Me veja caçando
Eu gravo caçadas reais em programas reais. Recon, raciocínio e os becos sem saída em que entro antes de algo dar certo.



Encontro vulnerabilidades em sistemas em produção. Programas públicos de bug bounty me pagam para isso. Clientes privados me contratam para fazer antes que outra pessoa faça.

Histórico de programas públicos. O que está sob NDA fica de fora.
Apenas resumos. Mantenho nomes de empresas, endpoints e passos de reprodução em sigilo, a menos que o programa me libere a publicar depois da correção.
| Severidade | Plataforma | Falha | Impacto |
|---|---|---|---|
| CRÍTICA | API pública | Bypass de KYC via fluxo alternativo de cadastro Um campo oculto de organização em um fluxo alternativo de cadastro permitia criar contas sem nenhuma verificação de KYC. | Qualquer pessoa podia abrir uma conta totalmente verificada sem nunca completar o KYC, transacionando como se sua identidade tivesse sido checada. |
| CRÍTICA | API pública | NoSQL injection em servidor de WebSockets Os endpoints REST filtravam corretamente operadores NoSQL, mas a conexão de WebSocket aceitava os mesmos payloads sem nenhum filtro. | Exposição completa dos dados pessoais (PII) dos usuários. |
| MÉDIA | Aplicação web | XSS refletido no cadastro Um parâmetro não sanitizado refletido durante o cadastro executava script arbitrário no contexto da conta recém-criada. | O atacante conseguia adicionar um usuário malicioso à conta da vítima logo após a criação. |
| MÉDIA | Lógica de negócio | Bypass de limite de saldo via fluxo alternativo Um caminho alternativo de requisição contornava a checagem que deveria bloquear motoristas ao atingirem o limite de saldo. Ver relatório ↗ | O atacante conseguia continuar aceitando corridas pelo fluxo alternativo mesmo depois de já dever ter sido bloqueado. |
| MÉDIA | Aplicativo mobile | IDOR em endpoint legado hardcoded A engenharia reversa do app Android revelou um endpoint obsoleto que continuava ativo e nunca verificava a propriedade da viagem. Ver relatório ↗ | Expunha detalhes sensíveis de motoristas de viagens de outros usuários para quem conseguisse acessar o endpoint. |
| MÉDIA | API pública | IDOR permitindo manipulação arbitrária de avaliações de motorista O endpoint de feedback nunca verificava se a viagem avaliada pertencia ao usuário que fazia a requisição. Ver relatório ↗ | O atacante conseguia enviar avaliações fraudulentas para qualquer viagem, inflando a própria nota ou sabotando a de outro motorista. |
Você fala comigo da reunião de escopo até o debrief final. Ninguém repassa sua aplicação para um tester júnior.
Mantenho poucos clientes para que cada projeto receba semanas de teste manual. Você não vai receber um relatório de scanner com o meu nome.
Ver disponibilidade atualSou Marco Candeo, pesquisador de segurança, bug hunter e pentester brasileiro — e ex-engenheiro de software. Segurança sempre foi o objetivo, mas uma oportunidade de engenharia de software surgiu na faculdade, e eu aproveitei.
Sem arrependimentos. Desenvolver software me ensinou coisas que o pentest sozinho não ensina — principalmente a ler código e entender como um sistema é construído, que é exatamente o que você precisa para conseguir quebrá-lo.
Hoje faço red teaming para alguns clientes fixos, além de bug bounty público em plataformas como HackerOne e Bugcrowd.

Eu gravo caçadas reais em programas reais. Recon, raciocínio e os becos sem saída em que entro antes de algo dar certo.



Análises das falhas sobre as quais posso falar, publicadas depois que o fornecedor corrige.
An encoding bypass on a redirect endpoint plus a non-HttpOnly session cookie let one crafted link hijack a victim's account, balance included.
Ler writeup →Aceito três projetos por trimestre. Me mande um escopo aproximado e um prazo. Eu respondo meu próprio e-mail, normalmente em até dois dias.
hello@bugbountywithmarco.com