Las portadas de Hackear al hacker y The Hacker Playbook 3 sobre un fondo de código, dos de los mejores libros de hacking
Dos de los veinticinco: Hackear al hacker, de Marcombo, y The Hacker Playbook 3.

Mejores libros de hacking: cuáles siguen sirviendo y cuáles no

Revisamos uno por uno los veintitrés libros de hacking que llevábamos años recomendando en esta página. Seis no sobrevivieron a la revisión. A otros cuatro los dejó atrás una edición más nueva, y entraron trece que faltaban: la lista final son veintiséis.

Uno estaba en italiano. Otro estaba en inglés, metido en el bloque de libros en español. Y cuatro eran autoediciones sin editorial detrás, incluido un folleto de veinticuatro páginas vendido como si fuera un libro.

Los que quedan llevan editorial, año de la edición concreta que compras y una línea que dice si es teoría o práctica. Cuando un libro caducó, lo decimos y enlazamos la guía de aquí que está al día.

El terreno de esta lista es el lado ofensivo: explotar, auditar y entender cómo se rompe algo. Y al final, historias reales de hackers, sin manual de por medio.

Si lo que quieres es el lado defensivo —gestión, normativa, fundamentos de seguridad— la lista que te toca es la de libros de ciberseguridad y seguridad informática.

Si solo vas a comprar uno: Hacking: The Art of Exploitation. Es de 2008 y sigue siendo el que más te enseña, porque explica por qué funcionan los ataques en lugar de cómo se maneja la herramienta de este año.

Si lees en español: Seguridad informática – Ethical Hacking, de Ediciones ENI, en su 6.ª edición de mayo de 2026. Casi 1.000 páginas, y es lo más reciente publicado en español sobre hacking ofensivo.

Cómo elegimos estos libros de hacking

El criterio está escrito y se aplica igual a todos. Si un título no lo cumple, no está.

1. Editorial real, con tres excepciones declaradas. No Starch Press, McGraw Hill, Wiley, Packt, Ra-Ma, Marcombo, Ediciones ENI y 0xWord. Sin editorial no hay revisión técnica, y en este oficio eso se paga caro.

Tres títulos de la lista son autopublicados y entran igual: The Hacker Playbook 3, RTFM v2 y OSINT Techniques. Los tres son referencia establecida y los mantiene su propio autor y no un sello. Fuera de esos tres, la editorial es requisito.

2. Edición vigente, con su año. No el año en que se escribió la obra, sino el año de la edición que compras, que no es lo mismo. Gray Hat Hacking existe desde 2004 y la edición que sirve hoy es la sexta, de 2022.

3. Dos estanterías, no un ranking. Hay libros que no caducan y libros que caducan rápido. Mezclarlos confunde:

  • No caduca: ensamblador, C, teoría de explotación, protocolos de red, criptografía, metodología, ingeniería social. Un libro de 2003 sobre desbordamientos de búfer sigue explicando bien cómo funciona la memoria; lo que cambió son las defensas que se le pusieron encima.
  • Caduca: todo lo atado a una versión. Kali, Metasploit, una distro, un framework. Un manual de Kali de 2014 te enseña comandos que ya no existen.

En la tabla, la columna de la derecha te dice cuál es cuál.

Esquema de las dos estanterías de los libros de hacking: fundamentos que no caducan frente a manuales atados a una versión
El año solo importa en una de las dos estanterías.

4. Se dice si trae laboratorio. Es la pregunta que más nos llega en los comentarios, y está respondida libro por libro en la tabla.

