Distribución por criticidad
Puntuación CVSS 4.0 asignada por cada programa
c4sh$r Offensive Security Researcher
Busco los fallos que rompen el negocio, no solo el código. Lo que ves aquí es el perfil agregado de mi trabajo: cuántos hallazgos han sido aceptados, con qué criticidad, sobre qué tecnología y de qué clase. Sin nombres, sin títulos y sin detalle técnico — lo que se reporta a un programa se queda en ese programa.
Todo lo de abajo es agregado. Ningún gráfico permite reconstruir un hallazgo concreto ni señalar a quién afectaba: es el perfil de la investigación, no su contenido.
Datos publicados bajo divulgación coordinada: sin nombres de programa, sin títulos y sin detalle técnico.
Hallazgos ya publicados como CVE. También constan en el registro de abajo.
Puntuación CVSS 4.0 asignada por cada programa
Dónde vive el fallo
Dónde se reporta y se valida
Hallazgos aceptados, apilados por criticidad
Taxonomía pública MITRE CWE — qué tipo de fallo, nunca dónde
Número de hallazgos en cada cruce
Un hallazgo por fila. Todo lo que se publica de él cabe en estas columnas.
Lo que no encuentro hecho, lo escribo. Código abierto, publicado y en uso durante las auditorías.
Divulgación coordinada, pruebas proporcionadas y reportes que un ingeniero puede arreglar leyéndolos una sola vez.
Mapeo de la superficie real: rutas, roles, flujos de negocio y, cuando el alcance lo permite, el código fuente. La mayoría de estos hallazgos salieron de entender la lógica, no de lanzar un escáner.
Se demuestra el impacto con la menor huella posible: una cuenta propia, un registro de prueba marcado como tal, nunca datos de terceros. Todo lo que se toca se comunica al programa para revertirlo.
El reporte es del programa, no mío. Una vez entregado, no se publica su contenido: ni título, ni objetivo, ni prueba de concepto. Lo único que sale de ahí es la estadística que estás leyendo.