Cualquier usuario puede ver datos de otro
La mayoría de las brechas en aplicaciones web no requieren sofisticación. Son fallas de lógica de acceso que cualquiera puede explotar si sabe dónde mirar.
Encuentro lo que le puede costar plata a tu plataforma antes de que se lo encuentre otro.
La mayoría de las brechas en aplicaciones web no requieren sofisticación. Son fallas de lógica de acceso que cualquiera puede explotar si sabe dónde mirar.
Las APIs tienen superficie de ataque que el frontend oculta. Sin control de acceso correcto, un tercero puede extraer datos de otros usuarios sin credenciales especiales.
En plataformas con múltiples clientes, el aislamiento entre cuentas es crítico. Cuando falla, el impacto no es individual: es reputacional, legal y simultáneo.
Cuando encontramos algo, lo coordinamos directo con tu equipo técnico. Sin publicaciones ni exposición pública hasta que esté cerrado y verificado.
Vengo de operations en banca de inversión. Construí pipelines de datos, automaticé 1.650 horas anuales de procesos manuales, y empecé una Maestría en Finanzas antes de tocar mi primer payload.
Eso cambia cómo leo una plataforma. No miro código aislado: miro flujos de negocio. El IDOR no es un bug técnico: es el cliente A viendo facturas del cliente B. La SQLi no es una curiosidad académica: es un atacante con tu base de usuarios en una tarde.
Encuentro lo que encuentro porque entiendo qué tiene valor en tu plataforma, no solo dónde está mal escrito el código.
Finanzas · Tecnología · Buenos Aires
Si no lo puedo demostrar en vivo, no me debés nada. Así de simple.
Solo información pública. Sin tocar tu infraestructura. Sin contrato.
Te aviso qué clase de hallazgo encontré. Sin detalles técnicos, sin presión.
Autorización, confidencialidad y tabla de precios por severidad (CVSS) en un solo documento. Firmar no te cuesta nada.
Verifico la severidad real con pruebas mínimas. Sin extraer datos, sin romper nada.
Lo ves funcionando con tu equipo. Si no lo demuestro, no me debés nada. Si lo demuestro, el precio ya estaba escrito.
Reporte completo contra el primer pago. Remediación y re-test según el plan que elijas.
Solo información pública. Sin tocar tu infraestructura. Sin contrato.
Te aviso qué clase de hallazgo encontré. Sin detalles técnicos, sin presión.
Autorización, confidencialidad y tabla de precios por severidad (CVSS) en un solo documento. Firmar no te cuesta nada.
Verifico la severidad real con pruebas mínimas. Sin extraer datos, sin romper nada.
Lo ves funcionando con tu equipo. Si no lo demuestro, no me debés nada. Si lo demuestro, el precio ya estaba escrito.
Reporte completo contra el primer pago. Remediación y re-test según el plan que elijas.
← Deslizá para ver los 6 pasos →
Pasos 01 a 05 sin costo · Precios definidos antes de auditar · Ningún dato real de usuarios tocado en ninguna fase · ISO/IEC 29147
No cobramos por hora. Los precios por severidad están definidos antes de empezar la auditoría. Sin sorpresas, sin renegociación.
Pagos en cuotas. Primer 50% contra entrega del reporte.
Te respondo a la brevedad. Todo bajo NDA.
Te llega un mail desde cristian@hendelsec.com con los próximos pasos. Si es urgente, escribime por WhatsApp.
Escribir por WhatsAppAlgo salió mal.
No pudimos enviar tu mensaje. Probá de nuevo o escribime por WhatsApp.
Todo hallazgo bajo acuerdo de confidencialidad.