Santa Cruz de la Sierra, Bolivia

askforvini.pw

בעזרת השם, כל עכבה לטובה.

Diseño backend y lógica web (APIs, auth, dominio), C++20 de bajo nivel, ingeniería inversa, y seguridad ofensiva/defensiva. CEO de Mercav.lat. Si el servicio tiene que aguantar y cerrarse bien, soy a quien conviene llamar.

Sobre mí

Soy Vinicius, tengo 19 años y vivo en Santa Cruz de la Sierra, Bolivia. Construyo backend y lógica web de punta a punta — contratos HTTP, reglas de negocio, authn/authz, datos — y al mismo tiempo leo sistemas a bajo nivel y seguridad. Tres ejes del día: tecnología seria, ciberseguridad ofensiva y defensiva, y la halajá judía como estándar práctico. No soy un perfil de niche de un solo tool: soy alguien que diseña el servicio, lo endurece y entiende cómo se rompe.

Oficio

Empiezo por cómo un programa guarda estado, habla por la red y se protege. En backend y lógica web diseño APIs, modelos de datos, sesiones/JWT como contrato, jobs y observabilidad. En C++20 y RE trabajo memoria, binarios y overlays que tienen que ser estables bajo carga. En seguridad ofensiva mapeo fallos reales en endpoints y superficie; en defensiva cierro el mismo camino con controles, integridad y telemetría. También leo mercados y chain. Grey-hat aquí significa estudiar el ataque para diseñar la defensa — no publicar recetas.

Diseño el servicio. Lo pruebo. Lo cierro.

Herramientas

  • C++20
  • TypeScript
  • Node
  • Python
  • REST
  • SQL
  • Authn / Authz
  • Docker
  • IDA / Ghidra
  • OWASP API
  • Ofensiva / defensiva
  • Crypto / chain

Yahadut

בעזרת השם, כל עכבה לטובה.

En Santa Cruz de la Sierra el estudio y la práctica de la halajá no son un “about” al pie: son el otro estándar del mismo día. La halajá ordena el ritmo; el oficio se mide con la misma seriedad. בעזרת השם, כל עכבה לטובה — cada traba es para bien.

Seguí scrolleando

Trabajo

05

Cargo

Mercav.lat

CEO. El producto vive en mercav.lat; aquí el cargo y el enlace. El resto del sitio habla del oficio técnico.

mercav.lat
Logo de Mercav: monograma dorado sobre negro
04

Research de clientes

Fernet

Fernet es tooling propio en C++20 sobre clientes Windows: overlays de alto rendimiento, lectura de estado del proceso e integridad bajo carga. Sirve para estudiar cómo un cliente se mantiene estable, dónde cede la superficie y cómo cerrarla — research de defensa y RE, no un catálogo ofensivo ni recetas de abuso.

github.com/invertilo
Logo de Fernet: F estilizada con bandera argentina
03

Research de seguridad

Ofensiva y defensiva

Ambos lados del mismo problema. Ofensiva: superficie, lógica y binarios para ver dónde cede. Defensiva: controles, integridad y telemetría para que ese camino deje de ser usable. La defensa ciega no sirve.

github.com/invertilo
Ofensiva y defensiva
02

Endpoints y superficie

Seguridad de APIs

Reviso APIs y endpoints como superficie de ataque y de defensa: authn/authz, objetos mal acotados, abuso de flujos, secretos, rate limits y cadenas de confianza. Documento el fallo y el cierre — no un playbook de explotación.

github.com/invertilo
Seguridad de APIs
01

Servicios y dominio

Backend y lógica web

Diseño y desarrollo backend: contratos HTTP, reglas de negocio, autenticación y autorización, persistencia y límites claros entre capas. La lógica web no es un CRUD vacío: es el sistema que tiene que ser correcto bajo carga y bajo abuso.

github.com/invertilo
Backend y lógica web

Hablemos

Actividad en GitHub

invertilo — el ritmo del oficio, no solo el README

Auditoría y respuesta a incidentes

Cuando ya hubo un ataque — o cuando hay que demostrar cómo se habría entrado — reconstruyo el camino: vector, métodos observados, endpoints tocados, datos en riesgo y qué cerrar. Informe accionable, no un playbook de explotación.

Cómo trabajo

  1. 01

    Contención y evidencia

    Aislar la superficie activa, preservar logs, tokens y artefactos sin pisar la escena. Primero dejar de sangrar; después explicar.

  2. 02

    Timeline y vector de entrada

    Ordenar qué pasó y en qué orden: credencial abusada, sesión robada, IDOR, flujo mal acotado. El “cómo llegaron” tiene que ser defendible.

  3. 03

    Superficie: endpoints y auth

    Mapear authn/authz, objetos mal acotados, abuso de flujos y cadenas de confianza. Qué endpoint devolvía qué, bajo qué identidad.

  4. 04

    Impacto y rango de riesgo

    Clasificar datos expuestos (PII, tokens, registros, secretos) y severidad de bajo a crítico, con justificación clara para negocio y técnico.

  5. 05

    Cierre e informe

    Revocar, rotar, parchear controles, alertas y un informe que diga qué pasó, qué se robó o pudo robarse, y qué queda por endurecer.

Caso ilustrativo (anónimo)

API con objeto mal acotado

Reconstrucción de un incidente tipificado en API REST: un actor abusó de un identificador predecible y de un endpoint de exportación con authz incompleta. No es un cliente real; es el formato del informe que entrego.

Vector de entrada
Sesión válida de un rol de soporte + acceso a recursos de otros tenants vía IDOR en identificadores de recurso.
Métodos observados
  • Enumeración de IDs de recurso
  • Abuso de endpoints de lectura y export
  • Reutilización de sesión con privilegio lateral
Endpoints implicados
  • GET /api/v1/users/{id}
  • GET /api/v1/accounts/{id}/documents
  • POST /api/v1/export
Datos en riesgo
PII de cuentas (nombre, email, documentos adjuntos), metadatos de exportación y tokens de sesión potencialmente reutilizables hasta rotación.
Rango de riesgo
Alto a crítico — exposición multi-tenant de datos personales y capacidad de extracción en lote vía export.
Respuesta y cierre
Revocación masiva de sesiones del rol afectado, rotación de secretos de firma, endurecimiento de authz por tenant en los tres endpoints, rate limit en export, alertas por enumeración de IDs y revisión de accesos históricos en la ventana del incidente.

Si necesitás auditoría o respuesta post-incidente — hablamos. Conectar

Conectar

Si necesitás alguien que diseña el servicio, lo endurece y entiende cómo se rompe — hablamos. En serio.

Backend, lógica web, sistemas de bajo nivel y seguridad: un solo perfil que cierra el círculo. Si hay que hablar, que sea en serio.

Preguntas frecuentes