Certificazione eJPT 2026: Guida Completa, Piano di Studio e Costo
7 settembre 2026 · di Pentevo
L'eJPT (eLearnSecurity Junior Penetration Tester) di INE Security è la certificazione pratica ideale come primo passo nel mondo del penetration testing professionale. Interamente hands-on, senza domande teoriche — superi l'esame compromettendo macchine reali in un ambiente di laboratorio.
Cos'è l'eJPT
A differenza di certificazioni come CompTIA Security+ o CEH che includono sezioni teoriche, l'eJPT è completamente pratico:
- Formato: Esame online da 48 ore in un ambiente di laboratorio
- Obiettivo: Compromettere macchine vulnerabili e rispondere a domande sulle flag trovate
- Difficoltà: Entry-level — pensato per chi ha 3-6 mesi di pratica
- Domande: Mix di risposta aperta e flag capture (nessuna risposta a scelta multipla teorica)
- Passing score: 70%
Argomenti coperti nell'esame
Networking
- Fondamenti TCP/IP, subnetting, routing base
- Enumerazione di rete con Nmap
- Protocolli: HTTP, FTP, SMB, SSH, MySQL
Web Application Attacks
- SQL Injection manuale e con sqlmap
- Cross-Site Scripting (XSS)
- Directory traversal e file inclusion
- Autenticazione rotta
Host Attacks
- Enumerazione di servizi vulnerabili
- Exploit con Metasploit Framework
- Brute force di credenziali (Hydra)
- Pivot tramite reti interne
Post-Exploitation
- Enumerazione post-compromise
- Privilege escalation base su Linux e Windows
- Dumping di credenziali
Piano di studio da 3 mesi
Mese 1: Fondamenti
Settimane 1-2: Reti e Linux
- Completa il percorso "Pre-Security" su TryHackMe
- Studia TCP/IP, subnetting, OSI model
- Pratica comandi Linux (OverTheWire: Bandit livelli 0-15)
Settimane 3-4: Strumenti base
- Nmap comandi fondamentali — scansioni -sC -sV, OS detection, NSE scripts
- Metasploit: msfconsole, search, use, set, run, sessions
- Hydra per brute force base
Mese 2: Attacchi pratici
Settimane 5-6: Web attacks
- SQL Injection: manuale + sqlmap
- XSS: reflected e stored
- Directory busting con gobuster/ffuf
- Burp Suite: intercept, Repeater (guida Burp Suite)
Settimane 7-8: Host attacks + Metasploit avanzato
- Studia il corso PTS su INE (incluso nel voucher)
- Completa le room TryHackMe: "Metasploit", "Blue", "Basic Pentesting"
- Macchine HackTheBox Starting Point Tier 0 e Tier 1
Mese 3: Simulazione esame
Settimane 9-10: Integrazione
- Macchine HackTheBox: Lame, Legacy, Blue, Jerry, Bashed
- Completa l'intero percorso "Jr Penetration Tester" su TryHackMe
- CTF su PicoCTF (categoria Web e Forensics)
Settimane 11-12: Simulazione
- Simula condizioni d'esame: comprometti 3 macchine in una sessione da 4-5 ore
- Documenta tutto — prendi note dettagliate di ogni passo
- Rivedi i punti deboli e rinforzali
L'esame: cosa aspettarsi
Struttura
- Durata: 48 ore (ma di solito si completa in 4-8 ore)
- Ambiente: VPN in una rete con più macchine vulnerabili
- Domande: ~35 domande basate sulla tua attività nell'ambiente
Approccio consigliato
Prima 30 minuti: ricognizione generale
- Nmap scan di tutta la rete (
nmap -sn 192.168.X.0/24) - Identifica tutti gli host attivi e i loro servizi
- Nmap scan di tutta la rete (
Poi: attacca un host alla volta
- Enumera ogni servizio trovato
- Prova credenziali default
- Cerca versioni vulnerabili con searchsploit
Documenta tutto
- Screenshot di ogni flag trovata
- Note sui comandi usati
Pivot se necessario
- Alcune reti hanno segmenti raggiungibili solo tramite pivot attraverso macchine già compromesse
Errori comuni
- Non enumerare abbastanza prima di attaccare
- Dimenticare di scansionare tutte le porte (non solo le prime 1000)
- Non provare credenziali default (
admin:admin,root:root,admin:password) - Saltare FTP e SMB perché "sembrano non interessanti"
eJPT vs altre certificazioni entry-level
| Certificazione | Costo | Formato | Riconoscimento IT | Difficoltà |
|---|---|---|---|---|
| eJPT | ~200$ | 100% pratico | Medio | Bassa |
| CEH | 900-1.500€ | Teoria + pratica | Alto | Media |
| CompTIA Security+ | ~380$ | Teoria + PBQ | Alto | Media |
| PNPT | ~400$ | 100% pratico + report | Medio-alto | Media |
Percorso consigliato per il mercato italiano: eJPT (per competenze pratiche) → CEH (per riconoscimento sul mercato) → OSCP (per ruoli avanzati)
Dopo l'eJPT: cosa fare
Superato l'eJPT, hai due strade principali:
Strada A: CEH Preparazione per il mercato del lavoro italiano. Il CEH è la certificazione più citata negli annunci italiani per penetration tester.
