Investigador de No Vuln

Diego Melo
Investigador de seguridad ofensiva · Fundador
Investigador de seguridad ofensiva con trayectoria en programas internacionales de bug bounty (U.S. Department of Defense, eToro, Bitso, Hostinger). Fundador de No Vuln. Se especializa en vulnerabilidades de identidad (OAuth, SAML, JWT) y de lógica de negocio.
Áreas de investigación
- Identidad y autenticación — OAuth 2.0 / OIDC, SAML XSW, JWT (algorithm confusion, JKU SSRF), MFA bypass, cadenas de ATO
- Seguridad de APIs — BOLA, BFLA, BOPLA, mass assignment, abuso de GraphQL introspection, alias overload
- Lógica de negocio — race conditions H2, abuso de máquinas de estado, bypass de reglas de negocio, supuestos erróneos en flujos de pago
- Cadenas de SSRF — explotación vía webhook, DNS rebinding, gopher hacia Redis/Memcached, metadata de cloud (AWS/GCP/Azure)
- HTTP smuggling — CL.TE, TE.CL, HTTP/2 single-packet, browser-based
Artículos publicados
10 jun 2026 · Guía
Pentest de caja gris (grey box): guía para SaaS y fintech
09 jun 2026 · Vulnerabilidad
La cadena de 7 fallas que tomó el admin de un SaaS sin login
07 jun 2026 · Guía
Pentest de caja negra (black box): guía para SaaS y fintech
24 may 2026 · Guía
Pentest de caja negra, gris o blanca: cuál elegir en 2026
23 may 2026 · Vulnerabilidad
Race condition en Pix: el bug que paga el reembolso 2 veces
22 may 2026 · Vulnerabilidad
JWT alg:none todavía existe en producción en 2026
21 may 2026 · Vulnerabilidad
BOLA en fintech: 1 endpoint, R$ 200k en riesgo (caso real)
07 may 2026 · Cumplimiento
Cumplimiento legal de la LGPD no basta: qué necesita tu SaaS
07 may 2026 · Guía
¿Tu SaaS es seguro? ¿Estás seguro? 9 verdades incómodas
07 may 2026 · Mercado
10 empresas de pentest en Brasil (2026): comparación honesta
06 may 2026 · Mercado
Pentest interno o tercerizado en fintech: qué elegir en 2026
05 may 2026 · Mercado
Costo de un pentest según el tamaño de tu SaaS B2B (2026)
01 may 2026 · Guía
Cómo cumplir la LGPD en tu SaaS o app sin multas (2026)
01 may 2026 · Guía
Filtración de datos en Brasil: multas LGPD y cómo evitarlas
01 may 2026 · Guía
Checklist de seguridad antes de lanzar tu SaaS: 12 puntos
30 abr 2026 · Guía
Sitio o SaaS hackeado: qué hacer en las primeras 24 horas
29 abr 2026 · Guía
Programador, consultor o empresa: ¿quién protege tu SaaS?
28 abr 2026 · Guía
¿Plataforma segura? 9 señales de alerta para SaaS y fintech
26 abr 2026 · Vulnerabilidad
BOLA, BOPLA y BFLA: las 3 fallas que dominan APIs en 2026
22 abr 2026 · Vulnerabilidad
OAuth account takeover en SaaS B2B: los 5 patrones de 2026
20 abr 2026 · Cumplimiento
LGPD artículo 46: 7 medidas técnicas que exige la ANPD
18 abr 2026 · Mercado
Pentest vs. auditoría de seguridad: ¿cuál necesita tu SaaS?
15 abr 2026 · Mercado
¿Cuánto cuesta un pentest en Brasil en 2026? Guía de precios
Trabaja con No Vuln
Investigación adversarial real, bajo contrato.
Pentest profundo con la misma metodología que describimos en nuestros artículos. Solicita una propuesta — NDA bilateral en 24h.
Hablar con un investigador