Hackathons

Reto CTF de ciberseguridad para contratar perfiles

Publicado: 18 de septiembre de 2026 Por Equipo editorial de ONKLUB 8 min de lectura
Portada del artículo de ONKLUB «Reto CTF de ciberseguridad para contratar perfiles», sobre hackathons. ONKLUB HACKATHONS Reto CTF deciberseguridad paracontratar perfiles onklub.com · València
Portada del artículo de ONKLUB «Reto CTF de ciberseguridad para contratar perfiles», sobre hackathons.
Respuesta directaUn reto CTF de selección es una competición de ciberseguridad en la que los participantes resuelven pruebas en un entorno aislado y controlado. Para contratar sirve si se puntúa algo más que las banderas capturadas: el informe escrito de cada hallazgo, la defensa técnica y la conducta ética durante la prueba.

¿Qué es un CTF y por qué encaja con la contratación en seguridad?

Un CTF, del inglés capture the flag, es una competición en la que los participantes resuelven pruebas de seguridad y, al lograrlo, obtienen una cadena de texto que acredita el hallazgo. Hay dos modalidades: la de pruebas independientes por categorías, que es la habitual, y la de ataque y defensa entre equipos, mucho más costosa de montar.

Encaja con la contratación en ciberseguridad porque el sector tiene un problema de verificación difícil de resolver en una entrevista. La conversación técnica premia a quien conoce el vocabulario y las certificaciones, y ese conjunto se solapa solo en parte con quien encuentra el fallo en un sistema que nunca ha visto. Un CTF muestra lo segundo en directo.

Un reto CTF para contratar se diferencia de un CTF competitivo en el objetivo. El competitivo busca al ganador y premia la velocidad. El de selección busca evidencia comparable sobre varias personas, así que baja la dificultad de la parte más exótica, sube el peso de la documentación y añade una defensa oral. Un CTF de selección donde solo se mira la clasificación es un torneo con un recruiter mirando.

¿Qué perfiles se ven bien en un CTF y cuáles no?

Se ven muy bien tres perfiles: quien hace pruebas de intrusión, quien trabaja en un centro de operaciones de seguridad analizando incidentes y quien se dedica a seguridad de aplicaciones. En los tres casos, el trabajo diario consiste en enfrentarse a un sistema desconocido y averiguar por dónde se rompe o por dónde se rompió, que es exactamente lo que hace un CTF.

Se ven mal, o directamente no se ven, los perfiles de gobierno, riesgo y cumplimiento, la dirección de seguridad y buena parte de la arquitectura. Su valor está en el criterio a largo plazo, en la relación con negocio y en la gestión de un programa, y ninguna de esas cosas aparece en cuatro horas de pruebas. Para esos puestos, el CTF no es el formato.

Hay un matiz con los perfiles defensivos. Un analista de detección puede ser excelente y no haber tocado nunca un CTF, porque su oficio es leer registros, correlacionar y escribir reglas. Si buscas ese perfil, monta pruebas de análisis forense y de investigación de incidentes en lugar de explotación, o estarás midiendo una afición en vez de una competencia.

¿Cómo se monta el entorno sin crear un riesgo?

La regla es sencilla: el juego ocurre en un entorno aislado, desechable y sin ninguna conexión con los sistemas de la empresa. Estas son las condiciones mínimas antes de abrir inscripciones:

  • Infraestructura separada, en máquinas creadas para el evento y destruidas al terminar, sin credenciales ni datos que existan en la empresa.
  • Alcance escrito en las bases: qué máquinas y qué rangos entran en el juego y qué queda expresamente fuera, incluidos los servicios de la sede y su red wifi.
  • Prohibiciones explícitas y aceptadas al inscribirse: nada de ataques de denegación, nada contra la infraestructura del propio evento y nada contra otros participantes.
  • Un canal de aviso: si alguien encuentra un fallo fuera del alcance, a quién se lo dice y qué pasa entonces. Premiar ese aviso, en lugar de penalizarlo, es la mejor prueba de conducta del día.
  • Revisión legal de las bases antes de publicarlas, con el tratamiento de datos, la propiedad de lo entregado y las condiciones del premio. Media hora de asesoría evita el único problema capaz de estropear el evento entero.

