Web Application Security
Lógica de negocio, control de acceso, autenticación y vulnerabilidades del lado servidor.
Cybersecurity • Ethical Hacking • Bug Bounty

$ whoami jotita3 $ cat interests.txt web-security bug-bounty pentesting $ echo $STATUS always learning_
Trabajo cada objetivo desde cuatro ángulos: web, API, móvil e infraestructura. La meta es demostrar el impacto con pruebas claras.
Lógica de negocio, control de acceso, autenticación y vulnerabilidades del lado servidor.
Autorización por objeto, flujos de identidad y análisis de contratos REST y GraphQL.
Análisis estático y dinámico de aplicaciones móviles, almacenamiento y comunicaciones.
Servicios expuestos, segmentación, configuraciones inseguras y cadenas de ataque.
Aquí comparto writeups, herramientas y notas que me han resultado útiles durante auditorías y bug bounty.
Cómo detectar y validar un subdomain takeover sin causar impacto, desde el DNS hasta la evidencia final.
Leer artículo →Explicación clara de XXE con pruebas, payloads y cómo detectar configuraciones inseguras.
Leer artículo →Cómo organizo la enumeración, el scraping y la correlación de resultados para decidir dónde profundizar.
Leer artículo →Las extensiones que más utilizo y la configuración con la que trabajo en auditorías y bug bounty.
Leer artículo →Un resumen de mi trayectoria, certificaciones y actividad en la comunidad.
eMAPT, Pynt Champion y formación en análisis forense.
Investigación en programas públicos y privados, metodología y aprendizajes.
Herramientas y extensiones que utilizo en el trabajo diario.
Si quieres hablar de seguridad, colaborar o compartir una idea, puedes escribirme por cualquiera de estos canales.
Pentesting, bug bounty, investigación o herramientas. Cuéntame qué tienes en mente.
Disponible para colaborar