De Hacking Movie a Diamond League: te presentamos a Ryotak, el investigador que más rápido llegó a la cima
30 de julio de 2026
Por el equipo de Meta Bug Bounty
Desde 2011, el programa Meta Bug Bounty invita a investigadores de seguridad de todo el mundo a ayudar a proteger nuestras plataformas. La idea es muy simple: encontrar una vulnerabilidad, reportarla de manera responsable y recibir una recompensa. Con el transcurso de los años, este programa se convirtió en una de nuestras lÃneas de defensa más importantes, ya que ayuda a proteger a miles de millones de personas gracias a la atención de la comunidad de seguridad global.
Todos los años, reunimos a los mejores de estos investigadores en la Conferencia de investigadores de Meta Bug Bounty (MBBRC), donde se conectan, aprenden y colaboran. En el evento de 2025 en Japón, un recién llegado llamó mucho la atención. Ryotak, que competÃa por primera vez, no se limitó a presentarse. Dominó la tabla de posiciones, obtuvo el premio al investigador más influyente y se convirtió en el investigador que más rápido llegó a la liga Diamante de HackerPlus en la historia del programa.
Conversamos con Ryotak para conocer más sobre su trayectoria.
Ryotak gana el primer puesto en la MBBRC 2025
Ryotak recibe el premio al investigador más influyente en la MBBRC 2025
Ryotak gana el premio Enabler Award en la MBBRC 2026
Meta: ¿Cómo te adentraste en el mundo de la ciberseguridad y cuánto tiempo llevas dedicado a la caza?
Ryotak: Empecé a dedicarme a la ciberseguridad cuando tenÃa 16 años y hace casi seis años que lo hago.
Pero todo comenzó antes de eso. Empecé a aprender programación cuando tenÃa 12 o 13 años. Disfrutaba mucho de programar, pero un dÃa vi una pelÃcula con una escena de hackeo (creo que era "Mission: Impossible") y me pareció fascinante. QuerÃa ser como los hackers de la pelÃcula, los que protegen a las personas.
Poco después de empezar a buscar información sobre el hackeo online, descubrà el programa Bug Bounty. ¿La idea de que podÃa hackear empresas de forma legal, y que ellas me recompensarÃan por hacerlo? Me habÃa enganchado. Fue entonces cuando comencé a aprender en serio sobre seguridad.
Meta: ¿Qué te atrajo a participar en la MBBRC?
Ryotak: Sinceramente, el lugar fue muy importante. Participé en eventos de hackeo en vivo antes, pero los vuelos siempre son brutales. Vivo en Japón, y volar a los EE. UU. lleva más de 10 horas. Para cuando llego, ya estoy agotado.
La MBBRC 2025 se celebró en Japón, por lo que pude llegar al lugar descansado y listo para empezar. Eso hizo una enorme diferencia.
Meta: Durante la MBBRC, reportaste varios problemas de alta calidad en diversos productos de Meta. ¿Cómo administraste el cambio de contexto mientras construÃas una comprensión profunda de cada objetivo?
Ryotak: Por lo general, hago una revisión del código fuente y desgloso el objetivo en tareas más pequeñas.
- Investiga cómo se dirigen las solicitudes
- Listar todos los puntos de conexión
- Revisa el código: /api/ group
- Revisar el controlador de /api/notes
- Revisar el controlador /api/accounts
- etc.
- Revisar la interfaz
- Revisar páginas relacionadas con /notes
- Revisar páginas relacionadas con /accounts
- etc.
Cada vez que tengo que cambiar de tarea, guardo el fragmento de código que estaba leyendo junto con algunas notas sobre lo que estaba pensando. AsÃ, siempre puedo retomar desde donde dejé.
Es parecido a cómo los LLM modernos con agentes gestionan el contexto. Conservas el estado para poder reanudar el proceso más adelante sin perder el progreso.
Meta: Cuéntanos sobre el error de RCE en Unity. ¿Cómo lo encontraste?
Ryotak: Ese fue especial. Fue mi primera vulnerabilidad en el sector de los videojuegos que afectaba a más de un juego.