Los libros de un vistazo: nivel, edición y si caduca

LibroIdiomaNivelTeoría / PrácticaEdición¿Caduca?
Hacking: The Art of ExploitationInglésMedio-altoPráctica + teoría2.ª · 2008No
Penetration Testing (Weidman)InglésInicialPráctica, lab completo1.ª · 2014Parcialmente
Fundamentos de Linux para hackersInglés y españolInicialPráctica, ejercicios2.ª · 2025
The Hacker Playbook 3InglésAltoPráctica, muy lab2018
Gray Hat HackingInglésAltoPráctica + código6.ª · 2022Parcialmente
Metasploit: The Penetration Tester’s GuideInglés y españolMedioPráctica, lab guiado2.ª · 2025
Black Hat PythonInglés y españolMedioPráctica, código2.ª · 2021Parcialmente
The Web Application Hacker’s HandbookInglésMedio-altoMetodología2.ª · 2011No
Real-World Bug HuntingInglésMedioCasos reales2019No
Advanced Penetration TestingInglésMuy altoPráctica + código propio2017Parcialmente
Practical IoT HackingInglésAltoPráctica, código2021Parcialmente
OSINT TechniquesInglésMedioPráctica, herramientas11.ª · 2024
RTFM v2InglésAltoReferencia de comandosv2 · 2022
Tribe of Hackers Red TeamInglésCualquieraEntrevistas2019No
Hacking Ético 3.ª ed.EspañolInicialPráctica, labs Kali3.ª · 2018
El libro blanco del HACKEREspañolInicial-medioPráctica + metodología2.ª · 2019Parcialmente
Seguridad informática – Ethical HackingEspañolMedioPráctica + metodología6.ª · 2026Parcialmente
Hacking & cracking redes wifiEspañolInicial-medioPráctica2019
Hacker ÉpicoEspañolMedioNovela + técnica2012No
Hackear al hackerEspañolCualquieraDivulgación2018No
El Arte de la IntrusiónEspañolCualquieraNarrativo2006No
Hacking IAEspañolMedio-altoTécnico2026
Bug Bounty: De profesión cazarecompensasEspañolMedioCasos reales2021Parcialmente
Pentesting con Kali Silver EditionEspañolMedioPráctica2020
Hacking con MetasploitEspañolMedio-altoPrácticaSin año
Kali Linux RevealedInglésInicialPráctica, ejercicios2017

Si empiezas desde cero: libros de hacker para principiantes

Cinco libros, y ninguno da nada por sabido. Antes de entrar, si lo que quieres es el orden completo del aprendizaje y no solo qué leer, la ruta de aprendizaje en ciberseguridad es el mapa; esto son las herramientas.

Fundamentos de Linux para hackers, 2.ª edición — OccupyTheWeb, Marcombo, octubre de 2025. Es la traducción de Linux Basics for Hackers, de No Starch. 264 páginas y 18 capítulos que arrancan en el sistema de archivos y terminan en scripting de bash y Python, gestión de red, logging y anonimato.

Es el libro de antes de los libros: los otros cuatro de esta sección dan por sabida la terminal, y este es el que te la enseña. Trabaja sobre Kali, así que los comandos concretos envejecen con la distribución, aunque la lógica de Linux que hay debajo se te queda mucho después de que la sintaxis cambie.

Hacking Ético 3.ª edición — Karina Astudillo, Ra-Ma, 2018. Es el más didáctico de los libros de hacking ético en español y el que más laboratorio trae: footprinting de DNS, escaneo con Nmap, OpenVAS, un capítulo entero de Metasploit y generación de payloads con msfvenom.

Lo que no te va a dar: está anclado a Kali de 2018. Los conceptos siguen, pero los comandos concretos no siempre, así que úsalo por el método y no por la sintaxis.

El libro blanco del HACKER, 2.ª edición — Pablo Gutiérrez Salazar, Ra-Ma, 2019. Este viene con una historia de nuestros propios comentarios.

Un lector nos preguntó hace tiempo por un libro llamado Hacker White Book. Lo tenía delante: había dos títulos casi idénticos en la lista.

Uno era este, editado por Ra-Ma, con índice público y autor identificable. El otro era una autoedición de Amazon firmada por un nombre que no aparece en ningún catálogo bibliográfico del mundo.

El bueno es este. Cubre fundamentos de Linux, redes, reconocimiento, explotación, post-explotación y forense, y trabaja con metodologías reconocidas (PTES, OWASP, NIST) sin inventarse un método propio.

Penetration Testing: A Hands-On Introduction to Hacking — Georgia Weidman, No Starch Press, 2014. Sigue siendo la mejor introducción en inglés que existe, y el motivo es el laboratorio: te lleva de la mano a montar un entorno virtual completo con máquinas vulnerables antes de atacar nada.

Los capítulos de desbordamientos de búfer y fuzzing no caducan. La parte de Kali y de hacking móvil sí: es de 2014. No existe una segunda edición, por más que la busques.

Seguridad informática – Ethical Hacking, 6.ª edición — ACISSI, Ediciones ENI, mayo de 2026. El más completo en español y el más actual de toda esta lista. Casi 1.000 páginas: ingeniería social, recolección de información, vulnerabilidades de sistema, red y web, desbordamientos, forense, análisis de malware, wifi y hasta un capítulo de hacking de vehículos conectados.

Si compras uno solo en español y quieres que te dure, es este. Cuidado al comprarlo: todavía se vende la 5.ª edición de 2022. La vigente es la 6.ª.

Libros de pentesting con laboratorio de verdad

“Práctico” en la contraportada no significa nada. Estos cuatro traen entorno montado, código descargable o ejercicios reales.

Metasploit: The Penetration Tester’s Guide, 2.ª ediciónNo Starch Press, diciembre de 2024, en tiendas desde enero de 2025. La primera edición era de 2011 y estaba muerta. Esta es nueva de verdad: trae apéndice de configuración del laboratorio, cheat sheet, un capítulo de nube y un pentest simulado completo al final.

Es el caso claro de libro atado a versión: enseña un framework concreto y ese framework cambia. Cuando la sintaxis del libro se quede corta, la guía de Metasploit de aquí está actualizada.

Y sí tiene edición en español: Marcombo publicó la traducción de esta misma segunda edición en mayo de 2025, con 282 páginas.

The Hacker Playbook 3 — Peter Kim, 2018. Es autopublicado, y aun así entra: está construido entero sobre laboratorios, con máquinas virtuales, entornos de movimiento lateral e imágenes de Kali preconfiguradas, y no es para empezar.

Si ves el Hacker Playbook 2 más barato, su arsenal es de 2015 y el 3 lo reemplaza.

Gray Hat Hacking, 6.ª ediciónMcGraw Hill, 2022. 750 páginas y código de prueba de concepto publicado en GitHub. Cubre desarrollo de exploits, análisis de malware, IoT y nube.

Ojo con las ediciones viejas que siguen circulando baratas: la tercera es de 2011 y trabaja sobre BackTrack, una distro que dejó de existir. Si vas a comprar Gray Hat, que sea la sexta.

Practical IoT HackingNo Starch Press, 2021. Ataca hardware y radio: UART, JTAG, SPI, protocolos inalámbricos, firmware. Código y recursos en su repositorio público.

Hacking web y de aplicaciones: método antes que herramienta

The Web Application Hacker’s Handbook, 2.ª edición — Stuttard y Pinto, Wiley, 2011. Sí, 2011. Y sigue siendo la referencia.

No existe una tercera edición: el catálogo de Wiley tiene dos fichas de esta obra, la de 2007 y la de 2011, y nada más. Sin edición nueva desde 2011.

Lo que no caduca es la metodología: los “hack steps”, el orden en que se ataca una aplicación, cómo se piensa un fallo de lógica. Lo que sí caduca es el contexto tecnológico. Léelo por el método y complementa la parte de herramientas con la guía de fuzzing con ffuf.

Real-World Bug Hunting — Peter Yaworski, No Starch Press, 2019. No trae laboratorio y no lo necesita: son informes públicos y reales de bug bounty contra Twitter, Facebook, Google y Uber, ordenados por tipo de vulnerabilidad.

Es el libro que mejor enseña a ver un fallo, que es la parte que ninguna herramienta automatiza. Open redirect, CSRF, XSS, SSRF, XXE, RCE, subdomain takeover y fallos de lógica.