¿Qué categorías montar y qué mide cada una?

Un CTF de selección de una jornada se sostiene con cinco categorías y tres niveles de dificultad en cada una. El nivel bajo debe resolverlo casi todo el mundo: sirve para que nadie se vaya con cero y para separar por abajo.

Categorías de un CTF de selección y qué observa cada una
CategoríaQué se midePerfil que destaca
Seguridad webMétodo al explorar una aplicación desconocidaSeguridad de aplicaciones y pruebas de intrusión
Análisis forenseLectura de registros y reconstrucción de una cadena de hechosAnalista de operaciones de seguridad
Ingeniería inversaPaciencia y razonamiento sobre código sin fuenteAnalista de malware y perfiles de investigación
Redes y tráficoInterpretación de capturas y detección de lo anómaloDefensa, respuesta a incidentes y redes
Criptografía aplicadaIdentificar el error de implementación, no romper el algoritmoPerfiles con base técnica sólida

¿Cómo se evita contratar solo al que más puntúa?

Separando la nota en tres bloques con pesos declarados de antemano: pruebas resueltas, informe escrito y defensa oral. La puntuación pura mide velocidad y horas de práctica previa; el informe y la defensa miden lo que el puesto pide de verdad, que es explicar un hallazgo a alguien que tiene que decidir si lo arregla y en qué orden.

El informe es obligatorio para que una prueba cuente. Por cada hallazgo, tres párrafos: qué se ha encontrado, cómo se ha llegado a ello de forma reproducible y qué impacto tendría en un sistema real. Un candidato que resuelve seis pruebas y documenta dos vale menos, para casi cualquier equipo, que otro que resuelve cuatro y las documenta todas.

Esos informes se puntúan a ciegas. El jurado los lee sin ver quién los firma, aplica la rúbrica compartida y solo después se destapan los autores. En un ámbito pequeño donde muchos se conocen por su nombre en las comunidades técnicas, el orden importa más de lo que parece.

La defensa oral cierra el proceso: cinco minutos por candidato con preguntas de quien va a trabajar con esa persona. Ahí se ve si entiende lo que ha hecho o si aplicó una receta encontrada. La pregunta más útil suele ser cómo lo detectarías desde el otro lado, es decir, desde la defensa.

¿Qué conductas importan más que la clasificación?

La conducta ante el alcance. Quien se acerca al límite del terreno permitido, se da cuenta y pregunta antes de seguir está mostrando exactamente el criterio que hace contratable a alguien en seguridad. Quien lo cruza porque nadie miraba también está mostrando algo, y es información igual de valiosa.

El trato a la información encontrada. En las pruebas conviene sembrar datos que parezcan sensibles y observar qué hace cada participante con ellos: si los reporta, si los guarda, si los comparte en el chat común. Es una prueba de conducta perfectamente honesta si las bases dejan claro que todo el entorno es ficticio.

La cooperación bajo competición. Un participante que ha terminado y ayuda a otro sin darle la solución muestra la conducta que sostiene a un equipo de seguridad real, donde el conocimiento se comparte o el equipo se vuelve dependiente de una persona. Anótalo como criterio, no como anécdota.

Y la gestión del bloqueo. Cuatro horas atascado en la misma prueba, sin cambiar de enfoque ni pedir una pista, describe una forma de trabajar que se va a repetir el martes siguiente ante un incidente. Los mentores deben registrar ese momento con la hora, porque es de las señales que más predicen.

Cómo montar el primero

Empieza pequeño: veinte participantes filtrados, cinco categorías, una jornada de seis horas y dos personas de tu equipo de seguridad en la sala como jurado. Con eso se cubre todo el ciclo, entorno, pruebas, informes y defensas, y se aprende lo que hay que corregir para la segunda edición.

