Avión comercial sin marcas volando sobre las nubes al amanecer.

Detectar vulnerabilidades.
Evaluar el riesgo legal.

Identifico vulnerabilidades en sitios web y API de aerolíneas y analizo sus consecuencias jurídicas. Como abogado e investigador con más de 60 vulnerabilidades comunicadas responsablemente, también diseño Labs privados para sus equipos de seguridad.

Experiencia técnica y criterio jurídico al servicio de las aerolíneas.

01 / Datos de pasajeros02 / Plataformas de reservas03 / Equipos de aerolíneas

Servicios

Seguridad de aplicaciones
para aerolíneas.

Evaluaciones de seguridad, análisis del riesgo legal y Labs privados para los equipos responsables de las plataformas de pasajeros. Cada proyecto parte de un alcance definido y una autorización escrita.

01 / EVALUAR

Evaluaciones de seguridad web y API

Análisis de controles de acceso, lógica de negocio y exposición de datos sensibles en reservas, cuentas de pasajeros y API, con hallazgos priorizados según su impacto.

Consultar una evaluación
02 / PRACTICAR

Labs privados para aerolíneas

Ejercicios de detección y análisis de vulnerabilidades para tu equipo de seguridad, con aplicaciones que reproducen procesos de aerolíneas en un entorno aislado.

Conocer los Labs
03 / COMPRENDER

Protección de datos y riesgo legal

Análisis de las consecuencias de cada hallazgo para los datos personales y las obligaciones de la organización, según la jurisdicción aplicable y el alcance acordado.

Consultar sobre el riesgo legal

Labs privados

Investiga vulnerabilidades.
Diseña planes de corrección.

Sesiones privadas dedicadas al equipo de seguridad de tu aerolínea. Con aplicaciones simuladas y datos sintéticos de pasajeros, los participantes investigan vulnerabilidades, evalúan su impacto y proponen correcciones en un entorno aislado.

  • Escenarios basados en reservas, cuentas de pasajeros y programas de fidelidad
  • Sistemas simulados con datos sintéticos de pasajeros
  • Revisión guiada de hallazgos, correcciones y controles defensivos
Consultar un Lab privado
LAB PRIVADO / RESERVAS

¿Quién puede acceder a esta reserva?

El equipo investiga un proceso de reserva simulado para identificar fallos de autorización, evaluar los datos expuestos y proponer controles que corrijan la causa.

RESERVASCONTROL DE ACCESODATOS
Entorno aisladoDatos ficticios

Metodología

Evidencia para decidir qué corregir.

Cada evaluación parte de un alcance acordado, examina procesos reales y aporta evidencia reproducible con recomendaciones priorizadas. La metodología se adapta a los sistemas y a las necesidades operativas de tu organización.

01

Definir el alcance

Acordar los sistemas, accesos, autorización escrita y condiciones de las pruebas antes de comenzar.

02

Evaluar procesos reales

Examinar los controles de identidad, reservas y acceso a datos a lo largo de los procesos del pasajero.

03

Evaluar y priorizar riesgos

Documentar hallazgos reproducibles, sus implicaciones técnicas y jurídicas y recomendaciones ordenadas por impacto.

04

Acompañar la corrección

Revisar las soluciones con tu equipo y verificar las correcciones cuando esa comprobación forme parte del alcance acordado.

Experto en seguridad de aplicaciones

Abogado e investigador en seguridad de aplicaciones

Luciano
Paccella.
Trabajo en Europa y el mundo

Seguridad de aplicaciones de aerolíneas y de los datos personales que gestionan.

Sobre mí

Investigación técnica con criterio jurídico.

Soy Luciano Paccella, abogado y experto en seguridad de aplicaciones especializado en aerolíneas. Investigo fallos de control de acceso, errores de lógica de negocio y exposición de datos personales en sistemas de aerolíneas y otras grandes plataformas digitales.

Me gradué en Derecho en la Universidad Nacional de Rosario. Desde diciembre de 2022, mi trabajo de investigación ha dado lugar a más de 60 vulnerabilidades comunicadas responsablemente a compañías internacionales de aviación y tecnología. Combino la evidencia técnica con el análisis de las consecuencias para los pasajeros y de las responsabilidades de las organizaciones en materia de protección de datos.

Mi experiencia incluye evaluaciones black-box y grey-box, contribuciones a programas de divulgación responsable de aerolíneas y presentaciones en Ekoparty sobre la seguridad de los sistemas de reservas aéreas.

Cuando una vulnerabilidad expone datos personales, evaluar su gravedad también exige comprender las consecuencias jurídicas. Mi experiencia en investigación de seguridad y mi conocimiento del Derecho permiten analizar tanto el fallo técnico como las responsabilidades que puede generar para la organización.

