Pentester · Audytor bezpieczeństwa

Znajduję podatności w urządzeniach, zanim znajdzie je ktoś inny

Nazywam się Jakub Lipiec. Jestem pentesterem i audytorem bezpieczeństwa. Testuję sprzęt i oprogramowanie - od układów wbudowanych, przez urządzenia IoT i systemy przemysłowe, po rozwiązania samochodowe. Prowadzę też szkolenia i warsztaty dla zespołów technicznych.

Doświadczenie

Gdzie pracuję i działam

Etat, praca własna i organizacje branżowe. Pełny przebieg jest na stronie O mnie.

Jak to wyglada

Przebieg typowego testu urządzenia

Przykład ilustrujący sposób pracy. Konkretne kroki zależą od tego, co dostaję do ręki i jakie są ustalenia w zakresie testu.

$ recon --hardware
[*] Odsłonięty interfejs debugowy na padach TP4-TP7
[*] Kość pamięci: SPI NOR, 8 MB, brak zabezpieczenia odczytu
$ firmware extract && analyze
[!] Klucz API zapisany otwartym tekstem w konfiguracji
[!] Aktualizacja OTA przyjmowana bez weryfikacji podpisu
$ report --format pdf --cvss 3.1
[+] Raport gotowy: 2 krytyczne, 5 istotnych, krok po kroku jak naprawić

Każde zgłoszenie w raporcie ma dowód wykorzystania, ocenę CVSS 3.1 i konkretną rekomendację. Bez tego pierwszego nie wiadomo, czy problem jest realny; bez trzeciego nie wiadomo, co z nim zrobić.

Dlaczego ja

Co dostajesz poza raportem

Realne podatności, nie lista ze skanera

Automat wypluwa setki „findings" bez kontekstu. Ja pokazuję, co da się faktycznie wykorzystać i jak to naprawić.

Zrozumienie sprzętu

Większość testerów kończy na warstwie aplikacji. Ja schodzę do płytki: układy, interfejsy, firmware.

Umiem to wytłumaczyć

Prowadzę prelekcje i szkolenia, więc raport dostaje też zarząd - w języku, który da się przełożyć na decyzje.

Alerty

Zobacz, ile jest podatności

Katalog CISA zbiera podatności, o których wiadomo, że ktoś ich naprawdę użył - nie te, które teoretycznie mogłyby zaszkodzić. Ma dziś 1 656 pozycji i z każdym rokiem tylko przybywa; w samym 2026 roku doszły 172. Poniżej cztery najnowsze.

Aktualizacja:

  • Medium CVE-2026-20316 Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability Cisco · Secure Firewall Management Center (FMC)
  • Medium CVE-2025-68686 Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor Vulnerability Fortinet · FortiOS
  • Critical CVE-2026-16812 Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability Arista · VeloCloud Orchestrator
  • Critical CVE-2026-16232 Check Point SmartConsole Improper Authentication Vulnerability Check Point · SmartConsole

Masz urządzenie, które trafia do klientów?

Napisz krótko, co to jest i na jakim etapie jesteście. Odpowiem, czy i jak mogę pomóc - bez zobowiązań.