Próximamente · 14 labs

Próximos labs en BBLABS

Esto es lo que se viene. Suscríbete para acceder en cuanto se publiquen — sin esperas, sin spoilers tardíos.

#1Inminente
martes, 29 de septiembre de 2026, 15:00

IDOR horizontal en la API de contenidos de un editor de notebooks colaborativos

Este hackeo se reportó sin recompensa
Media
HackerOne
~55 min
#IDOR#BAC#API Abuse
Por @gorka
#2
martes, 6 de octubre de 2026, 15:00

Escalada de cuenta gratis a Premium en una plataforma de streaming por cuatro fallos combinados

Este hackeo se reportó sin recompensa
Media
HackerOne
~45 min
#Privesc#Business Logic#Race Condition#Information Disclosure
Por @gorka
#3
martes, 13 de octubre de 2026, 15:00

Acceso al fichero privado de otra cuenta en un clon de Google Drive vía IDOR, Web Cache Deception y LFI

Este hackeo se reportó sin recompensa
Media
HackerOne
~45 min
#IDOR#Path Traversal#Information Disclosure#BAC
Por @gorka
#4
martes, 20 de octubre de 2026, 15:00

Filtración de las fotos privadas de una cuenta en una red social de fotos (IDOR, Web Cache Deception y XSS)

Este hackeo se reportó sin recompensa
Media
HackerOne
~60 min
#IDOR#XSS#Information Disclosure#BAC
Por @gorka
#5
martes, 27 de octubre de 2026, 14:00

Toma de control de una cuenta en una red social de fotos encadenando SQLi, reset roto, IDOR, XSS y CSRF

Este hackeo se reportó sin recompensa
Media
HackerOne
~60 min
#SQLi#IDOR#XSS#CSRF
Por @gorka
#6
martes, 3 de noviembre de 2026, 14:00

Escalada de miembro a administrador en un clon de Trello por filtración de la clave de firma JWT

Este hackeo se reportó sin recompensa
Media
HackerOne
~30 min
#Information Disclosure#Auth Bypass#Privesc#BAC
Por @gorka
#7
martes, 10 de noviembre de 2026, 14:00

Geolocalización de la dirección real de una usuaria en una red social (EXIF GPS + IDOR + IP-leak por chat)

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~55 min
#IDOR#Information Disclosure#BAC
Por @gorka
#8
martes, 17 de noviembre de 2026, 14:00

Lectura de conversaciones privadas en un clon de WhatsApp Web: IDOR de chat, IDOR de reenvío, JWT sin firmar, Web Cache Deception y XSS almacenado

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~90 min
#IDOR#Auth Bypass#XSS#Information Disclosure
Por @gorka
#9
martes, 24 de noviembre de 2026, 14:00

Geolocalización de la dirección real de una creadora en una red social de fotos (EXIF, geotag automático, over-share de ubicación, IP-leak y XSS)

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~45 min
#Information Disclosure#XSS#BAC#API Abuse
Por @gorka
#10
martes, 1 de diciembre de 2026, 14:00

Escalada de privilegios en un clon de Discord: IDOR, Web Cache Deception, mass assignment, XSS y JWT sin firmar hasta control total

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~100 min
#IDOR#BAC#Auth Bypass#XSS#Privesc#Information Disclosure
Por @gorka
#11
martes, 8 de diciembre de 2026, 14:00

SQLi en el login abre una cadena de IDOR que filtra la facturación de toda una tienda de tecnología

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~45 min
#SQLi#IDOR#BAC#Information Disclosure#Auth Bypass
Por @gorka
#12
martes, 15 de diciembre de 2026, 14:00

Una cadena de 5 fallos de lógica de negocio permite vaciar carteras ajenas y retirar 1.000 € desde un monedero que empieza con 1 €

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~55 min
#Race Condition#IDOR#Business Logic#BAC#API Abuse
Por @gorka
#13
martes, 22 de diciembre de 2026, 14:00

13 fallos de lógica de negocio en un programa de referidos: dinero infinito y robo de sesión de staff

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~60 min
#Business Logic#IDOR#Race Condition#API Abuse#XSS#BAC
Por @gorka
#14
martes, 29 de diciembre de 2026, 14:00

Del portal público al enclave de claves: SQLi, LFI, IDOR, SSRF, SSTI y RCE en el sitio de una agencia espacial

Este hackeo se reportó sin recompensa
Difícil
HackerOne
~90 min
#SQLi#Path Traversal#IDOR#SSRF#RCE
Por @gorka

Acceso inmediato

En cuanto se publican, son tuyos

Nuevos labs cada semana basados en hackeos reales. Cancela cuando quieras.

Crea tu cuenta y reserva tu sitio
2.785

hunters entrenando

63

labs de hackeos reales

1.767

completaciones

$14.790

pagados por estos bugs

37 flags capturadas esta semana·Hackeos reales de HackerOne · YesWeHack · Bugcrowd·Sin permanencia·Academy gratis
Gratis · sin cuenta

La checklist que repaso en cada objetivo nuevo

47 comprobaciones ordenadas por coste: primero lo que te puede meter en un lío, luego lo barato, y al final lo caro — que es donde están los bounties grandes. Te la mando al correo ahora mismo.

Te das de baja en un clic, desde cualquier correo.

BBLabs · bug bounty en español

Deja de leer sobre bugs y empieza a cazarlos

Crea tu cuenta gratis y practica sobre labs basados en hackeos reales que pagaron miles de euros. La Academy es gratis para siempre.

Sin tarjeta · Academy gratis · cancela cuando quieras

La comunidad

Esto no es una plataforma con usuarios.Es gente rompiendo lo mismo que tú.

Dentro se pregunta, se enseña lo que se ha encontrado y se resuelve en grupo lo que atascaría a cualquiera solo. Se entra gratis: sin cuenta, sin plan y sin dejar el correo.

Entrar a la comunidad de BBLABS en Discord
Entrar al Discord

Es gratis y abierto. No hace falta tener cuenta en BBLABS para entrar.