Marcin Motwicki
„Bezpieczeństwo to proces, a nie jednorazowy produkt."
Na co dzień zajmuję się kontrolowanym łamaniem zabezpieczeń, by pomóc firmom budować silniejsze, odporne na ataki systemy. Posiadam ponad 7 lat doświadczenia w branży offensive security. W tym czasie zrealizowałem przeszło 350 projektów - od audytów dla małych startupów, przez placówki medyczne, aż po skomplikowane środowiska potężnych korporacji. W ponad 70 z nich pełniłem rolę lidera technicznego.
To, co mnie napędza, to klarowność. Sztuką nie jest samo zdobycie flagi, napisanie exploita czy pochwalenie się kolejnym numerem CVE. Prawdziwą wartością jest przełożenie zawiłego, technicznego żargonu na język biznesu i zarządzania ryzykiem. Pomagam menedżerom i zarządom zrozumieć realne zagrożenia i wdrażać rozwiązania, które faktycznie działają.
Certyfikaty
Obszary ekspertyzy
Ścieżka kariery
Początek w Offensive Security
Fascynacja reverse engineeringiem i tworzenie aimbotów / wallhacków do gier FPS - pierwsze kroki w analizie pamięci, hookowaniu funkcji i omijaniu zabezpieczeń.
Pierwsze spotkania z cyberbezpieczeństwem
Udział w spotkaniach wdrażających studentów do świata cybersecurity, organizowanych przez Katolicki Uniwersytet Lubelski (KUL) w Lublinie.
Kursy, certyfikaty i pierwsza prelekcja
Ukończenie pierwszych profesjonalnych kursów i szkoleń z cyberbezpieczeństwa. Wygłoszenie prelekcji na Politechnice Lubelskiej z okazji Światowego Dnia Bezpieczeństwa.
Kariera w Offensive Security
Dołączenie do Smarttech247 jako Junior Pentester. Realizacja pierwszych audytów sieciowych i infrastrukturalnych.
Certyfikat OSCP & pierwsze CVE
Samodzielne przeprowadzanie testów dla globalnych klientów. Zdobycie elitarnego certyfikatu OSCP. Publikacja pierwszego CVE.
Ekspert sieci i aplikacji webowych
Uzyskanie certyfikacji OSWP i BSCP. Rozpoczęcie niezależnych badań (Bug Hunting).
Team Lead, OSWE & odkrycia 0-Day
Awans na lidera zespołu. Zdobycie zaawansowanego certyfikatu OSWE. Zgłoszenie krytycznych podatności w CVAT. Ukończenie kursów Sector7 i MalDev Academy. Założenie marki PWNONE.
Audytor ISO 27001 & IASE
Poszerzenie kompetencji o certyfikowany audyt ISO 27001. Ukończenie kursu IASE (iOS Application Security Engineer) od Securinga. Rozwój PWNONE jako marki doradczej.
Rozwój PWNONE
Realizacja audytów bezpieczeństwa, prelekcje branżowe (m.in. o bezpieczeństwie LLM/AI) i popularyzacja wiedzy.
Opublikowane CVE
Niezależne badania nad bezpieczeństwem oprogramowania, które zaowocowały oficjalnymi biuletynami bezpieczeństwa.
PHP Object Injection w WordPress Cooked Pro (10 000+ aktywnych instalacji)
Reflected XSS w Computer Vision Annotation Tool (CVAT)
Podwójny IDOR w webhookach CVAT, kradzież danych i ryzyko DoS
Broken Access Control (IDOR) w CVAT, obejście ACL zmianą metody HTTP
Capture The Flag (CTF)
Regularnie rywalizuję w zawodach CTF, zajmując czołowe miejsca m.in. na Break the Syntax CTF, TyphoonCon czy NahamCon.
Prelekcje branżowe
Występuję na konferencjach i meetupach, dzieląc się wiedzą m.in. o bezpieczeństwie LLM/AI oraz o popularyzacji cyberbezpieczeństwa.
Artykuły Marcina
Praktyczna wiedza z frontów cyberbezpieczeństwa ofensywnego.
Jak podszyłem się pod administratora Interii? Analiza podatności SPF Bypass / DMARC Misconfiguration
Podczas rutynowego researchu natknęliśmy się na poważną lukę w konfiguracji SPF Interia.pl, umożliwiającą wysyłanie sfałszowanych e-maili omijających weryfikację nadawcy.
Jak zabezpieczyć API przed atakami? Praktyczny przewodnik
W erze mikroserwisów API jest kręgosłupem nowoczesnego oprogramowania. Poznaj najważniejsze praktyki zabezpieczania interfejsów programistycznych przed atakami.
Anatomia włamania: Atak ransomware na polski sektor medyczny
Szczegółowa analiza rzeczywistego incydentu ransomware, który sparaliżował sieć szpitalną. Od wektora wejścia po pełną remediację - krok po kroku.
NIS2 w praktyce: Co musisz wdrożyć do października 2026?
Dyrektywa NIS2 nakłada nowe obowiązki na operatorów usług kluczowych. Sprawdź, jakie wymagania musisz spełnić i jak się do tego przygotować.
Zmiana jednej metody HTTP i... wchodzisz jak do siebie. Klasyczny IDOR w CVAT (CVE-2024-47172)
Zmiana metody HTTP z GET na PATCH wystarczyła, aby ominąć kontrolę dostępu w popularnym narzędziu CVAT. Klasyczna podatność IDOR z oficjalnym numerem CVE-2024-47172.
Kiedy int staje się złośliwym skryptem. Reflected XSS w CVAT (CVE-2024-47064)
Brak walidacji typów danych wejściowych i kodowania wyjściowego pozwolił na wstrzyknięcie złośliwego kodu JavaScript do przeglądarki ofiary. Reflected XSS w CVAT ze scoringiem CVSS 8.1 (High).
Porozmawiajmy o Twoim bezpieczeństwie
Szukasz doświadczonego pentestera, audytora lub kogoś, kto potrafi jasno i prosto wytłumaczyć, gdzie w Twoim środowisku czają się krytyczne błędy? Napisz do mnie.
