Saltar al contenido
Buenos Aires, AR

Cristian Hendel

Encuentro lo que le puede costar plata a tu plataforma antes de que se lo encuentre otro.

Aplicaciones web

Cualquier usuario puede ver datos de otro

La mayoría de las brechas en aplicaciones web no requieren sofisticación. Son fallas de lógica de acceso que cualquiera puede explotar si sabe dónde mirar.

IDOR SQLi Broken Auth
APIs REST / GraphQL

Tu API expone más de lo que muestra la interfaz

Las APIs tienen superficie de ataque que el frontend oculta. Sin control de acceso correcto, un tercero puede extraer datos de otros usuarios sin credenciales especiales.

facturacliente0431.pdf acceso no autorizado
Plataformas SaaS

Una falla expone a todos tus clientes a la vez

En plataformas con múltiples clientes, el aislamiento entre cuentas es crítico. Cuando falla, el impacto no es individual: es reputacional, legal y simultáneo.

CVSS 9.4 Impacto multi-cliente
Divulgación responsable

El problema se resuelve antes de que alguien se entere

Cuando encontramos algo, lo coordinamos directo con tu equipo técnico. Sin publicaciones ni exposición pública hasta que esté cerrado y verificado.

estado: cerrado
Proceso documentado
Caso #001

Mirá un hallazgo real documentado

Perfil

El riesgo no está
en el código.
Está en tu negocio.

Vengo de operations en banca de inversión. Construí pipelines de datos, automaticé 1.650 horas anuales de procesos manuales, y empecé una Maestría en Finanzas antes de tocar mi primer payload.

Eso cambia cómo leo una plataforma. No miro código aislado: miro flujos de negocio. El IDOR no es un bug técnico: es el cliente A viendo facturas del cliente B. La SQLi no es una curiosidad académica: es un atacante con tu base de usuarios en una tarde.

Encuentro lo que encuentro porque entiendo qué tiene valor en tu plataforma, no solo dónde está mal escrito el código.

Cristian Hendel

Finanzas · Tecnología · Buenos Aires

Automatización
1.650h
/ año
Crítico hallado
CVSS 9.8
/ multi-tenant
Formación
M. Fin.
/ UCEMA
Metodología
29147
/ ISO/IEC
Python Burp Suite mitmproxy CVSS v3.1 OWASP Top 10 curl_cffi
Proceso

Cómo
trabajamos.

Si no lo puedo demostrar en vivo, no me debés nada. Así de simple.

← Deslizá para ver los 6 pasos →

Pasos 01 a 05 sin costo · Precios definidos antes de auditar · Ningún dato real de usuarios tocado en ninguna fase · ISO/IEC 29147

Pricing

Tres formas
de trabajar
juntos.

No cobramos por hora. Los precios por severidad están definidos antes de empezar la auditoría. Sin sorpresas, sin renegociación.

A Solo reporte

Identificación y documentación.

  • Auditoría completa de la superficie acordada
  • Informe ejecutivo + técnico con CVSS scoring
  • Reunión de presentación con el equipo técnico
Recomendado
B Reporte + remediación

Acompañamiento hasta el fix.

  • Todo lo del nivel A
  • Consultoría técnica async durante 60 días
  • Revisión de implementaciones propuestas
C Paquete completo

Cierre verificado del ciclo.

  • Todo lo del nivel B
  • Re-test sobre los fixes implementados
  • Certificado de cierre para clientes o auditoría

Pagos en cuotas. Primer 50% contra entrega del reporte.

Hablemos

Te respondo a la brevedad. Todo bajo NDA.

Vía rápida
Escribime por WhatsApp
o por email

Todo hallazgo bajo acuerdo de confidencialidad.

Pedí tu cotización