Pentester especializado en aplicaciones móviles (iOS y Android), seguridad web e infraestructura corporativa. Cuatro años en el sector, actualmente en Accenture.
Las áreas en las que trabajo de forma habitual.
Mi área principal. Auditorías de apps iOS y Android, APIs y aplicaciones web. También pentesting de perímetro e infraestructura corporativa.
Compromisos en entornos Windows corporativos y Azure AD. Una parte habitual en los proyectos de pentesting interno.
Mis impresiones sobre las certificaciones que he cursado y los ProLabs de HackTheBox.
CRTE · CWP · CARTP · CRTO · CRTP · eCPPTv2 · eWPT
Formación verificable en Red Team, AD, cloud y wireless.
Consultoría y pentesting en seguridad ofensiva.
Herramientas que construyo fuera del trabajo.
La mayoría de las apps que auditas en un pentest de mobile llevan protecciones comerciales — DexGuard, iXGuard, Dynatrace — diseñadas específicamente para bloquear las herramientas estándar. HUGINN automatiza ese proceso: analiza el binario, identifica qué está activo y lo neutraliza en tiempo de ejecución sin modificar la app.
Cubre Android e iOS. Cuando una estrategia de bypass falla, el sistema prueba con la siguiente en orden de prioridad. La interfaz es web con API y CLI.
Probar control de acceso roto y escalada de privilegios a mano es tedioso: cambiar de token, repetir cada petición con cada rol y comparar respuestas una a una. RoleBreaker automatiza ese trabajo dentro de Burp. Descubre los JWT del historial y del tráfico en vivo, crea una persona por cada rol y lanza un barrido automático sobre las peticiones recientes.
Genera una matriz de acceso (endpoint × persona) con código de color, simula ataques a JWT (alg:none, stripping de firma, escalada de rol), crackea secretos HMAC débiles y detecta IDOR y manipulación de parámetros. Ordena los hallazgos por severidad y exporta a CSV/HTML.
Ver en GitHub ↗
Security Managed Services Senior Analyst en Accenture. Trabajo tanto la parte ofensiva como el Purple Team: pruebas de intrusión, simulación de adversarios y validación de detecciones.
Me gusta entender cómo funcionan las cosas por dentro y documentar lo que aprendo. Empecé en la CyberCamp de INCIBE y la Academia Hacker, y llevo desde entonces formándome en seguridad ofensiva.