De Hacking Movie a Diamond League: conoce a Ryotak, el investigador más rápido en llegar a la cima

30 de julio de 2026

El equipo de Meta Bug Bounty

Desde 2011, el programa Bug Bounty de Meta ha invitado a especialistas en seguridad informática de todo el mundo a ayudarnos a proteger nuestras plataformas. El funcionamiento es muy sencillo: encontrar una vulnerabilidad, informar de ella de forma responsable y recibir una recompensa. A lo largo de los años, este programa se ha convertido en una de nuestras principales líneas de defensa y ha contribuido a proteger a miles de millones de personas gracias a la atenta labor de la comunidad internacional de seguridad.

Cada año reunimos a algunos de los mejores investigadores participantes en el programa en la Bug Bounty Researchers Conference de Meta (MBBRC), donde comparten conocimientos, establecen contactos y colaboran. En el evento de 2025, celebrado en Japón, un recién llegado llamó mucho la atención. Ryotak, que competía por primera vez, no se limitó a presentarse a la convocatoria, sino que dominó la clasificación, ganó el premio “Most Impactful Researcher” (Investigador más influyente) y se convirtió en el investigador más rápido de la historia del programa en alcanzar la categoría Diamond League en HackerPlus.

Nos sentamos con Ryotak para conocer mejor su trayectoria.

Ryotak ganando el primer puesto en la MBBRC 2025

Ryotak ganando el primer puesto en la MBBRC 2025

Ryotak recibe el premio al investigador más influyente en la MBBRC 2025

Ryotak recibe el premio al investigador más influyente en la MBBRC 2025

Ryotak ganando el Enabler Award en la MBBRC 2026

Ryotak gana el premio Enabler Award en la MBBRC 2026

Meta: ¿Cómo te iniciaste en la ciberseguridad y cuánto tiempo llevas buscando vulnerabilidades?

Ryotak: Me inicié en la ciberseguridad cuando tenía 16 años y llevo casi seis años dedicándome a ella.

Aunque, en realidad, todo empezó antes. Empecé a aprender a programar cuando tenía 12 o 13 años. Me gustaba mucho la programación, pero un día vi una película con una escena de hackeo (creo que era “Misión: imposible”) y me pareció increíble. Quería ser como los hackers de la película, los que protegen a las personas.

Poco después me puse a buscar información sobre el hackeo online y descubrí Bug Bounty. ¿La idea de que pudiera hackear empresas de forma legal y que ellas me recompensaran por ello? Me enganché. Fue entonces cuando empecé a formarme en serio en seguridad informática.

Meta: ¿Qué te animó a participar en la MBBRC?

Ryotak: La verdad es que el lugar fue un factor decisivo. He participado en otros eventos de hacking en directo, pero los vuelos siempre son un suplicio. Vivo en Japón y el vuelo a Estados Unidos dura más de diez horas. Y, cuando por fin llego, estoy agotado.

La MBBRC 2025 se celebró en Japón, así que pude llegar descansado y con las pilas cargadas. Eso marcó la diferencia.

Meta: Durante la MBBRC descubriste y notificaste varias vulnerabilidades importantes en distintos productos de Meta. ¿Cómo gestionabas el cambio entre distintos objetivos de análisis sin dejar de comprender en profundidad cada uno de ellos?

Ryotak: Normalmente reviso el código fuente y divido el objetivo en tareas más pequeñas.

Por ejemplo, supongamos que hay una aplicación web con varios extremos. Dividiré el trabajo de la siguiente forma:
  • Investigar cómo se dirigen las solicitudes
  • Listar todos los extremos
  • Revisar el código: grupo /api/
    • Revisar el controlador /api/notes
    • Revisar el controlador /api/accounts
    • Y así sucesivamente.
  • Revisa el frontend
    • Revisar páginas relacionadas con /notes
    • Revisar las páginas relacionadas con /accounts
    • Y así sucesivamente.

Siempre que necesito cambiar de objetivo, guardo el fragmento de código que estaba revisando junto con unas notas sobre las hipótesis que me estaba planteando. De esa forma, siempre puedo reanudar el trabajo desde el mismo punto.

En realidad, es un poco como la forma en que los LLM con capacidades de agente gestionan el contexto. Guardas el estado de la tarea para poder retomarla más adelante sin perder el progreso.

Meta: Cuéntanos cómo descubriste la vulnerabilidad RCE en Unity.