Redes, sistemas y explotación: los fundamentos duros

Hacking: The Art of Exploitation, 2.ª edición — Jon Erickson, No Starch Press, 2008. El clásico, y el mejor ejemplo de por qué fechar un libro por su año es un error.

Enseña C, ensamblador, desbordamientos de búfer, cadenas de formato, shellcode, redes y criptografía. Nada de eso ha cambiado desde 2008. La única parte obsoleta es el LiveCD que trae, que ya no arranca en nada moderno.

Si lo empiezas y te pierdes en la parte de C, ese es exactamente el momento de leer sobre programación para pentesting antes de seguir.

Advanced Penetration Testing — Wil Allsopp, Wiley, 2017. El más duro de la lista. Está escrito explícitamente para ir más allá de Kali y Metasploit: comando y control propio, ingeniería social a escala, escenarios simulados contra objetivos de alto valor.

Los vectores concretos que usa (VBA, Windows Scripting Host, Flash) están fechados, pero el razonamiento detrás no.

RTFM: Red Team Field Manual v2 — Ben Clark y Nick Downer, 2022. No es un libro para leer: son 130 páginas de comandos, incluida una sección nueva de macOS. Es el papel que tienes abierto al lado del teclado.

Es el que antes se queda obsoleto, y la v1 de 2014 que todavía se vende de segunda mano ya no sirve. Compra la v2.

Hacking & cracking. Redes inalámbricas wifi — Luis Angulo Aguirre, Marcombo, 2019. El único en español dedicado solo a wifi: configuración del portátil con Kali, hardware inalámbrico, exploración de redes, WEP, WPA y WPA2, ataques al punto de acceso y al cliente.

Es de 2019, así que WPA3 queda fuera de su alcance.

Programación ofensiva: construir tus propias herramientas

Black Hat Python, 2.ª edición — Justin Seitz y Tim Arnold, No Starch Press, 2021. La segunda edición importa: la primera era Python 2, que está muerto. Esta es Python 3, con el código completo descargable desde la editorial.

Trabaja con Scapy, Burp Suite y la API de GitHub para construir tus propias herramientas en lugar de usar las de otros.

También existe en español: Anaya Multimedia publicó Python Black Hat. Programación para hackers y pentesters en septiembre de 2025, con 216 páginas.

OSINT Techniques, 11.ª edición — Michael Bazzell y Jason Edison, IntelTechniques, 2024. Casi 600 páginas y descargas con herramientas de búsqueda, scripts para Linux y plantillas de informe.

Va por la undécima edición por un motivo: depende de servicios vivos que aparecen y desaparecen. Comprar una edición vieja de este título no tiene sentido.

Libros de hacking en español: el catálogo de 0xWord

Once libros de la lista se escribieron en español. Cuatro ya salieron arriba y dos más están en el bloque de historias reales. Los cinco de este apartado son todos de 0xWord, la editorial española del sector.

Hacker Épico — Alejandro Ramos y Rodrigo Yepes, 0xWord, 2012. Novela y manual técnico a la vez: la trama avanza y con ella el hacking web, de sistemas y el análisis forense.

En Amazon aparece Epic Hacker, que es este mismo libro en inglés. Si lo quieres en español, cómpralo en la web de la editorial.

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment — 0xWord, febrero de 2026. El único de la lista sobre ataque a modelos de lenguaje. Cubre un terreno, que es terreno nuevo y donde casi no hay nada publicado en español.

Bug Bounty: De profesión cazarecompensas — Pablo García, 0xWord, 2021. 258 páginas construidas sobre informes públicos reales. Es el equivalente español de Real-World Bug Hunting.

Está agotado en la editorial. Si lo encuentras de segunda mano y lees español, es el camino más corto a informes de bug bounty reales.

Pentesting con Kali Silver Edition — Pablo González, Germán Sánchez y Jose Miguel Soriano, 0xWord, 2020. Recolección de información, análisis de vulnerabilidades, explotación, auditoría web y wifi, y análisis forense, todo con la distribución. 278 páginas.

