Divulgación coordinada · Datos agregados 2026

Vulnerability Research

c4sh$r Offensive Security Researcher

Busco los fallos que rompen el negocio, no solo el código. Lo que ves aquí es el perfil agregado de mi trabajo: cuántos hallazgos han sido aceptados, con qué criticidad, sobre qué tecnología y de qué clase. Sin nombres, sin títulos y sin detalle técnico — lo que se reporta a un programa se queda en ese programa.

TOTAL
0
Hallazgos aceptados
    MAX
    0
    CVSS máximo
    AVG
    0
    CVSS medio
    ΣCVSS
    0
    Criticidad acumulada
    PROG
    0
    Programas auditados
    CWE
    0
    Clases de debilidad distintas
    Métricas

    El trabajo, en números

    Todo lo de abajo es agregado. Ningún gráfico permite reconstruir un hallazgo concreto ni señalar a quién afectaba: es el perfil de la investigación, no su contenido.

    Datos publicados bajo divulgación coordinada: sin nombres de programa, sin títulos y sin detalle técnico.

    Registro público

    CVEs asignados

    Hallazgos ya publicados como CVE. También constan en el registro de abajo.

    Distribución por criticidad

    Puntuación CVSS 4.0 asignada por cada programa

      Superficie tecnológica

      Dónde vive el fallo

        Plataformas

        Dónde se reporta y se valida

          Actividad por mes

          Hallazgos aceptados, apilados por criticidad

          Clases de debilidad

          Taxonomía pública MITRE CWE — qué tipo de fallo, nunca dónde

            Criticidad por superficie

            Número de hallazgos en cada cruce

            Registro

            Un hallazgo por fila. Todo lo que se publica de él cabe en estas columnas.

            Arsenal

            Herramientas propias

            Lo que no encuentro hecho, lo escribo. Código abierto, publicado y en uso durante las auditorías.

            Cómo trabajo

            Metodología

            Divulgación coordinada, pruebas proporcionadas y reportes que un ingeniero puede arreglar leyéndolos una sola vez.

            01

            Reconocimiento y lectura de código

            Mapeo de la superficie real: rutas, roles, flujos de negocio y, cuando el alcance lo permite, el código fuente. La mayoría de estos hallazgos salieron de entender la lógica, no de lanzar un escáner.

            02

            Prueba mínima y reversible

            Se demuestra el impacto con la menor huella posible: una cuenta propia, un registro de prueba marcado como tal, nunca datos de terceros. Todo lo que se toca se comunica al programa para revertirlo.

            03

            Confidencialidad después del cierre

            El reporte es del programa, no mío. Una vez entregado, no se publica su contenido: ni título, ni objetivo, ni prueba de concepto. Lo único que sale de ahí es la estadística que estás leyendo.