De Hacking Movie a Diamond League: te presentamos a Ryotak, el investigador que más rápido llegó a la cima

30 de julio de 2026

Por el equipo de Meta Bug Bounty

Desde 2011, el programa Meta Bug Bounty invita a investigadores de seguridad de todo el mundo a ayudar a proteger nuestras plataformas. La idea es muy simple: encontrar una vulnerabilidad, reportarla de manera responsable y recibir una recompensa. Con el transcurso de los años, este programa se convirtió en una de nuestras líneas de defensa más importantes, ya que ayuda a proteger a miles de millones de personas gracias a la atención de la comunidad de seguridad global.

Todos los años, reunimos a los mejores de estos investigadores en la Conferencia de investigadores de Meta Bug Bounty (MBBRC), donde se conectan, aprenden y colaboran. En el evento de 2025 en Japón, un recién llegado llamó mucho la atención. Ryotak, que competía por primera vez, no se limitó a presentarse. Dominó la tabla de posiciones, obtuvo el premio al investigador más influyente y se convirtió en el investigador que más rápido llegó a la liga Diamante de HackerPlus en la historia del programa.

Conversamos con Ryotak para conocer más sobre su trayectoria.

Ryotak gana el primer puesto en la MBBRC 2025

Ryotak gana el primer puesto en la MBBRC 2025

Ryotak recibe el premio al investigador más influyente en la MBBRC 2025

Ryotak recibe el premio al investigador más influyente en la MBBRC 2025

Ryotak gana el premio Enabler Award en la MBBRC 2026

Ryotak gana el premio Enabler Award en la MBBRC 2026

Meta: ¿Cómo te adentraste en el mundo de la ciberseguridad y cuánto tiempo llevas dedicado a la caza?

Ryotak: Empecé a dedicarme a la ciberseguridad cuando tenía 16 años y hace casi seis años que lo hago.

Pero todo comenzó antes de eso. Empecé a aprender programación cuando tenía 12 o 13 años. Disfrutaba mucho de programar, pero un día vi una película con una escena de hackeo (creo que era "Mission: Impossible") y me pareció fascinante. Quería ser como los hackers de la película, los que protegen a las personas.

Poco después de empezar a buscar información sobre el hackeo online, descubrí el programa Bug Bounty. ¿La idea de que podía hackear empresas de forma legal, y que ellas me recompensarían por hacerlo? Me había enganchado. Fue entonces cuando comencé a aprender en serio sobre seguridad.

Meta: ¿Qué te atrajo a participar en la MBBRC?

Ryotak: Sinceramente, el lugar fue muy importante. Participé en eventos de hackeo en vivo antes, pero los vuelos siempre son brutales. Vivo en Japón, y volar a los EE. UU. lleva más de 10 horas. Para cuando llego, ya estoy agotado.

La MBBRC 2025 se celebró en Japón, por lo que pude llegar al lugar descansado y listo para empezar. Eso hizo una enorme diferencia.

Meta: Durante la MBBRC, reportaste varios problemas de alta calidad en diversos productos de Meta. ¿Cómo administraste el cambio de contexto mientras construías una comprensión profunda de cada objetivo?

Ryotak: Por lo general, hago una revisión del código fuente y desgloso el objetivo en tareas más pequeñas.

Por ejemplo, supongamos que hay una app web con varios puntos de conexión. Dividiré el trabajo de la siguiente manera:
  • Investiga cómo se dirigen las solicitudes
  • Listar todos los puntos de conexión
  • Revisa el código: /api/ group
    • Revisar el controlador de /api/notes
    • Revisar el controlador /api/accounts
    • etc.
  • Revisar la interfaz
    • Revisar páginas relacionadas con /notes
    • Revisar páginas relacionadas con /accounts
    • etc.

Cada vez que tengo que cambiar de tarea, guardo el fragmento de código que estaba leyendo junto con algunas notas sobre lo que estaba pensando. Así, siempre puedo retomar desde donde dejé.

Es parecido a cómo los LLM modernos con agentes gestionan el contexto. Conservas el estado para poder reanudar el proceso más adelante sin perder el progreso.

Meta: Cuéntanos sobre el error de RCE en Unity. ¿Cómo lo encontraste?

