Roadmap
Antes de la lista, un poco de contexto sobre por dónde parto, porque el roadmap que le sirve a cada uno depende de su contexto personal.
En mi caso tengo conocimientos básicos de redes y programación, y experiencia como técnico de sistemas (ASIR, sysadmin en entornos corporativos). Hice el curso de introducción al hacking de Hack4u completo y lo recomiendo sin dudarlo como primer contacto serio con el pentesting. Con esa base es con la que estoy planteando el resto de la ruta.
Si tú no tienes esos fundamentos (redes, Linux, Windows), te recomiendo cursar el CFGS de Administración de Sistemas Informáticos en Red (ASIR), porque te da las bases y los cimientos sobre los que se erigen el resto de campos del pentesting. Lo ideal es que en paralelo vayas indagando por gusto y curiosidad en lo que te llame la atención, y vayas tocando un poco de todo para saber qué es lo que te gusta realmente. Cuando tengas claro que el pentesting es lo tuyo, una opción gratuita es hacer el path Jr Penetration Tester de TryHackMe, documentando y repasando todo lo que aprendas.
Después de la eJPTv2 seguramente meta también el curso de Python ofensivo de Hack4u antes de seguir con lo siguiente — no está en las tarjetas de abajo porque es un complemento, no una certificación, pero lo apunto aquí porque forma parte del plan real.