Es de los que caducan: la edición es de 2020 y Kali ha cambiado mucho desde entonces.

Hacking con Metasploit: Advanced Pentesting — Borja Merino, 0xWord. Desarrollo de payloads, módulos de post-explotación, salida de entornos restringidos y modificación de shellcode. Da por sabido lo básico: es el escalón de arriba del Metasploit de No Starch, no su sustituto.

Está agotado en la editorial.

En español hay muchísima autoedición disfrazada de libro.

Libros sobre hackers: historias reales

No todo el mundo que llega aquí quiere un manual: a veces lo que se busca es entender a la gente, no la técnica. En español hay dos; el tercero solo existe en inglés.

Hackear al hacker — Roger A. Grimes, Marcombo, 2018. Traducción de Hacking the Hacker. Cincuenta capítulos cortos que alternan entrevistas a figuras del sector —Bruce Schneier, Kevin Mitnick— con capítulos divulgativos sobre criptografía, malware o ingeniería social.

No trae laboratorios ni código, y por eso mismo no caduca. Es el libro que le regalas a alguien que quiere entender de qué va esto antes de decidir si se mete.

Ejemplar físico de Hackear al hacker, de Roger A. Grimes, publicado por Marcombo
El ejemplar que tenemos aquí: Hackear al hacker, en la edición de Marcombo.

El Arte de la Intrusión — Kevin Mitnick y William Simon, Ra-Ma, 2006. Diez capítulos, cada uno construido sobre una entrevista real. El contexto tecnológico es de 2005 y se nota, pero las historias y el patrón humano detrás de cada intrusión siguen siendo válidos.

Tribe of Hackers Red Team — Marcus Carey y Jennifer Jin, Wiley, 2019. 47 entrevistas a profesionales de equipo rojo sobre carrera, tácticas, documentación y los límites legales del trabajo. No enseña a explotar nada: enseña cómo se trabaja y dónde están los límites.

Y si estas historias te enganchan más que los manuales, tenemos aparte las series sobre hackers que aciertan con la parte técnica.

Libros de hacking gratis y legales, en su fuente oficial

Tres obras completas, oficiales y gratuitas. No son resúmenes ni capítulos de muestra: son el libro entero, publicado por quien lo escribió.

Kali Linux Revealed — Raphaël Hertzog, Jim O’Gorman y Mati Aharoni, OffSec, 2017. El manual oficial de la distribución. El libro vive en Kali Training. Compres el papel, bajes el PDF o lo leas online, el contenido es el mismo.

Los ejercicios por capítulo piden un registro gratuito.

Web Security Testing Guide de OWASP — la metodología de referencia para auditar aplicaciones web, mantenida por la comunidad y publicada íntegra por la fundación. Es el complemento natural del libro de Stuttard y Pinto.

Metasploit Unleashed — el curso de OffSec, gratuito y sin registro. Lo escribieron en parte los mismos autores del libro de Metasploit de No Starch, así que se lee a su lado sin fricción.

De este último sacamos la captura de abajo. Es el módulo de base de datos corriendo en un Kali real contra scanme.nmap.org, el host que el propio proyecto Nmap publica para pruebas:

Terminal de Kali con msfconsole mostrando db_nmap y la tabla de servicios de scanme.nmap.org
El ejercicio del módulo de base de datos, corrido contra el host de pruebas de Nmap.

¿Qué libro te toca a ti? Recomendación por perfil

Si nunca tocaste una terminal. Fundamentos de Linux para hackers es exactamente ese punto de partida. De ahí pasas a Hacking Ético 3.ª edición o El libro blanco del HACKER: los dos en español, los dos con laboratorio, los dos asumiendo que empiezas de cero. Y después, Penetration Testing de Weidman.

Sabes usar Linux y quieres entender por qué funcionan los ataques, no solo ejecutarlos. Hacking: The Art of Exploitation. Es el salto de usar herramientas a entenderlas.