Ver mi perfil profesional

Logros

Trayectoria en seguridad de aerolíneas.

60+

Vulnerabilidades comunicadas responsablemente

Fallos de control de acceso, errores de lógica de negocio y otras vulnerabilidades comunicadas a compañías internacionales de aviación y tecnología mediante divulgación responsable.

Trayectoria profesional
2024

Ponente en el Maintrack de Ekoparty

Presentación junto a Ignacio Laurence de una investigación sobre vulnerabilidades en reservas aéreas, exposición de datos de pasajeros y sus implicaciones jurídicas.

Presentación en la conferencia
2026

Ponente en Ekoparty Miami

Conferencia sobre autorización, alcance y responsabilidades jurídicas y operativas en la investigación de vulnerabilidades.

Charla y participación
A tiempo

Corrección temprana para reducir el riesgo legal

Mis hallazgos han permitido a compañías identificar y corregir con rapidez vulnerabilidades que podían exponer datos personales, contribuyendo a reducir el riesgo de exposición y de posibles demandas y reclamaciones. La evidencia técnica y el análisis jurídico aportan a las organizaciones una base sólida para actuar a tiempo.

Contribuciones a aerolíneas

Contribuciones a la seguridad de las aerolíneas.

Aporto hallazgos a través de programas de divulgación responsable de aerolíneas. Estas referencias documentan mis contribuciones y los reconocimientos públicos recibidos.

Programa de divulgación responsable de vulnerabilidades

United Airlines

Contribuciones de investigación a través del programa de divulgación responsable de vulnerabilidades de la aerolínea, con reconocimiento en su Hall of Fame.

Hall of Fame · Junio de 2024

Programa de divulgación responsable de vulnerabilidades

International Airlines Group

Reconocimiento por mis contribuciones al programa público de divulgación responsable de vulnerabilidades del grupo, recogido en mi perfil profesional.

Hall of Fame · Julio de 2024

Otras contribuciones a aerolíneas

  • Aer Lingus
  • Air France
  • Breeze Airways
  • British Airways
  • Finnair
  • Iberia
  • Qantas
  • Saudia
  • Vueling

Estas contribuciones reflejan mi experiencia en la identificación de vulnerabilidades y la protección de datos en el sector aéreo.

Investigaciones públicas seleccionadas

Investigaciones sobre seguridad de reservas.

Dos investigaciones publicadas sobre fallos que pueden exponer información de pasajeros. Los resúmenes recogen los hallazgos presentados en su momento y no constituyen una evaluación del estado actual de seguridad de las aerolíneas.

01 / RESERVAS

Acceso no autorizado a reservas de pasajeros

Hallazgos de la investigación
La investigación presentada junto a Ignacio Laurence en Ekoparty 2024 examinó deficiencias en la verificación de reservas y una protección insuficiente frente a consultas repetidas.
Impacto potencial
Terceros no autorizados podían acceder a datos personales e itinerarios. Algunos de los procesos afectados también podían permitir modificaciones de reservas.
Controles recomendados
Verificar la autorización de acceso a cada reserva y proteger las acciones sensibles con controles adecuados.
Ver la presentación pública

02 / API GRAPHQL

Enumeración de reservas mediante respuestas de API

Hallazgos de la investigación
Mi análisis publicado examina cómo varias consultas de reservas en una única petición GraphQL pueden revelar si una combinación de código de reserva y apellido es válida.
Impacto potencial
Las diferencias entre respuestas pueden confirmar datos válidos de reservas. Los límites que cuentan solo peticiones HTTP pueden dejar sin controlar el número de consultas incluidas en cada petición.
Controles recomendados
Aplicar límites a cada consulta de reserva y restringir los detalles de las respuestas que permitan confirmar la validez de sus datos.
Leer el análisis publicado

Contacto

Hablemos de la seguridad
de tu aerolínea.

Contáctame para evaluar la seguridad de tus aplicaciones, analizar las implicaciones jurídicas de un hallazgo o preparar un Lab privado para tu equipo. Puedes escribirme directamente por correo o LinkedIn.

Evita enviar credenciales, datos de pasajeros o detalles de vulnerabilidades en el primer mensaje.

Correo electrónico

Cuéntame las prioridades de tu organización y qué evaluación, análisis jurídico o Lab necesitas.

lpaccella@airflysecurity.com

Contactar por correo

LinkedIn

Escríbeme desde mi perfil profesional para conversar sobre tus prioridades de seguridad y el alcance del proyecto.

linkedin.com/in/lucianopaccella

Contactar por LinkedIn