Ryotak: Esa fue muy especial. Fue la primera vulnerabilidad que descubrí en el sector de los videojuegos y que afectaba a más de un juego.

Mientras analizaba una aplicación para Quest desarrollada por Meta, detecté un patrón interesante en el código y encontré una vulnerabilidad. Al principio, supuse que se debía a algún código personalizado que Meta había añadido. Sin embargo, cuanto más investigaba, más claro veía que el origen del problema estaba en Unity, el motor de videojuegos en el que se basan muchas aplicaciones de Meta Quest.

Así que lo que empezó siendo una vulnerabilidad en una única aplicación acabó convirtiéndose en algo mucho más grande.

Meta: ¿Por qué decidiste analizar los dispositivos Meta Quest?

Ryotak: Como ya tenía unas Quest 2 para jugar a juegos de realidad virtual, sabía que el dispositivo funciona con un sistema operativo basado en Android. Dado que las aplicaciones de Android pueden descompilarse, pensé que sería un objetivo muy interesante cuando me invitaron a la MBBRC 2025.

Después de investigar durante un tiempo, me di cuenta de que las Quest 2 ya no estaba incluidas en el alcance del programa de recompensas por vulnerabilidades, así que me puse en contacto con el equipo para preguntarles al respecto. El equipo de Meta Bug Bounty confirmó que se encontraba fuera del ámbito de aplicación, pero fueron muy amables. Me proporcionaron un modelo más reciente de las Quest con el bootloader desbloqueado para que pudiera continuar con mi análisis.

A partir de ahí, pasé muchas horas analizando el dispositivo y acabé encontrando varias vulnerabilidades.

Meta: ¿Con qué frecuencia usas la IA durante los tests?

Ryotak: Desde que salió Opus 4.5, lo tengo constantemente en funcionamiento durante los tests.

Normalmente ejecuto dos o tres instancias de Claude Code en paralelo. Los utilizo principalmente como un "grep inteligente" y les hago preguntas como "¿Dónde está implementada esta funcionalidad?" o "Encuentra el flujo de ejecución que llega hasta esta función". A veces también lo utilizo para desarrollar pruebas de concepto de las vulnerabilidades que he descubierto.

Meta: ¿Con qué frecuencia participas en programas de recompensas por vulnerabilidades actualmente?

Ryotak: Ya no me dedico activamente a la búsqueda de vulnerabilidades para programas de bug bounty. Ahora solo lo hago cuando me invitan a eventos, pero nunca dejo de investigar en ciberseguridad.

Como parte de esa investigación, busco vulnerabilidades en software de código abierto y en productos cuyo código fuente es accesible. Algunas de ellas tienen programas de búsqueda de vulnerabilidades, lo cual es una ventaja añadida.

Meta: ¿Cómo ha sido tu experiencia con el programa Bug Bounty de Meta?

Ryotak: Ha sido una experiencia increíble. El equipo de triaje es cercano y resolutivo, y explica con transparencia los motivos de las decisiones sobre las recompensas. Ese nivel de transparencia marca una gran diferencia.

Si tuviera un deseo, sería que Meta tuviera más productos con acceso al código fuente para poder dedicar más tiempo a investigarlos.

Meta: ¿Qué consejo le darías a los nuevos hackers o a la gente que quiera iniciarse en Bug Bounty?

Ryotak: Si quieres detectar vulnerabilidades en aplicaciones web, recomiendo aprender a programar primero. Crea algunas aplicaciones. Conoce cómo funcionan realmente las cosas internamente.

Por supuesto que puedes usar la IA para crear cosas, pero debes entender qué estás creando. Cuando sabes cómo se construyen las cosas, empiezas a ver los puntos débiles.

Una vez hecho eso, recomendaría la Web Security Academy de PortSwigger. Existe desde hace años, pero sigue actualizándose de forma activa e incluso ahora cuenta con laboratorios sobre vulnerabilidades relacionadas con los LLM.

Felicitamos a Ryotak por su increíble logro y agradecemos a todos nuestros investigadores su continua contribución a la seguridad de Meta. Su experiencia y dedicación nos ayudan a desarrollar productos más seguros para miles de millones de personas en todo el mundo.

¿La inspiración llama a tu puerta? Si quieres poner a prueba tus habilidades y ayudar a proteger una de las plataformas más grandes del mundo, descubre el programa Bug Bounty de Meta. para conocer su alcance, las recompensas que ofrece y sus políticas.