Vas a auditar aplicaciones web. The Web Application Hacker’s Handbook para el método y Real-World Bug Hunting para el ojo. En ese orden.

Buscas un regalo para alguien que “busca vulnerabilidades”. Nos lo preguntaron literalmente en los comentarios de esta página.

Si ya trabaja en ello: Real-World Bug Hunting. Si está empezando y lee en español: Bug Bounty: De profesión cazarecompensas. Si no sabes su nivel: Hackear al hacker, que no falla con nadie.

Quieres uno solo, en español, que te dure años. Seguridad informática – Ethical Hacking, 6.ª edición de Ediciones ENI. Es el más completo y el más actual.

No quieres un manual, quieres entender el mundillo. Hackear al hacker o El Arte de la Intrusión. Y si después te pica la curiosidad, la guía de cómo convertirse en hacker explica el camino completo.

No quieres gastar nada todavía. Kali Linux Revealed y Metasploit Unleashed: los dos son gratis y están enlazados más arriba.

Preguntas frecuentes

¿Estos libros traen prácticas o son solo teoría?

Depende, y por eso la tabla lo dice libro por libro. Con laboratorio montado: Weidman, Hacking Ético 3.ª, The Hacker Playbook 3, Metasploit 2.ª edición y Kali Linux Revealed.
Solo metodología o casos reales: The Web Application Hacker’s Handbook, Real-World Bug Hunting y Tribe of Hackers. Ninguno es “solo teoría” en el mal sentido, pero no todos te montan el entorno.

¿Sirve todavía un libro de hace diez años?

Si enseña fundamentos, sí. Hacking: The Art of Exploitation es de 2008 y sigue vigente porque el ensamblador y la memoria no cambian.
Si enseña una herramienta, no: un manual de Kali de 2014 te da comandos que ya no existen. La columna “¿Caduca?” de la tabla es exactamente esa distinción.

¿En inglés o en español?

En español tienes material serio y suficiente para empezar y llegar a nivel medio. Pero los títulos de referencia de explotación avanzada, bug bounty y desarrollo de exploits están en inglés y no tienen traducción. A partir de cierto punto, el inglés deja de ser opcional.

¿Hay libros de hacking gratis y legales?

Sí, tres completos: Kali Linux Revealed, la Web Security Testing Guide de OWASP y Metasploit Unleashed. Están arriba con el enlace oficial de cada uno.

¿Qué hay que estudiar para aprender a hackear?

Redes y protocolos, un sistema operativo a fondo (normalmente Linux), al menos un lenguaje de programación y metodología de pruebas. Los libros son la parte de teoría y método; la práctica sale del laboratorio.
El orden completo está en la ruta de aprendizaje que enlazamos arriba, y qué es el pentesting explica el marco de trabajo.

¿Cuáles son los tipos de hacker?

La distinción clásica es sombrero blanco, negro y gris, pero es más matizada que eso. Lo desarrollamos en los tipos de hackers.

¿Cómo sé si un libro de hacking en español vale la pena?

Busca el título en la web de una editorial. En español, las que aparecen en esta lista son Ra-Ma, Marcombo, Ediciones ENI y 0xWord; fuera de ella, Anaya Multimedia es la otra grande. Comprueba que el libro tenga ficha con índice.
Si solo aparece en Amazon y en agregadores, es autoedición sin revisión técnica. No significa que sea malo, pero nadie lo revisó antes de publicarlo.

Qué leer después, y cómo se actualiza esta lista

Esta lista se revisa cuando hay motivo. Un libro no mejora porque cambie el año en el calendario.

Lo defensivo —gestión, normativa, fundamentos— va aparte, en libros de ciberseguridad.

Otras listas mantenidas por comunidades, para contrastar criterio: Goodreads y Hack The Box.

¿Falta alguno que uses a diario? Dínoslo en los comentarios con la edición y el año. Si aguanta el criterio de arriba, entra.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda