Pentester / Offensive Security Engineer Pentester / Offensive Security Engineer
I'm an Offensive Security Engineer who likes to think out of the box. Jestem Offensive Security Engineerem, który lubi myśleć nieszablonowo.
Since 2020, I have been conducting penetration testing for my own clients from the US, Australia, and Europe, successfully uncovering security vulnerabilities in their IT systems.
I specialize in web application testing, static code analysis, cloud security, and red teaming activities, including in the AI space.
I am someone who is deeply curious about the world and drawn to challenges. Growth matters a great deal to me, both as a professional and as a person, and it is the driving force in my life.
Beyond my professional work and client engagements, I dedicate a lot of time to personal research, CTFs, and writing articles. I care about continuous growth and becoming better and better at my craft.
Recently, my focus has been on using LLM agents for vulnerability discovery, an area that is still taking shape and requires combining classic offensive thinking with new tools.
Some of the most interesting projects I have worked on involved collaborating with technology companies from San Francisco and supporting startups as a Product Security Owner, building their security posture from the ground up. These projects taught me that a growth mindset matters just as much in this line of work as technical skill itself.
My motto:
Who Dares Wins.
Od 2020 roku przeprowadzam testy penetracyjne dla własnych klientów z USA, Australii i Europy, z powodzeniem wynajdując podatności bezpieczeństwa w ich systemach IT.
Specjalizuję się w testowaniu aplikacji webowych, statycznej analizie kodu, cloud security oraz działaniach red teamingowych - także w obszarze AI.
Na co dzień jestem osobą bardzo ciekawą świata i lubiącą wyzwania. Rozwój, zarówno zawodowy, jak i osobisty, jest dla mnie główną siłą napędową w życiu.
Poza działaniami zawodowymi i współpracą z klientami, bardzo dużo czasu przeznaczam na osobisty research, CTF-y i pisanie artykułów. Zależy mi na ciągłym rozwoju i stawaniu się coraz lepszym w swojej dziedzinie.
Ostatnio moja uwaga koncentruje się na wykorzystaniu agentów LLM do wykrywania podatności - obszarze, który dopiero się kształtuje i wymaga łączenia klasycznego myślenia ofensywnego z nowymi narzędziami.
Jednymi z najciekawszych projektów, w jakich brałem udział, była współpraca z firmami technologicznymi z San Francisco oraz wspieranie startupów jako Product Security Owner w budowaniu ich poziomu bezpieczeństwa od zera. Te projekty nauczyły mnie, że growth mindset jest w tej pracy równie ważny jak sam warsztat techniczny.
Moje motto:
Who Dares Wins.
Vulnerabilities Podatności
I have reported security vulnerabilities to vendors including: Zgłosiłem podatności bezpieczeństwa między innymi do następujących vendorów:
Skills & Capabilities Kompetencje
These are my key skills — I also work in AI Security and Mobile Application Security. To moje kluczowe umiejętności — zajmuję się także AI Security oraz bezpieczeństwem aplikacji mobilnych.
Web Application SecurityBezpieczeństwo aplikacji webowych
I have experience testing web applications and APIs and uncovering vulnerabilities that go beyond the OWASP Top 10. As a pentester, I focus on finding deeply hidden vulnerabilities, including business logic flaws. Posiadam doświadczenie w testowaniu aplikacji webowych oraz API i wykrywaniu podatności wykraczających poza OWASP Top 10. W swojej pracy jako pentester skupiam się na wynajdywaniu głęboko ukrytych podatności, także błędów logiki biznesowej.
Source Code AnalysisAnaliza kodu źródłowego
I have experience analyzing the source code of web applications and providing remediation recommendations. Posiadam doświadczenie w analizowaniu kodu źródłowego aplikacji webowych oraz udzielaniu rekomendacji naprawczych.
Cloud SecurityBezpieczeństwo Chmury
In my professional practice, I also work on cloud security analysis and hardening, from reviewing AWS, Azure, and GCP configurations to strengthening specific areas: identity management (IAM / Entra ID / Cloud IAM), networking (VPC / VNet), and compute and storage services (Lambda, ECS/EKS, EFS, and their equivalents in Azure/GCP). W swojej praktyce zawodowej zajmuję się także analizą bezpieczeństwa chmury oraz hardeningiem, od przeglądu konfiguracji AWS, Azure i GCP, po wzmacnianie konkretnych obszarów: zarządzania tożsamością (IAM / Entra ID / Cloud IAM), sieci (VPC / VNet) oraz usług compute i storage (Lambda, ECS/EKS, EFS i ich odpowiedniki w Azure/GCP).
Let's talk about what I can do for you. Porozmawiajmy o tym, co mogę dla Ciebie zrobić.
I'm always open to interesting conversations with interesting people, so feel free to reach out. Zawsze jestem otwarty na ciekawe rozmowy z ciekawymi ludźmi, więc czuj się swobodnie aby do mnie napisać.
contact@wojtekchwala.com