
01Des Moines, Iowa
Objetivos que no son una web
Maquinaria agrícola conectada, en Des Moines. Cuando el objetivo no tiene navegador, la mitad de lo que sabes de web no te sirve y el protocolo lo aprendes sobre la marcha.

Security researcher · Ingeniero de software
Soy Javier Corral. Reporto vulnerabilidades en programas de bug bounty y desarrollo software para empresas. Llevo años haciendo las dos cosas a la vez.
OWASP WSTG · ASVS
Live hacking events
Edge-first engineering
Vulnerabilidades reportadas y aceptadas en
Y otras compañías del Fortune 500, a través de sus programas de bug bounty.
Ver los reportes en HackerOneSon dos trabajos distintos, pero se alimentan. Cuando has visto cómo se cae un sistema por dentro, lo diseñas de otra forma.

Live hacking event · Singapur
Bug bounty y pentesting manual. Los escáneres encuentran lo que ya está catalogado; lo demás está en la lógica de negocio y en encadenar fallos que por separado no valen nada. Cada hallazgo llega con una prueba de concepto que puedes reproducir.
SaaS multi-tenant, integraciones de pago y aplicaciones que tu equipo va a tener que mantener cuando yo ya no esté. Escribo pensando en eso, y en llegar a la primera release con la parte de seguridad resuelta.
Rendimiento, consultas lentas y facturas de cloud que han crecido sin que nadie mirara. Mido primero y toco después; si compensa, el despliegue se va al edge para acercarlo a quien lo usa.
Sobre el terreno

01Des Moines, Iowa
Maquinaria agrícola conectada, en Des Moines. Cuando el objetivo no tiene navegador, la mitad de lo que sabes de web no te sirve y el protocolo lo aprendes sobre la marcha.

02Ambassador World Cup 2024
Acabé primero en la final de la Ambassador World Cup de HackerOne, con el equipo español. Se compite por equipos: se reparten objetivos, se comparte todo lo que sale y el marcador individual viene de ahí.
Ver el leaderboardLive hacking
H1-65: HackerOne juntó en Singapur a una sala de investigadores durante tres días para hackear OKX en directo. El vídeo es de ese evento.
Trabajo
No hay comercial delante ni un junior detrás haciendo el trabajo. Hablas con la misma persona de principio a fin.
Pentesting web y de APIs, auditorías y revisiones periódicas. Metodología OWASP, más lo que funciona en bug bounty y no sale en la guía.
Desarrollo web, SaaS a medida e integraciones con los sistemas que ya tienes. La revisión de seguridad va incluida en el precio.
Rendimiento, bases de datos y factura de cloud. Empiezo midiendo, y al terminar tienes el antes y el después.
Un pentest, una auditoría, un producto que quieres sacar, o solo un bug que has visto y no sabes cómo de grave es. Escribe y contesto yo.
Tiempo de respuesta
Menos de 24 horas laborables
Investigación
hackerone.com/corraldev ↗