Historias de hacking
bloghistoriasseguridadbienvenida

Bienvenidos al blog de llmraiders

·2 min·Equipo LLMraiders

Abrimos este blog para contar historias sobre nuestro trabajo.

Algunas van a salir de pruebas de penetración. Otras, de una revisión de arquitectura, de una prueba sobre un agente de IA o de una configuración que no se comportaba como esperábamos.

La idea es mostrar cómo llegamos a cada resultado, no solamente publicar una captura y decir que encontramos una vulnerabilidad.

¿Qué vamos a contar?

Vamos a escribir sobre seguridad web, inteligencia artificial y nube.

Cuando encontremos un problema, vamos a explicar qué vimos, qué probamos y qué impacto pudimos confirmar. También vamos a contar qué intentamos y no funcionó.

Esa diferencia importa.

Una respuesta extraña no siempre es una vulnerabilidad. Que una función esté expuesta no significa que cualquiera pueda ejecutarla. Y que algo parezca grave no alcanza para afirmar que lo sea.

Preferimos publicar menos y poder sostener cada conclusión con evidencia.

Historias reales, con algunos límites

Los casos van a estar basados en trabajos reales y pruebas autorizadas.

Vamos a ocultar nombres, dominios, identificadores y cualquier dato que pueda afectar a un cliente. Pero vamos a conservar los detalles técnicos necesarios para entender qué pasó y cómo evitarlo.

No queremos escribir recetas genéricas. Queremos contar el recorrido completo: qué llamó nuestra atención, dónde estaba el error y por qué los controles existentes no alcanzaron.

También vamos a mostrar cuando un control sí funcionó. Durante un pentest, descartar una hipótesis es tan importante como confirmar un hallazgo.

El primer caso

Ya publicamos la primera historia.

Durante un pentest autorizado encontramos una cadena de vulnerabilidades en una aplicación desarrollada con Next.js y Supabase. El problema más grave permitía que una cuenta común modificara un atributo interno y obtuviera más privilegios.

No rompimos el login ni encontramos una SQL injection. El backend confiaba en un campo que el propio usuario podía editar.

La historia completa está en Nos salteamos la suscripción paga de una startup tocando un solo campo en Supabase.

Eso es lo que vamos a publicar acá: qué encontramos, cómo lo comprobamos y qué aprendimos durante el proceso.

¿Este caso se parece a algo que estás construyendo? Podemos revisar los flujos críticos en una auditoría de alcance concreto.

Solicitar una evaluación