Ryotak: Ese fue especial. Fue mi primera vulnerabilidad en el sector de los videojuegos que afectaba a más de un juego.

Mientras probaba una app de Quest desarrollada por Meta, observé un patrón interesante en el código base y encontré una vulnerabilidad. Al principio, supuse que se debía a código personalizado agregado por Meta. Pero cuanto más investigaba, más me daba cuenta de que la causa principal estaba en Unity, el motor de juegos que utilizan muchas apps de Meta Quest.

Así que, lo que comenzó como un simple problema con una app terminó convirtiéndose en algo mucho más grande.

Meta: ¿Por qué decidieron probar los dispositivos Meta Quest?

Ryotak: Ya tenía un Quest 2 para jugar en VR, así que sabía que el dispositivo tiene un sistema operativo basado en Android. Como se sabe que las apps de Android se pueden descompilar, pensé que sería un objetivo excelente cuando me invitaron a la MBBRC 2025.

Después de un tiempo, me di cuenta de que Quest 2 ya no estaba dentro del alcance de Bug Bounty, por lo que me comuniqué para preguntar al respecto. El equipo de Meta Bug Bounty confirmó que estaba fuera del alcance, pero fue muy amable al respecto. Me proporcionaron un dispositivo Quest más nuevo con el cargador de arranque desbloqueado para que pudiera continuar con mi investigación.

A partir de ahí, pasé muchas horas haciendo ingeniería inversa en el dispositivo y terminé encontrando varias vulnerabilidades.

Meta: ¿Con qué frecuencia utilizas la IA durante las pruebas?

Ryotak: Desde que salió Opus 4.5, lo tengo en funcionamiento constante durante las pruebas.

Por lo general, ejecuto dos o tres instancias de Claude Code en paralelo. Los uso principalmente como un "grep inteligente" para preguntar cosas como "¿Dónde se implementa esta función?" o "Encuentra el flujo de ejecución que llegue a esta función". A veces, también lo uso para desarrollar código de explotación de pruebas de concepto para las vulnerabilidades que descubrí.

Meta: ¿Con qué frecuencia realizas Bug Bounty en estos tiempos?

Ryotak: Ya no busco recompensas activamente. Estos días, solo lo hago cuando me invitan a eventos. Pero siempre estoy investigando sobre seguridad.

Como parte de mi investigación, busco vulnerabilidades en software de código abierto y productos con código fuente accesible. Algunos tienen programas de recompensas por reporte de errores, lo que es una ventaja adicional.

Meta: ¿Cómo fue tu experiencia con el programa Meta Bug Bounty?

Ryotak: Fue una experiencia increíble. El equipo de clasificación es amable y receptivo, y es transparente en cuanto al razonamiento detrás de las decisiones sobre las recompensas. Esa apertura es muy importante.

Si tuviera un deseo, sería que Meta tuviera más productos con código fuente accesible para que pudiera pasar aún más tiempo investigando.

Meta: ¿Tienes algún consejo para los nuevos hackers o las personas que quieren empezar a participar en Bug Bounty?

Ryotak: Si quieres encontrar vulnerabilidades en apps web, te recomiendo que primero aprendas a programar. Crea algunas apps por tu cuenta. Comprende cómo funcionan las cosas.

Sin dudas, puedes usar la IA para crear cosas, pero asegúrate de entender lo que creaste. Cuando sabes cómo se construyen las cosas, empiezas a ver por dónde pueden romperse.

Luego, recomiendo la academia de seguridad web PortSwigger. Ya lleva años, pero se actualiza de forma activa e incluso cuenta con laboratorios que trabajan en las vulnerabilidades relacionadas con los LLM.

Felicitamos a Ryotak por este increíble logro y agradecemos a todos nuestros investigadores por sus continuas contribuciones a la seguridad de Meta. Tu experiencia y dedicación nos ayudan a crear productos más seguros para miles de millones de personas en todo el mundo.

¿Te inspira lo que ves? Si quieres poner a prueba tus habilidades y ayudar a proteger una de las plataformas más grandes del mundo, echa un vistazo al programa Bug Bounty de Meta. para conocer nuestro alcance, pagos y políticas.