Skip to main content
Esta página agrega los recursos para practicar Access Control / IDOR de forma cross-platform: máquinas retiradas de Hack The Box, labs de PortSwigger Web Security Academy y rooms de TryHackMe, más recursos curados (HackTricks, PortSwigger, etc.) y skills relacionadas. Cobertura: 24 retos en 3 plataformas — 1 HackTheBox · 14 PortSwigger · 9 TryHackMe. 1 con writeup en español, 3 con writeup en vídeo.

Por dónde empezar

Ordenado por dificultad real. A igual nivel, primero el lab aislado, después la room guiada y por último la máquina completa.
  1. PortSwiggerBypassing access controls using email address parsing discrepancies (Apprentice) · 🇬🇧
  2. PortSwiggerInsecure direct object references (Apprentice) · 🇬🇧
  3. PortSwiggerUnprotected admin functionality (Apprentice) · 🇬🇧
  4. PortSwiggerUnprotected admin functionality with unpredictable URL (Apprentice) · 🇬🇧
  5. PortSwiggerUser ID controlled by request parameter (Apprentice) · 🇬🇧
  6. PortSwiggerUser ID controlled by request parameter with data leakage in redirect (Apprentice) · 🇬🇧 📹

Recursos curados

Máquinas HTB que practican Access Control / IDOR (1)

Labs PortSwigger que practican Access Control / IDOR (14)

Rooms TryHackMe que practican Access Control / IDOR (9)


Volver al glosario completo Última actualización: 2026-08-17