Strada B: OSCP Per chi vuole diventare un penetration tester senior. OSCP è la certificazione più rispettata nel settore — richiede 3-6 mesi di preparazione intensiva su HackTheBox e macchine OffSec.
Inizia le basi con i corsi gratuiti Pentevo Academy e poi costruisci il tuo percorso verso l'eJPT.
Domande frequenti
Cos'è l'eJPT?
L'eJPT (eLearnSecurity Junior Penetration Tester) è una certificazione pratica di INE Security pensata per chi inizia nel penetration testing. L'esame è completamente hands-on: si attaccano macchine vulnerabili in un ambiente di laboratorio per 48 ore. Non ci sono domande a scelta multipla — tutto è pratico.
Quanto costa l'eJPT?
Il voucher per l'esame eJPT costa circa 200$ (circa 185€). Include il materiale del corso PTS (Penetration Testing Student) su INE. Spesso ci sono promozioni. Il corso PTS da solo è incluso nella subscription INE Starter (~50$/mese), ma molti acquistano solo il voucher esame e studiano con risorse gratuite.
L'eJPT è riconosciuto dai datori di lavoro italiani?
È una certificazione entry-level riconosciuta principalmente nella comunità della sicurezza. I recruiter italiani la conoscono ma la posizionano come trampolino verso OSCP o CEH. È perfetta come prima certificazione da aggiungere al CV, insieme a portfolio su TryHackMe o HackTheBox.
eJPT o CEH per iniziare?
Dipende dall'obiettivo. eJPT è puramente pratico, meno costoso (~200$) e ottimo per verificare le competenze hands-on. CEH ha più riconoscimento nel mercato del lavoro italiano ma costa di più (900-1.500€) e include teoria oltre alla pratica. Se puoi permetterti solo una: CEH per il CV, eJPT se vuoi prima provare le tue competenze pratiche.
Letture correlate
Bug Bounty per Principianti 2026: Come Iniziare da Zero e Guadagnare
Guida pratica al bug bounty in italiano: piattaforme, mhabilità richieste, quadro legale italiano, guadagni realistici e primo report vincente.
CareerGuida CTF per Principianti 2026: Come Iniziare con le Capture The Flag
Guida completa alle CTF in italiano: piattaforme, categorie (web, crypto, forensics, pwn), strategia e risorse per iniziare da zero.
Career30 Domande Colloquio Cybersecurity 2026 con Risposte (IT/EN)
Le domande più frequenti nei colloqui di lavoro in cybersecurity in Italia: SOC analyst, penetration tester, security engineer. Risposte dettagliate per superare il tech screening.
CareerHackTheBox: Guida Completa in Italiano 2026 (Starting Point, OSCP, HTB Academy)
Guida HackTheBox in italiano: come iniziare con Starting Point, macchine per principianti, HTB Academy vs Labs e preparazione OSCP.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis