Marcin Motwicki - CEO PWNONE
CEO
CEO & Co-founder, PWNONE
7+ lat w offensive security
350+ zrealizowanych projektów
4 opublikowane CVE
8 elitarnych certyfikatów
9 artykułów w Bazie Wiedzy
CEO & Co-founder PWNONE

Marcin Motwicki

„Bezpieczeństwo to proces, a nie jednorazowy produkt."

Na co dzień zajmuję się kontrolowanym łamaniem zabezpieczeń, by pomóc firmom budować silniejsze, odporne na ataki systemy. Posiadam ponad 7 lat doświadczenia w branży offensive security. W tym czasie zrealizowałem przeszło 350 projektów - od audytów dla małych startupów, przez placówki medyczne, aż po skomplikowane środowiska potężnych korporacji. W ponad 70 z nich pełniłem rolę lidera technicznego.

To, co mnie napędza, to klarowność. Sztuką nie jest samo zdobycie flagi, napisanie exploita czy pochwalenie się kolejnym numerem CVE. Prawdziwą wartością jest przełożenie zawiłego, technicznego żargonu na język biznesu i zarządzania ryzykiem. Pomagam menedżerom i zarządom zrozumieć realne zagrożenia i wdrażać rozwiązania, które faktycznie działają.

Certyfikaty

2025
ISO 27001
Lead Auditor
2025
iASE
iOS Application Security Engineer (Securing)
2024
OSWE
Offensive Security Web Expert
2024
MalDev Academy
Malware Development Academy
2024
Sector7
Sector7 Red Team Training
2023
BSCP
Burp Suite Certified Practitioner
2023
OSWP
Offensive Security Wireless Professional
2022
OSCP
Offensive Security Certified Professional

Obszary ekspertyzy

Testy penetracyjne aplikacji webowych i mobilnych (SAST/DAST)
Środowiska Active Directory i sieci wewnętrzne
Audyty sieci bezprzewodowych (Enterprise, Evil Twin, WPA2)
Biały wywiad (OSINT) i Dark Web Research
Inżynieria społeczna (phishing, vishing)
Testy bezpieczeństwa fizycznego (tailgating, lock picking, USB drop)

Ścieżka kariery

2018

Początek w Offensive Security

Fascynacja reverse engineeringiem i tworzenie aimbotów / wallhacków do gier FPS - pierwsze kroki w analizie pamięci, hookowaniu funkcji i omijaniu zabezpieczeń.

2019

Pierwsze spotkania z cyberbezpieczeństwem

Udział w spotkaniach wdrażających studentów do świata cybersecurity, organizowanych przez Katolicki Uniwersytet Lubelski (KUL) w Lublinie.

2020

Kursy, certyfikaty i pierwsza prelekcja

Ukończenie pierwszych profesjonalnych kursów i szkoleń z cyberbezpieczeństwa. Wygłoszenie prelekcji na Politechnice Lubelskiej z okazji Światowego Dnia Bezpieczeństwa.

2021

Kariera w Offensive Security

Dołączenie do Smarttech247 jako Junior Pentester. Realizacja pierwszych audytów sieciowych i infrastrukturalnych.

2022

Certyfikat OSCP & pierwsze CVE

Samodzielne przeprowadzanie testów dla globalnych klientów. Zdobycie elitarnego certyfikatu OSCP. Publikacja pierwszego CVE.

2023

Ekspert sieci i aplikacji webowych

Uzyskanie certyfikacji OSWP i BSCP. Rozpoczęcie niezależnych badań (Bug Hunting).

2024

Team Lead, OSWE & odkrycia 0-Day

Awans na lidera zespołu. Zdobycie zaawansowanego certyfikatu OSWE. Zgłoszenie krytycznych podatności w CVAT. Ukończenie kursów Sector7 i MalDev Academy. Założenie marki PWNONE.

2025

Audytor ISO 27001 & IASE

Poszerzenie kompetencji o certyfikowany audyt ISO 27001. Ukończenie kursu IASE (iOS Application Security Engineer) od Securinga. Rozwój PWNONE jako marki doradczej.

2026

Rozwój PWNONE

Realizacja audytów bezpieczeństwa, prelekcje branżowe (m.in. o bezpieczeństwie LLM/AI) i popularyzacja wiedzy.

Bug Hunting & Responsible Disclosure

Opublikowane CVE

Niezależne badania nad bezpieczeństwem oprogramowania, które zaowocowały oficjalnymi biuletynami bezpieczeństwa.

CVE-2022-3900
CriticalCVSS 9.8

PHP Object Injection w WordPress Cooked Pro (10 000+ aktywnych instalacji)

CVE-2024-47064
HighCVSS 8.1

Reflected XSS w Computer Vision Annotation Tool (CVAT)

CVE-2024-45393
MediumCVSS 6.4

Podwójny IDOR w webhookach CVAT, kradzież danych i ryzyko DoS

CVE-2024-47172
MediumCVSS 5.4

Broken Access Control (IDOR) w CVAT, obejście ACL zmianą metody HTTP

Capture The Flag (CTF)

Regularnie rywalizuję w zawodach CTF, zajmując czołowe miejsca m.in. na Break the Syntax CTF, TyphoonCon czy NahamCon.

Prelekcje branżowe

Występuję na konferencjach i meetupach, dzieląc się wiedzą m.in. o bezpieczeństwie LLM/AI oraz o popularyzacji cyberbezpieczeństwa.

Artykuły Marcina

Praktyczna wiedza z frontów cyberbezpieczeństwa ofensywnego.

Wszystkie artykuły
Zero-Day 15 min czytania

Jak podszyłem się pod administratora Interii? Analiza podatności SPF Bypass / DMARC Misconfiguration

Podczas rutynowego researchu natknęliśmy się na poważną lukę w konfiguracji SPF Interia.pl, umożliwiającą wysyłanie sfałszowanych e-maili omijających weryfikację nadawcy.

11 marca 2026Czytaj
Poradniki obronne 12 min czytania

Jak zabezpieczyć API przed atakami? Praktyczny przewodnik

W erze mikroserwisów API jest kręgosłupem nowoczesnego oprogramowania. Poznaj najważniejsze praktyki zabezpieczania interfejsów programistycznych przed atakami.

15 lutego 2026Czytaj
Analizy włamań 18 min czytania

Anatomia włamania: Atak ransomware na polski sektor medyczny

Szczegółowa analiza rzeczywistego incydentu ransomware, który sparaliżował sieć szpitalną. Od wektora wejścia po pełną remediację - krok po kroku.

8 marca 2026Czytaj
Regulacje i zgodność 10 min czytania

NIS2 w praktyce: Co musisz wdrożyć do października 2026?

Dyrektywa NIS2 nakłada nowe obowiązki na operatorów usług kluczowych. Sprawdź, jakie wymagania musisz spełnić i jak się do tego przygotować.

5 stycznia 2026Czytaj
Zero-Day 10 min czytania

Zmiana jednej metody HTTP i... wchodzisz jak do siebie. Klasyczny IDOR w CVAT (CVE-2024-47172)

Zmiana metody HTTP z GET na PATCH wystarczyła, aby ominąć kontrolę dostępu w popularnym narzędziu CVAT. Klasyczna podatność IDOR z oficjalnym numerem CVE-2024-47172.

17 marca 2026Czytaj
Zero-Day 8 min czytania

Kiedy int staje się złośliwym skryptem. Reflected XSS w CVAT (CVE-2024-47064)

Brak walidacji typów danych wejściowych i kodowania wyjściowego pozwolił na wstrzyknięcie złośliwego kodu JavaScript do przeglądarki ofiary. Reflected XSS w CVAT ze scoringiem CVSS 8.1 (High).

17 marca 2026Czytaj

Porozmawiajmy o Twoim bezpieczeństwie

Szukasz doświadczonego pentestera, audytora lub kogoś, kto potrafi jasno i prosto wytłumaczyć, gdzie w Twoim środowisku czają się krytyczne błędy? Napisz do mnie.