bug bounty latam gana dinero reportando … · gana dinero reportando vulnerabilidades jose pino,...

34
FIRST YOUR SECURITY Bug Bounty Latam GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin

Upload: others

Post on 11-Jul-2020

4 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

Bug Bounty Latam

GANA DINERO REPORTANDO VULNERABILIDADES

Jose Pino, @jofpin

Page 2: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

JOSE PINO

CEO & Fundador de Boxug / Cyber Security Researcher

21 años

@[email protected]

Page 3: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Reportó a diario 4 bugs a empresas grandes de Internet

Page 4: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Mi primer bug, 2007

Page 5: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Ethical Hacker, Product Security, ex-colaborador de bugcrowd y HackerOne, core member de bullgit, programador, cazador de recompensas de vulnerabilidades, certificado y reconocido por grandes empresas de Internet.

(Hall of Fame Rockstar - Hacking Web)

Github: https://github.com/jofpinLinkedin: https://www.linkedin.com/in/jofpin

Page 6: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Harvard University - Microsoft - Mozilla - Dropbox(2 Times) - Paypal - Yahoo - Twitter(2013-2014) - MEGA - Mailchimp - Wordpress - Bugcrowd - Basecamp - Bugsheet - Viadeo - Bugherd - Getpocket - Sproutsocial - Magix - Activecampaign - CommandoIO - SegmentIO - CodepenIO - Sifterapp - Rjmetrics - Vzaar - Formassembly - Postmarkapp - Activeprospect - Besnappy - Compilr - Yesware - Helpscout - Shaukk - Appcelerator - Apptentive - Wizehive - Slides - Inflectra - Houzz - DatoCapital entre otras organizaciones.

Reconocimientos y salones de la fama

Page 7: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Certificados de reconocimientos en seguridad

Page 8: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

¿Bug bounties en Latinoamérica?

Page 9: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Términos

Page 10: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Bug Hunter - Bug Bounty - Bug Bounty Program

Duplicate - Triaged

Page 11: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

La primera plataforma de bug bounty en habla hispana

Page 12: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

bancos, entidades gubernamentales, universidades, startups e Internet de las cosas (IoT)

www.boxug.com

Page 13: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

Muchos beneficios para los hackers y seguridad continua para las organizaciones

www.boxug.com

Page 14: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

SPONSORS

#BugBountyLatam

www.boxug.com

Page 15: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

www.boxug.com

Reporta vulnerabilidades de cualquier startup de Latinoamérica

Page 16: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

www.boxug.com

$3 USD a $36 USD

Page 17: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

www.boxug.com

Reportes: 751Hackers: 1.302Empresas: 132Bugs: 190Recompensas: $1.537

Estadísticas actuales

Page 18: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

3 de octubre, 2017

Bugs más frecuentes en LatamFIRST YOUR SECURITY

340 reportes

Page 19: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

FIRST YOUR SECURITY

1. Perú 2. Mexico3. Chile4. Brasil5. Colombia6. Argentina

Los países con startups más vulnerables en Latam

21 de octubre, 2017500 reportes

Page 20: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

www.boxug.com

FIRST YOUR SECURITY

“En 10 años las empresas consultoras de seguridad tradicionales, tendrán que reinventar su modelo. La seguridad colectiva y continua mediante los bug bounties será la mejor opción”

Page 21: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

www.boxug.com

FIRST YOUR SECURITY

GLOBAL BUG BOUNTYbugbounty.global

¿Tu organización es vulnerable?

$1 USD a $100 USD

Page 22: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Tipos de vulnerabilidades

Page 23: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

OWASP

Open Web Application Security Project

www.owasp.org

Page 24: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

OWASP TOP 10 2010 vs OWASP TOP 10 2013

www.boxug.com

Page 25: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

OWASP TOP 10 2013 vs OWASP TOP 10 2017

www.boxug.com

Page 26: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

PROCESOS

www.boxug.com

Page 27: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Conceptos propios en investigación

Page 28: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Breaking Payment Systems

Skipping valid payment (SVP)

https://vimeo.com/147188370

https://www.dragonjar.org/skipping-valid-payment-svp-en-facebook.xhtml

Page 29: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

¿Que paso con Uber?

Page 30: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

“La seguridad es un viaje y no un simple destino, la gravedad y magnitud de un problema de

seguridad depende de la falta de información”

Page 31: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

¿Donde reporto vulnerabilidades?

Jose Pino

FIRST YOUR SECURITY

Page 32: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

Jose Pino

FIRST YOUR SECURITY

Page 33: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

¿Preguntas?

Jose Pino

FIRST YOUR SECURITY

Page 34: Bug Bounty Latam GANA DINERO REPORTANDO … · GANA DINERO REPORTANDO VULNERABILIDADES Jose Pino, @jofpin. JOSE PINO ... Reportó a diario 4 bugs a empresas grandes de Internet. Mi

www.boxug.com

Gracias, hasta la próxima!