Entrar en la escena hacker implica aprender un vocabulario propio. Muchos términos vienen del inglés sin traducción, otros tienen significados muy específicos que difieren del uso popular. Saber qué significa cada uno te ahorra ridículos y te permite entender 90% de lo que se habla en RootedCon, en Telegram de Hispagatos o en cualquier paper técnico.
Aquí van los 50 términos hacker imprescindibles en 2026, agrupados por categoría.
Hacker ético (white), criminal (black), zona gris (grey: descubre vulnerabilidades sin autorización pero no las explota para daño).
Persona que ejecuta scripts hechos por otros sin entender qué hacen. Término despectivo.
Hacker que actúa por motivación política/social. Ejemplos: Anonymous, La9deAnon, Phineas Fisher.
Operations Security. Conjunto de prácticas para evitar que tu actividad/identidad sea descubierta. Lo opuesto a «subir selfies del hackeo a Instagram».
Competición de hacking. Te dan retos, tú robas «flags» (strings ocultos). Formato Jeopardy (varios retos independientes) o Attack-Defense (atacas a otros equipos defendiendo el tuyo).
Sustitución de letras por números/símbolos: hacker → h4ck3r. Estética cultural de la escena.
«Read The Fucking Manual». Respuesta a quien pregunta sin haber leído la docs primero.
Vulnerabilidad desconocida públicamente y sin parche. El santo grial. Algunas valen millones en mercado gris.
Common Vulnerabilities and Exposures. Sistema de identificadores únicos para vulnerabilidades públicas. Cada CVE-YYYY-NNNNN es una vulnerabilidad documentada.
Comprometido. «Te han pwneado» = te han hackeado.
Inyectar código SQL en parámetros de una app web para manipular la base de datos. Top OWASP histórico.
Inyectar JavaScript en una web para ejecutarlo en navegadores de otros usuarios. Reflected, Stored, DOM-based.
Forzar a un usuario autenticado a ejecutar acciones no deseadas en una web donde está logueado.
Forzar al servidor a hacer peticiones HTTP en nombre del atacante (a recursos internos, cloud metadata, etc.).
Ejecutar código arbitrario en el servidor remoto. El game over.
Forzar una app web a incluir archivos del servidor (LFI) o de URL externa (RFI).
Modificar parámetros (ej. /profile?id=123 → /profile?id=124) para acceder a datos de otros usuarios.
Manipular paths (../../../etc/passwd) para acceder a archivos fuera del directorio permitido.
Atacante interpone entre dos partes que creen comunicarse directamente. Bettercap, Ettercap son tools clásicos.
Falsificar respuestas ARP en una LAN para que el tráfico pase por ti. Permite MITM en red local.
Engañar a un resolver DNS para que devuelva IPs falsas. Las víctimas creen visitar el sitio legítimo.
Denegación de Servicio (Distributed): saturar un servicio para que no responda. DoS = una fuente. DDoS = muchas (botnet).
Identificar puertos abiertos y servicios en una máquina. Nmap es el rey.
Capturar tráfico de red para analizarlo. Wireshark es el estándar.
Función one-way que convierte cualquier input en string de tamaño fijo. MD5, SHA-1, SHA-256, bcrypt, Argon2.
String aleatorio añadido al password ANTES de hashear, para que dos passwords iguales den hashes diferentes. Previene rainbow tables.
Tabla precomputada de hashes para búsqueda rápida. Las salts modernas la matan.
Funciones de derivación de claves diseñadas para ser LENTAS. Hacen impracticable el brute force masivo.
Simétrica: misma clave para cifrar/descifrar (AES). Asimétrica: par pública/privada (RSA, ECC).
Sistema de certificados que verifica identidades (HTTPS, TLS, código firmado).
Pretty Good Privacy / GNU Privacy Guard. Estándar para cifrar y firmar emails/archivos.
Cifrado donde solo emisor y receptor pueden leer. El servidor intermedio NO puede.
Fase inicial: recopilar info del objetivo. Pasivo (sin tocar) vs activo (con interacción).
Una vez comprometida una máquina, usarla como punto de entrada para atacar otras en la red interna.
Pasar de usuario con privilegios bajos a admin/root. Vertical (más permisos) vs horizontal (otro usuario mismo nivel).
Moverse por la red interna de máquina en máquina tras compromiso inicial.
Lo que haces DESPUÉS de comprometer un sistema: persistencia, recolección de datos, lateral movement.
Servidor que el atacante usa para comunicar con malware desplegado en víctimas. Cobalt Strike, Empire, Sliver, Mythic.
Técnicas para mantener acceso aunque el sistema se reinicie (servicios, tareas programadas, rootkit).
Engaño por mail para robar credenciales. Spear = dirigido a una persona específica con info personalizada.
Security Information and Event Management. Sistema que agrega y correlaciona logs de seguridad. Splunk, ELK, QRadar.
Security Operations Center. Equipo que monitoriza y responde a incidentes 24/7.
Endpoint Detection and Response: monitorización avanzada de endpoints. XDR extiende a red/cloud.
Intrusion Detection/Prevention System. Detecta (IDS) o bloquea (IPS) actividad sospechosa.
Firewall específico para apps web. Filtra peticiones HTTP maliciosas.
Búsqueda proactiva de atacantes/malware en redes que se asumen comprometidas.
Pista que indica que un sistema está comprometido (IPs, hashes de archivos, dominios sospechosos).
Modelo de seguridad: nunca confiar, siempre verificar. Cada acceso se autentica/autoriza independientemente.
Comprometer un proveedor (vendor) para llegar a sus clientes. SolarWinds (2020), MOVEit (2023) son ejemplos.
Probar modelos de IA con inputs adversariales para encontrar vulnerabilidades. Prompt injection, jailbreaks, data poisoning.

Algunos términos bonus de uso frecuente:

Algunas de nuestras camisetas en The Hacker Style son referencias a términos de este glosario. Lleva tu vocabulario en el pecho:
Aprender el vocabulario es una de las partes más fáciles del hacking — y de las que más diferenciación social aporta. Conocer 50 términos básicos te permite seguir cualquier conferencia o paper técnico sin perderte.
El siguiente paso es usar esos términos correctamente, lo cual solo viene con la práctica. Empieza por unirte a algún CTF y verás los términos en acción.