Realne podatności, nie lista ze skanera
Automat wypluwa setki „findings" bez kontekstu. Ja pokazuję, co da się faktycznie wykorzystać i jak to naprawić.
Pentester · Audytor bezpieczeństwa
Nazywam się Jakub Lipiec. Jestem pentesterem i audytorem bezpieczeństwa. Testuję sprzęt i oprogramowanie - od układów wbudowanych, przez urządzenia IoT i systemy przemysłowe, po rozwiązania samochodowe. Prowadzę też szkolenia i warsztaty dla zespołów technicznych.
Doświadczenie
Etat, praca własna i organizacje branżowe. Pełny przebieg jest na stronie O mnie.
Zakres
Nie robię wszystkiego dla wszystkich. Specjalizacja jest wąska celowo - dzięki temu wiem, gdzie w tych systemach naprawdę się psuje.
Analiza sprzętu i firmware'u: interfejsy debugowe, pamięci, komunikacja radiowa, aktualizacje OTA. Sprawdzam urządzenie od strony, z której producent zwykle nie patrzy.
WięcejPraktyczne zajęcia dla zespołów technicznych: bezpieczeństwo IoT, nowoczesne techniki ataków, ćwiczenia Red Team i Blue Team. Bez slajdów bez pokrycia.
WięcejSystemy pokładowe, magistrale komunikacyjne i moduły telematyczne. Doświadczenie zdobyte przy projektach motoryzacyjnych w Bosch Polska.
WięcejJak to wyglada
Przykład ilustrujący sposób pracy. Konkretne kroki zależą od tego, co dostaję do ręki i jakie są ustalenia w zakresie testu.
$ recon --hardware[*] Odsłonięty interfejs debugowy na padach TP4-TP7[*] Kość pamięci: SPI NOR, 8 MB, brak zabezpieczenia odczytu$ firmware extract && analyze[!] Klucz API zapisany otwartym tekstem w konfiguracji[!] Aktualizacja OTA przyjmowana bez weryfikacji podpisu$ report --format pdf --cvss 3.1[+] Raport gotowy: 2 krytyczne, 5 istotnych, krok po kroku jak naprawić
Każde zgłoszenie w raporcie ma dowód wykorzystania, ocenę CVSS 3.1 i konkretną rekomendację. Bez tego pierwszego nie wiadomo, czy problem jest realny; bez trzeciego nie wiadomo, co z nim zrobić.
Dlaczego ja
Automat wypluwa setki „findings" bez kontekstu. Ja pokazuję, co da się faktycznie wykorzystać i jak to naprawić.
Większość testerów kończy na warstwie aplikacji. Ja schodzę do płytki: układy, interfejsy, firmware.
Prowadzę prelekcje i szkolenia, więc raport dostaje też zarząd - w języku, który da się przełożyć na decyzje.
Alerty
Katalog CISA zbiera podatności, o których wiadomo, że ktoś ich naprawdę użył - nie te, które teoretycznie mogłyby zaszkodzić. Ma dziś 1 656 pozycji i z każdym rokiem tylko przybywa; w samym 2026 roku doszły 172. Poniżej cztery najnowsze.
Aktualizacja:
Napisz krótko, co to jest i na jakim etapie jesteście. Odpowiem, czy i jak mogę pomóc - bez zobowiązań.