Vídeos de hacking
Eu ensino bug bounty. Cada vídeo cobre recon e os becos sem saída antes de um achado.



Encontro vulnerabilidades em sistemas em produção. Programas públicos de bug bounty me pagam para isso. Clientes privados me contratam para fazer antes que outra pessoa faça.

Histórico de programas públicos. O que está sob NDA fica de fora.
Apenas resumos. Mantenho nomes de empresas, endpoints e passos de reprodução em sigilo, a menos que o programa me libere a publicar depois da correção.
| Severidade | Plataforma | Falha | Impacto |
|---|---|---|---|
| CRÍTICA | API pública | Bypass de KYC via fluxo alternativo de cadastro Um campo oculto de organização em um fluxo alternativo de cadastro permitia criar contas sem nenhuma verificação de KYC. | Qualquer pessoa podia abrir uma conta totalmente verificada sem nunca completar o KYC, transacionando como se sua identidade tivesse sido checada. |
| CRÍTICA | API pública | NoSQL injection em servidor de WebSockets Os endpoints REST filtravam corretamente operadores NoSQL, mas a conexão de WebSocket aceitava os mesmos payloads sem nenhum filtro. | Exposição completa dos dados pessoais (PII) dos usuários. |
| MÉDIA | Aplicação web | XSS refletido no cadastro Um parâmetro não sanitizado refletido durante o cadastro executava script arbitrário no contexto da conta recém-criada. | O atacante conseguia adicionar um usuário malicioso à conta da vítima logo após a criação. |
| MÉDIA | Lógica de negócio | Bypass de limite de saldo via fluxo alternativo Um caminho alternativo de requisição contornava a checagem que deveria bloquear motoristas ao atingirem o limite de saldo. Ver relatório ↗ | O atacante conseguia continuar aceitando corridas pelo fluxo alternativo mesmo depois de já dever ter sido bloqueado. |
| MÉDIA | Aplicativo mobile | IDOR em endpoint legado hardcoded A engenharia reversa do app Android revelou um endpoint obsoleto que continuava ativo e nunca verificava a propriedade da viagem. Ver relatório ↗ | Expunha detalhes sensíveis de motoristas de viagens de outros usuários para quem conseguisse acessar o endpoint. |
| MÉDIA | API pública | IDOR permitindo manipulação arbitrária de avaliações de motorista O endpoint de feedback nunca verificava se a viagem avaliada pertencia ao usuário que fazia a requisição. Ver relatório ↗ | O atacante conseguia enviar avaliações fraudulentas para qualquer viagem, inflando a própria nota ou sabotando a de outro motorista. |
Você fala comigo da reunião de escopo até o debrief final. Ninguém repassa sua aplicação para um tester júnior.
Mantenho poucos clientes para que cada projeto receba semanas de teste manual. Você não vai receber um relatório de scanner com o meu nome.
Ver disponibilidade atualSou Marco Candeo, pesquisador de segurança e pentester brasileiro. Comecei na engenharia de software. Segurança era o plano na faculdade, então surgiu uma vaga de software e eu aceitei.
Desenvolver software me ensinou a ler código e mapear como um sistema se encaixa. São essas as habilidades que uso para desmontar sistemas.
Faço red teaming para alguns clientes fixos, e bug bounty público no HackerOne e no Bugcrowd.

Eu ensino bug bounty. Cada vídeo cobre recon e os becos sem saída antes de um achado.



Análises das falhas sobre as quais posso falar, publicadas depois que o fornecedor corrige.
An encoding bypass on a redirect endpoint plus a non-HttpOnly session cookie let one crafted link hijack a victim's account, balance included.
Ler writeup →Aceito três projetos por trimestre. Me mande um escopo aproximado e um prazo. Eu respondo meu próprio e-mail, normalmente em até dois dias.
hello@bugbountywithmarco.com