Blog
Formación

Hack The Box o TryHackMe: comparativa para formar a tu equipo

Hack The Box y TryHackMe son las dos plataformas de laboratorios donde se aprende a atacar sistemas de verdad, en entornos que no son de nadie y donde romper cosas no tiene consecuencias. Se parecen menos de lo que parece: una entrena resolviendo y la otra entrena enseñando. Cuál conviene depende sobre todo de si estás eligiendo para ti o para un equipo.

A
Asperis Security
Equipo de seguridad ofensiva
11 de enero de 2024
7 min de lectura
Compartir:
Dos plataformas en secuencia, una que construye el fundamento y otra que lo pone a prueba, y una linea que ninguna de las dos cruza: lo que queda al otro lado es si tu equipo detecta y corta.

Qué es Hack The Box

Hack The Box (HTB) es una plataforma de laboratorios de hacking en la que se ponen a disposición máquinas vulnerables que hay que comprometer sin guía. No hay enunciado que te lleve de la mano: te dan una dirección IP y el objetivo es entrar, escalar privilegios y demostrarlo capturando las pruebas que la máquina esconde.

Alrededor de esos laboratorios hay dos cosas más. Una academia con módulos teóricos que se estudian y se examinan, para quien necesita el fundamento antes de la práctica. Y una comunidad que publica sus soluciones cuando una máquina se retira, que es donde de verdad se aprende: comparar tu camino con el de otros seis es lo más parecido a una revisión entre pares que hay en esta disciplina.

Los planes se dividen entre uso individual, empresas que quieren entrenar a su equipo y universidades. Hay una capa gratuita con la que se puede empezar sin pagar nada.

Qué es TryHackMe

TryHackMe (THM) organiza el aprendizaje al revés. Su unidad no es la máquina suelta, sino la room: un entorno controlado con una lección concreta detrás, con explicación, ejercicio y preguntas que se van validando conforme avanzas. Las rooms se encadenan en rutas de aprendizaje que llevan del nivel cero a especialidades concretas.

Casi todo funciona desde el navegador, así que no hace falta montar una máquina de ataque para empezar, y esa es una barrera de entrada menos de las que suelen tirar a la gente en la primera semana. La gamificación (puntos, insignias, progreso visible) está ahí a propósito: sostiene la constancia, que es el problema real de cualquier plan de formación.

También tiene capa gratuita, planes individuales y planes para organizaciones y centros educativos.

En qué se diferencian de verdad

Las dos tienen laboratorios, las dos tienen rutas y las dos tienen versión gratuita, así que comparar catálogos no resuelve nada. La diferencia que importa es de método.

  • Guía contra autonomía. THM te dice qué estás intentando aprender y comprueba que lo has aprendido. HTB te da un objetivo y se calla. La primera enseña más rápido; la segunda enseña a no quedarse parado, que es la mitad del trabajo.
  • Ruta contra catálogo. En THM el orden viene dado. En HTB el orden te lo montas tú, y elegir mal la siguiente máquina es una forma habitual de perder semanas.
  • Curva de entrada. THM está pensada para que alguien sin base técnica llegue a algo el primer día. HTB da por supuestas cosas (redes, Linux, línea de comandos) que si no tienes, no vas a deducir del enunciado, porque no hay enunciado.
  • Realismo del entorno. Los escenarios más avanzados de HTB se parecen más a lo que uno encuentra en un test de intrusión real: cadenas largas, callejones sin salida y ruido. Eso es exactamente lo que lo hace duro y lo que lo hace útil.
  • Qué mide el progreso. En THM el progreso es el porcentaje de la ruta. En HTB el progreso es cuántas máquinas has resuelto. Son dos cosas distintas y la segunda no dice nada sobre si has entendido lo que hiciste.

Cuál elegir

Si estás empezando, TryHackMe. Bajar la barrera de entrada importa más de lo que parece cuando lo que decide es si sigues en el mes tres o lo dejas en el mes uno.

Si ya tienes base y lo que buscas es soltura resolviendo sin ayuda, Hack The Box. Es también la que mejor prepara para las certificaciones prácticas, en las que te sientan delante de un entorno y te piden resultados, no respuestas de test.

Y la respuesta honesta es que mucha gente usa las dos, porque no compiten: una construye el fundamento y la otra lo pone a prueba. Si el presupuesto solo da para una, empieza por la guiada y pásate a la otra cuando las rooms se te queden cortas.

Si estás eligiendo plataforma para tu equipo, no para ti

Casi todo lo escrito sobre estas dos plataformas está pensado para una persona que quiere aprender. Elegir para un equipo es una pregunta distinta y tiene tres diferencias que no aparecen en ninguna comparativa de características.

  • Poder asignar y poder ver. A un equipo no le sirve que cada uno elija por su cuenta: hace falta asignar rutas por perfil y ver quién ha avanzado y quién no. Eso vive en los planes de empresa, no en el individual, y es lo primero que hay que mirar.
  • Escenarios que se parezcan a lo tuyo. Un laboratorio genérico enseña técnica. No enseña tu directorio activo, tu nube ni tu aplicación, que es donde te van a atacar. Cuanto más lejos esté el laboratorio de tu stack, más traducción tendrá que hacer tu gente sola.
  • Una plataforma no responde a la pregunta que tienes. Los laboratorios miden si una persona sabe resolver un reto. No miden si tu equipo detecta y corta lo que os pasaría a vosotros. Para eso hay otros ejercicios: la emulación de adversarios, el red team y, cuando el objetivo es que ataque y defensa aprendan a la vez, el purple team.

Nosotros montamos formación para equipos de empresa con esa segunda mitad: sobre vuestro stack y sobre las amenazas que se os aplican de verdad. No sustituye a un laboratorio, y no lo decimos por modestia: para adquirir técnica base, una de estas dos plataformas es más barata y mejor que nosotros. Lo que no dan es la parte que depende de vuestra casa.

Y si la pregunta que tienes delante no es en qué formar sino a quién contratar, esa es otra conversación distinta: la tienes en cómo elegir una empresa de ciberseguridad en España.

Nota sobre esta comparativa

Esta entrada compara dos productos que no son nuestros y cuyos catálogos, planes y capas gratuitas cambian sin avisarnos. Por eso aquí no encontrarás cifras de usuarios, de laboratorios ni de precios: cualquier número que escribiéramos hoy quedaría desactualizado sin que nadie se diera cuenta, y preferimos describir cómo funciona cada una, que es lo que no cambia. Antes de decidir, mira sus páginas oficiales.

Última revisión: 3 de agosto de 2026. Publicada originalmente el 11 de enero de 2024.

A
Asperis Security
Equipo de seguridad ofensiva
Compartir:

Si algo de aquí se parece a un problema que llevas encima, media hora de llamada para acotarlo con un pentester senior vale más que leer otro artículo.

Hablar con un pentester senior