Antes de nada, escribe las bases y pásalas por asesoría: alcance, prohibiciones, datos, propiedad y premio. En un evento de seguridad, las bases no son un trámite administrativo, son parte del diseño de la prueba, porque el respeto al alcance es uno de los criterios que estás evaluando.

Si prefieres no montar la infraestructura ni la captación, lo producimos nosotros: convocatoria sobre nuestra red de más de 12.000 profesionales, entrada con control de acceso, entorno del reto, rúbrica compartida y evaluación a ciegas de los informes, con entrega del Top 3 por vacante en 20 días y garantía de 3 meses.

De dónde salen los datos de ONKLUB

Las cifras de operativa que aparecen en este artículo salen de los registros propios de ONKLUB, no de estimaciones de mercado. El proceso de referencia va de 248 perfiles evaluados a 3 decisiones entregadas, pasando por 80 señales válidas, 25 entrevistas en profundidad y 9 finalistas con valoración escrita, en un ciclo de 20 días naturales. Las cifras acumuladas de la agencia cubren de 2022 a 2026.

Qué NO demuestran estos datos: son la operativa de una agencia sobre sí misma, no una muestra representativa del mercado laboral español, y el embudo corresponde a un proceso de dificultad alta, no a la media de todos. No están auditados por un tercero independiente.

Metodología completa, desglose por fases y limitaciones en el Informe ONKLUB de talento joven, publicado bajo licencia CC BY 4.0: se puede citar y reproducir citando la fuente.

Preguntas frecuentes

¿Hace falta que la empresa tenga un equipo de seguridad para organizarlo?
Hace falta al menos una persona técnica que pueda juzgar los informes y hacer preguntas en la defensa. Si no la hay dentro, se puede incorporar un jurado externo, pero entonces conviene que quien vaya a dirigir a la persona contratada esté presente escuchando, aunque no puntúe.
¿Se puede hacer un CTF de selección en remoto?
Sí, y es el formato de evento que mejor se traslada, porque el trabajo ya ocurre contra una infraestructura. Se pierde la observación de conducta en la sala, así que conviene reforzar los informes escritos y hacer las defensas en videollamada con el equipo receptor presente.
¿Qué pasa si un participante encuentra un fallo real de la empresa?
Debe estar previsto en las bases, con un canal de aviso y el compromiso de agradecer el reporte y no tomar represalias. Un participante que avisa en lugar de aprovecharlo está demostrando la conducta que buscas, y así hay que tratarlo, también en la valoración final.
¿Sirve para contratar perfiles junior sin experiencia?
Sirve muy bien, con la condición de que haya pruebas de nivel bajo en todas las categorías. La comunidad de ciberseguridad tiene mucha gente joven autodidacta con nivel real y sin trayectoria laboral que lo acredite, y este formato es de los pocos que la hace visible.
¿Cuánto se tarda en montar uno?
De seis a ocho semanas: dos para diseñar las pruebas y el entorno, cuatro de captación y la última de logística y ensayo. El ensayo no es opcional: alguien ajeno al diseño tiene que resolver el conjunto entero antes, o el día del evento aparecerán pruebas rotas o irresolubles.
Agencia de talento joven · València

Somos ONKLUB, una agencia boutique de selección de talento joven con sede en València. Escribimos sobre lo que hacemos cada día: procesos de selección, eventos y hackathons. Lo que contamos sale de nuestros propios datos —más de 50 hackathons y eventos organizados y una red de +12.000 profesionales— no de la teoría.

Quiénes somos y por qué escribimos de esto →

¿Tienes una vacante abierta?

Si contratas: te entregamos 3 finalistas listos para contratar en 20 días, con garantía de 3 meses. Cuéntanos el puesto y en 24 h tienes propuesta.
Si buscas trabajo: únete a la red y te avisamos cuando salga tu vacante. Dos minutos, sin spam.