Ataques de red

19. MITM (Man-in-the-Middle)

Atacante interpone entre dos partes que creen comunicarse directamente. Bettercap, Ettercap son tools clásicos.

20. ARP Spoofing

Falsificar respuestas ARP en una LAN para que el tráfico pase por ti. Permite MITM en red local.

21. DNS Spoofing / DNS Cache Poisoning

Engañar a un resolver DNS para que devuelva IPs falsas. Las víctimas creen visitar el sitio legítimo.

22. DoS / DDoS

Denegación de Servicio (Distributed): saturar un servicio para que no responda. DoS = una fuente. DDoS = muchas (botnet).

23. Port Scanning

Identificar puertos abiertos y servicios en una máquina. Nmap es el rey.

24. Sniffing

Capturar tráfico de red para analizarlo. Wireshark es el estándar.

🔑 Crypto y passwords

25. Hash

Función one-way que convierte cualquier input en string de tamaño fijo. MD5, SHA-1, SHA-256, bcrypt, Argon2.

26. Salt

String aleatorio añadido al password ANTES de hashear, para que dos passwords iguales den hashes diferentes. Previene rainbow tables.

27. Rainbow Table

Tabla precomputada de hashes para búsqueda rápida. Las salts modernas la matan.

28. PBKDF2 / Argon2 / bcrypt / scrypt

Funciones de derivación de claves diseñadas para ser LENTAS. Hacen impracticable el brute force masivo.

29. Symmetric vs Asymmetric encryption

Simétrica: misma clave para cifrar/descifrar (AES). Asimétrica: par pública/privada (RSA, ECC).

30. PKI (Public Key Infrastructure)

Sistema de certificados que verifica identidades (HTTPS, TLS, código firmado).

31. PGP / GPG

Pretty Good Privacy / GNU Privacy Guard. Estándar para cifrar y firmar emails/archivos.

32. E2EE (End-to-End Encryption)

Cifrado donde solo emisor y receptor pueden leer. El servidor intermedio NO puede.

🎯 Pentesting / red team

33. Reconnaissance / Recon

Fase inicial: recopilar info del objetivo. Pasivo (sin tocar) vs activo (con interacción).

34. Pivoting

Una vez comprometida una máquina, usarla como punto de entrada para atacar otras en la red interna.

35. Privilege Escalation

Pasar de usuario con privilegios bajos a admin/root. Vertical (más permisos) vs horizontal (otro usuario mismo nivel).

36. Lateral Movement

Moverse por la red interna de máquina en máquina tras compromiso inicial.

37. Post-Exploitation

Lo que haces DESPUÉS de comprometer un sistema: persistencia, recolección de datos, lateral movement.

38. C2 (Command and Control)

Servidor que el atacante usa para comunicar con malware desplegado en víctimas. Cobalt Strike, Empire, Sliver, Mythic.

39. Persistence

Técnicas para mantener acceso aunque el sistema se reinicie (servicios, tareas programadas, rootkit).

40. Phishing / Spear Phishing

Engaño por mail para robar credenciales. Spear = dirigido a una persona específica con info personalizada.

🛡️ Defensa / blue team

41. SIEM

Security Information and Event Management. Sistema que agrega y correlaciona logs de seguridad. Splunk, ELK, QRadar.

42. SOC

Security Operations Center. Equipo que monitoriza y responde a incidentes 24/7.

43. EDR / XDR

Endpoint Detection and Response: monitorización avanzada de endpoints. XDR extiende a red/cloud.

44. IDS / IPS

Intrusion Detection/Prevention System. Detecta (IDS) o bloquea (IPS) actividad sospechosa.

45. WAF (Web Application Firewall)

Firewall específico para apps web. Filtra peticiones HTTP maliciosas.

46. Threat Hunting

Búsqueda proactiva de atacantes/malware en redes que se asumen comprometidas.

47. IOC (Indicator of Compromise)

Pista que indica que un sistema está comprometido (IPs, hashes de archivos, dominios sospechosos).

🤖 Conceptos modernos

48. Zero Trust

Modelo de seguridad: nunca confiar, siempre verificar. Cada acceso se autentica/autoriza independientemente.

49. Supply Chain Attack

Comprometer un proveedor (vendor) para llegar a sus clientes. SolarWinds (2020), MOVEit (2023) son ejemplos.

50. AI Red Teaming

Probar modelos de IA con inputs adversariales para encontrar vulnerabilidades. Prompt injection, jailbreaks, data poisoning.

Términos extra que merece la pena conocer

Algunos términos bonus de uso frecuente:

  • P0wn3d — variante leet de pwned
  • Bug Bounty — recompensa por reportar bugs (HackerOne, Bugcrowd, Intigriti)
  • OSINT — Open Source Intelligence: usar info pública para investigar
  • Sniffer — herramienta que captura tráfico de red
  • Backdoor — acceso oculto a un sistema (legítimo o no)
  • Rootkit — malware que se esconde a nivel del kernel
  • RAT (Remote Access Trojan) — malware que da control remoto al atacante
  • APT (Advanced Persistent Threat) — atacante avanzado y prolongado, normalmente estado-nación
  • Honeypot — sistema deliberadamente vulnerable para atraer y estudiar atacantes
  • Air-gapped — sistema físicamente aislado de cualquier red

Más recursos para construir tu vocabulario

Lleva el glosario en tu camiseta

Algunas de nuestras camisetas en The Hacker Style son referencias a términos de este glosario. Lleva tu vocabulario en el pecho:

Conclusión

Aprender el vocabulario es una de las partes más fáciles del hacking — y de las que más diferenciación social aporta. Conocer 50 términos básicos te permite seguir cualquier conferencia o paper técnico sin perderte.

El siguiente paso es usar esos términos correctamente, lo cual solo viene con la práctica. Empieza por unirte a algún CTF y verás los términos en acción.


>_ Únete a la Comunidad [THS]:

SUSCRIBIRSE A LA NEWSLETTER →

>_ Visita la tienda:

VER LA TIENDA →

Copyright © 2023 - [THS] TheHackerStyle.com