TOP 12 · HACKERONE BRASIL

MarcoPentester e pesquisador de segurança.

Encontro vulnerabilidades em sistemas em produção. Programas públicos de bug bounty me pagam para isso. Clientes privados me contratam para fazer antes que outra pessoa faça.

Avatar do Marco
HISTÓRICO

O que eu encontrei

Histórico de programas públicos. O que está sob NDA fica de fora.

Top 12
Ranking do HackerOne Brasil
100K+
Visualizações no YouTube sobre pesquisa de vulnerabilidades reais
100+
Vulnerabilidades encontradas em diversas empresas
Empresas que eu hackeei
KohoBykeaTruecallerPokerStars
PRINCIPAIS ACHADOS

Algumas das falhas

Apenas resumos. Mantenho nomes de empresas, endpoints e passos de reprodução em sigilo, a menos que o programa me libere a publicar depois da correção.

SeveridadePlataformaFalhaImpacto
CRÍTICAAPI pública
Bypass de KYC via fluxo alternativo de cadastro

Um campo oculto de organização em um fluxo alternativo de cadastro permitia criar contas sem nenhuma verificação de KYC.

Qualquer pessoa podia abrir uma conta totalmente verificada sem nunca completar o KYC, transacionando como se sua identidade tivesse sido checada.
CRÍTICAAPI pública
NoSQL injection em servidor de WebSockets

Os endpoints REST filtravam corretamente operadores NoSQL, mas a conexão de WebSocket aceitava os mesmos payloads sem nenhum filtro.

Exposição completa dos dados pessoais (PII) dos usuários.
MÉDIAAplicação web
XSS refletido no cadastro

Um parâmetro não sanitizado refletido durante o cadastro executava script arbitrário no contexto da conta recém-criada.

O atacante conseguia adicionar um usuário malicioso à conta da vítima logo após a criação.
MÉDIALógica de negócio
Bypass de limite de saldo via fluxo alternativo

Um caminho alternativo de requisição contornava a checagem que deveria bloquear motoristas ao atingirem o limite de saldo.

Ver relatório
O atacante conseguia continuar aceitando corridas pelo fluxo alternativo mesmo depois de já dever ter sido bloqueado.
MÉDIAAplicativo mobile
IDOR em endpoint legado hardcoded

A engenharia reversa do app Android revelou um endpoint obsoleto que continuava ativo e nunca verificava a propriedade da viagem.

Ver relatório
Expunha detalhes sensíveis de motoristas de viagens de outros usuários para quem conseguisse acessar o endpoint.
MÉDIAAPI pública
IDOR permitindo manipulação arbitrária de avaliações de motorista

O endpoint de feedback nunca verificava se a viagem avaliada pertencia ao usuário que fazia a requisição.

Ver relatório
O atacante conseguia enviar avaliações fraudulentas para qualquer viagem, inflando a própria nota ou sabotando a de outro motorista.
SERVIÇOS

Eu mesmo faço o teste

Você fala comigo da reunião de escopo até o debrief final. Ninguém repassa sua aplicação para um tester júnior.

ESCOPO DO PROJETO
Teste de intrusão em aplicações web
Avaliação de segurança de APIs e backend
Revisão de nuvem e infraestrutura
Teste de aplicações mobile
Como funciona um projeto →
DISPONIBILIDADE
3 projetos por trimestre

Mantenho poucos clientes para que cada projeto receba semanas de teste manual. Você não vai receber um relatório de scanner com o meu nome.

Ver disponibilidade atual
SOBRE

De engenheiro de software a hacker em tempo integral

Sou Marco Candeo, pesquisador de segurança, bug hunter e pentester brasileiro — e ex-engenheiro de software. Segurança sempre foi o objetivo, mas uma oportunidade de engenharia de software surgiu na faculdade, e eu aproveitei.

Sem arrependimentos. Desenvolver software me ensinou coisas que o pentest sozinho não ensina — principalmente a ler código e entender como um sistema é construído, que é exatamente o que você precisa para conseguir quebrá-lo.

Hoje faço red teaming para alguns clientes fixos, além de bug bounty público em plataformas como HackerOne e Bugcrowd.

Marco Candeo
WRITEUPS

Writeups

Análises das falhas sobre as quais posso falar, publicadas depois que o fornecedor corrige.

2026-07XSS
Reflected XSS and Account Takeover: How I Got Paid for a Duplicate in Bug Bounty

An encoding bypass on a redirect endpoint plus a non-HttpOnly session cookie let one crafted link hijack a victim's account, balance included.

Ler writeup →
CONTATO

Trabalhe comigo

Aceito três projetos por trimestre. Me mande um escopo aproximado e um prazo. Eu respondo meu próprio e-mail, normalmente em até dois dias.

hello@bugbountywithmarco.com