Mientras probaba una app de Quest desarrollada por Meta, observé un patrón interesante en el código base y encontré una vulnerabilidad. Al principio, supuse que se debÃa a código personalizado agregado por Meta. Pero cuanto más investigaba, más me daba cuenta de que la causa principal estaba en Unity, el motor de juegos que utilizan muchas apps de Meta Quest.
Asà que, lo que comenzó como un simple problema con una app terminó convirtiéndose en algo mucho más grande.
Meta: ¿Por qué decidieron probar los dispositivos Meta Quest?
Ryotak: Ya tenÃa un Quest 2 para jugar en VR, asà que sabÃa que el dispositivo tiene un sistema operativo basado en Android. Como se sabe que las apps de Android se pueden descompilar, pensé que serÃa un objetivo excelente cuando me invitaron a la MBBRC 2025.
Después de un tiempo, me di cuenta de que Quest 2 ya no estaba dentro del alcance de Bug Bounty, por lo que me comuniqué para preguntar al respecto. El equipo de Meta Bug Bounty confirmó que estaba fuera del alcance, pero fue muy amable al respecto. Me proporcionaron un dispositivo Quest más nuevo con el cargador de arranque desbloqueado para que pudiera continuar con mi investigación.
A partir de ahÃ, pasé muchas horas haciendo ingenierÃa inversa en el dispositivo y terminé encontrando varias vulnerabilidades.
Meta: ¿Con qué frecuencia utilizas la IA durante las pruebas?
Ryotak: Desde que salió Opus 4.5, lo tengo en funcionamiento constante durante las pruebas.
Por lo general, ejecuto dos o tres instancias de Claude Code en paralelo. Los uso principalmente como un "grep inteligente" para preguntar cosas como "¿Dónde se implementa esta función?" o "Encuentra el flujo de ejecución que llegue a esta función". A veces, también lo uso para desarrollar código de explotación de pruebas de concepto para las vulnerabilidades que descubrÃ.
Meta: ¿Con qué frecuencia realizas Bug Bounty en estos tiempos?
Ryotak: Ya no busco recompensas activamente. Estos dÃas, solo lo hago cuando me invitan a eventos. Pero siempre estoy investigando sobre seguridad.
Como parte de mi investigación, busco vulnerabilidades en software de código abierto y productos con código fuente accesible. Algunos tienen programas de recompensas por reporte de errores, lo que es una ventaja adicional.
Meta: ¿Cómo fue tu experiencia con el programa Meta Bug Bounty?
Ryotak: Fue una experiencia increÃble. El equipo de clasificación es amable y receptivo, y es transparente en cuanto al razonamiento detrás de las decisiones sobre las recompensas. Esa apertura es muy importante.
Si tuviera un deseo, serÃa que Meta tuviera más productos con código fuente accesible para que pudiera pasar aún más tiempo investigando.
Meta: ¿Tienes algún consejo para los nuevos hackers o las personas que quieren empezar a participar en Bug Bounty?
Ryotak: Si quieres encontrar vulnerabilidades en apps web, te recomiendo que primero aprendas a programar. Crea algunas apps por tu cuenta. Comprende cómo funcionan las cosas.
Sin dudas, puedes usar la IA para crear cosas, pero asegúrate de entender lo que creaste. Cuando sabes cómo se construyen las cosas, empiezas a ver por dónde pueden romperse.
Luego, recomiendo la academia de seguridad web PortSwigger. Ya lleva años, pero se actualiza de forma activa e incluso cuenta con laboratorios que trabajan en las vulnerabilidades relacionadas con los LLM.
Felicitamos a Ryotak por este increÃble logro y agradecemos a todos nuestros investigadores por sus continuas contribuciones a la seguridad de Meta. Tu experiencia y dedicación nos ayudan a crear productos más seguros para miles de millones de personas en todo el mundo.
¿Te inspira lo que ves? Si quieres poner a prueba tus habilidades y ayudar a proteger una de las plataformas más grandes del mundo, echa un vistazo al programa Bug Bounty de Meta. para conocer nuestro alcance, pagos y polÃticas.