
Mateusz Adamczyk
aka m4t · m4teusz · offensive security researcher
Researchuję offensive security i buduję inżynierskie rusztowanie wokół tego. Na co dzień przeskakuję między odkrywaniem podatności, exploit developmentem i platformową pracą, która pozwala małemu zespołowi uderzać mocniej niż sugereuje skala.
Przez ostatnie lata dostarczyłem findingi klasy CVE w identity providerach, występowałem na konferencjach w Europie i USA i napisałem field manual o nowoczesnej eksploitacji webowej. Czas dzielę między długi research, selektywny consulting i mentoring inżynierów wchodzących w offensive.
Piszę tu, żeby uporządkować własne myślenie i zostawić ślad dla inżynierów rozwiązujących te same problemy. Poprzeczka dla postów jest prosta: powinny być użyteczne za pięć lat.
w skrócie
- Baza
- Warszawa, PL
- Języki
- polski · angielski
- Otwarty na
- disclosure · consulting · wystąpienia
- Odpowiedź
- w ciągu 48h
fokus
- Web & API
- Przepływy auth, request smuggling, błędy logiki po stronie serwera.
- Binary & RE
- Eksploitacja userland, kernel 1-daye, własne VM-y.
- Cloud & K8s
- IAM, ucieczki z kontenerów, przeglądy supply-chain.
- Red team
- Tradecraft, ścieżki ataku AD, tooling świadomy OPSEC.
stack
wybrane wydarzenia
- 2025Paper WOOT '25 · PKCE downgrade w klientach publicznych
- 2025Speaker · CONFidence — „When the Identity Provider Lies”
- 2024Premiera „Field Manual: Modern Web Exploitation”
- 2024Lead warsztatu · x33fcon — red teaming AD CS
- 2023Dołączenie do praktyki red team — pełny etat
- 2021Pierwszy disclosure klasy CVE · warstwa tożsamości web
gdzie indziej
kontakt
Współpraca badawcza, responsible disclosure lub selektywny consulting. Klucz PGP na życzenie.