corraldev

Security researcher · Ingeniero de software

Encuentro los fallos que tu equipo no vio.

Soy Javier Corral. Reporto vulnerabilidades en programas de bug bounty y desarrollo software para empresas. Llevo años haciendo las dos cosas a la vez.

OWASP WSTG · ASVS

Live hacking events

Edge-first engineering

Vulnerabilidades reportadas y aceptadas en

  • Apple
  • PayPal
  • Adobe
  • Palantir

Y otras compañías del Fortune 500, a través de sus programas de bug bounty.

Ver los reportes en HackerOne

Ataco sistemas y construyo software.

Son dos trabajos distintos, pero se alimentan. Cuando has visto cómo se cae un sistema por dentro, lo diseñas de otra forma.

Javier Corral durante un live hacking event

Live hacking event · Singapur

  1. 01

    Seguridad ofensiva

    Bug bounty y pentesting manual. Los escáneres encuentran lo que ya está catalogado; lo demás está en la lógica de negocio y en encadenar fallos que por separado no valen nada. Cada hallazgo llega con una prueba de concepto que puedes reproducir.

    • IDOR
    • SSRF
    • Auth bypass
    • Race conditions
    • GraphQL
  2. 02

    Ingeniería de software

    SaaS multi-tenant, integraciones de pago y aplicaciones que tu equipo va a tener que mantener cuando yo ya no esté. Escribo pensando en eso, y en llegar a la primera release con la parte de seguridad resuelta.

    • TypeScript
    • Next.js
    • APIs
    • SaaS
    • Integraciones
  3. 03

    Rendimiento en el edge

    Rendimiento, consultas lentas y facturas de cloud que han crecido sin que nadie mirara. Mido primero y toco después; si compensa, el despliegue se va al edge para acercarlo a quien lo usa.

    • Cloudflare
    • Edge
    • Core Web Vitals
    • Coste cloud

Sobre el terreno

Dónde me ha llevado esto.

Javier Corral fotografiando maquinaria agrícola durante un evento de hacking

01Des Moines, Iowa

Objetivos que no son una web

Maquinaria agrícola conectada, en Des Moines. Cuando el objetivo no tiene navegador, la mitad de lo que sabes de web no te sirve y el protocolo lo aprendes sobre la marcha.

El equipo español de hackers posando con el trofeo de la Ambassador World Cup

02Ambassador World Cup 2024

Primero en la final.

Acabé primero en la final de la Ambassador World Cup de HackerOne, con el equipo español. Se compite por equipos: se reparten objetivos, se comparte todo lo que sale y el marcador individual viene de ahí.

Ver el leaderboard

Live hacking

Tres días rompiendo OKX en Singapur.

H1-65: HackerOne juntó en Singapur a una sala de investigadores durante tres días para hackear OKX en directo. El vídeo es de ese evento.

Ver en YouTube

Trabajo

Si me contratas, trabajo yo.

No hay comercial delante ni un junior detrás haciendo el trabajo. Hablas con la misma persona de principio a fin.

  1. 01

    Ciberseguridad ofensiva

    Pentesting web y de APIs, auditorías y revisiones periódicas. Metodología OWASP, más lo que funciona en bug bounty y no sale en la guía.

  2. 02

    Consultoría de software

    Desarrollo web, SaaS a medida e integraciones con los sistemas que ya tienes. La revisión de seguridad va incluida en el precio.

  3. 03

    Rendimiento e infraestructura

    Rendimiento, bases de datos y factura de cloud. Empiezo midiendo, y al terminar tienes el antes y el después.

¿Tienes algo que romper o algo que construir?

Un pentest, una auditoría, un producto que quieres sacar, o solo un bug que has visto y no sabes cómo de grave es. Escribe y contesto yo.

Tiempo de respuesta

Menos de 24 horas laborables

Investigación

hackerone.com/corraldev