Avion de ligne sans marque survolant les nuages à l’aube.

Détecter les vulnérabilités.
Évaluer le risque juridique.

J’évalue la sécurité des sites web et des API des compagnies aériennes pour identifier les vulnérabilités et leurs conséquences juridiques. Avocat et chercheur en sécurité, avec plus de 60 vulnérabilités signalées de manière responsable, je conçois également des Labs privés pour leurs équipes de sécurité.

La recherche en sécurité applicative éclairée par l’expertise juridique.

01 / Données des passagers02 / Plateformes de réservation03 / Équipes des compagnies aériennes

Services

La sécurité applicative
des compagnies aériennes.

Évaluations de sécurité, analyse des risques juridiques et Labs privés pour les équipes responsables des plateformes destinées aux passagers. Chaque mission débute par un périmètre défini et une autorisation écrite.

01 / ÉVALUER

Évaluations de sécurité web et API

Tests des contrôles d’accès, de la logique métier et de l’exposition des données sensibles dans les systèmes de réservation, les comptes passagers et les API. Les constats sont hiérarchisés selon leur impact.

Discuter d’une évaluation
02 / S’EXERCER

Labs privés pour les équipes des compagnies aériennes

Des investigations pratiques pour votre équipe de sécurité, sur des applications simulant les systèmes d’une compagnie aérienne, dans un environnement isolé.

Découvrir les Labs
03 / COMPRENDRE

Protection des données et risques juridiques

Analyse des conséquences des failles de sécurité sur les données personnelles et les obligations de l’organisation, selon le droit applicable et le périmètre convenu.

Échanger sur les risques juridiques

Labs privés

Analyser les vulnérabilités.
Élaborer des plans de correction.

Des sessions privées dédiées à l’équipe de sécurité de votre compagnie aérienne. À partir d’applications simulées et de données synthétiques de passagers, les participants analysent les vulnérabilités, évaluent leur impact et proposent des correctifs dans un environnement isolé.

  • Scénarios fondés sur les parcours de réservation, les comptes passagers et les programmes de fidélité
  • Systèmes simulés et données synthétiques de passagers
  • Analyse guidée des constats, des choix de correction et des mesures de protection
Discuter d’un Lab privé
LAB PRIVÉ / RÉSERVATIONS

Qui peut accéder à cette réservation ?

L’équipe analyse un parcours de réservation simulé pour identifier les défauts d’autorisation, évaluer les données exposées et proposer des contrôles qui traitent la cause de la faille.

RÉSERVATIONCONTRÔLE D’ACCÈSEXPOSITION DES DONNÉES
Environnement isoléDonnées fictives

Méthode

Des preuves pour guider les corrections.

Chaque évaluation respecte un périmètre convenu, examine les parcours réels de l’application et fournit des constats reproductibles accompagnés de recommandations hiérarchisées. La méthode s’adapte à vos systèmes et à vos contraintes opérationnelles.

01

Définir le périmètre

Définir les systèmes, les accès, l’autorisation écrite et les règles d’intervention avant le début des tests.

02

Tester les parcours applicatifs

Examiner le fonctionnement des contrôles d’identité, de réservation et d’accès aux données tout au long des parcours passagers.

03

Évaluer et hiérarchiser les risques

Documenter des constats reproductibles, leurs conséquences techniques et juridiques, et les recommandations classées selon leur impact.

04

Accompagner les corrections

Examiner les options de correction avec votre équipe et vérifier les correctifs lorsque cette vérification est prévue dans le périmètre convenu.

Expert en sécurité applicative pour les compagnies aériennes

Avocat et chercheur en sécurité applicative

Luciano
Paccella.
Activité en Europe et dans le monde

Sécurité des applications des compagnies aériennes et des données personnelles qu’elles traitent.

À propos

La recherche en sécurité et l’expertise juridique.

Je suis Luciano Paccella, avocat et expert en sécurité applicative spécialisé dans le secteur aérien. Mes travaux portent sur les défauts de contrôle d’accès, les failles de logique métier et l’exposition des données personnelles dans les systèmes des compagnies aériennes et d’autres grandes plateformes numériques.

Diplômé en droit de l’Universidad Nacional de Rosario, je mène des recherches en sécurité applicative depuis décembre 2022. J’ai signalé de manière responsable plus de 60 vulnérabilités à des entreprises internationales des secteurs aérien et technologique. Ce travail associe les preuves techniques à l’analyse des conséquences pour les passagers et des obligations des organisations en matière de protection des données.

Mon expérience comprend des évaluations en boîte noire et en boîte grise, des contributions aux programmes de signalement responsable des vulnérabilités des compagnies aériennes et des interventions à Ekoparty sur la sécurité des systèmes de réservation.

Lorsqu’une vulnérabilité expose des données personnelles, en évaluer la gravité exige aussi d’en comprendre les conséquences juridiques. Mon expérience en recherche de sécurité et mon expertise juridique me permettent d’examiner à la fois la défaillance technique et les responsabilités qui peuvent en découler pour l’organisation.

Voir mon profil professionnel

Réalisations

Un parcours en recherche de sécurité dans le secteur aérien.

60+

Vulnérabilités signalées de manière responsable

Défauts de contrôle d’accès, failles de logique métier et autres vulnérabilités signalés de manière responsable à des entreprises internationales des secteurs aérien et technologique.

Parcours professionnel
2024

Intervenant au Maintrack d’Ekoparty

Présentation, avec Ignacio Laurence, de recherches sur les vulnérabilités des réservations aériennes, l’exposition des données des passagers et les conséquences juridiques associées.

Présentation de la conférence
2026

Intervenant à Ekoparty Miami

Conférence sur l’autorisation, le périmètre et les responsabilités juridiques et opérationnelles liées à la recherche de vulnérabilités.

Intervention et participation
À temps

Corriger rapidement pour réduire le risque juridique

Mes constats ont aidé des entreprises à identifier et à corriger rapidement des vulnérabilités susceptibles d’exposer des données personnelles, contribuant ainsi à réduire le risque d’exposition et de réclamations ou d’actions en justice. Les preuves techniques et l’analyse juridique donnent aux organisations une base solide pour agir à temps.

Contributions aux compagnies aériennes

Des contributions à la sécurité des compagnies aériennes.

Je communique mes constats dans le cadre des programmes de signalement responsable des vulnérabilités des compagnies aériennes. Les références ci-dessous documentent mes travaux et les reconnaissances publiques obtenues.

Programme de signalement responsable des vulnérabilités

United Airlines

Contributions de recherche dans le cadre du programme de signalement responsable des vulnérabilités, reconnues par une inscription au Hall of Fame.

Hall of Fame · juin 2024

Programme de signalement responsable des vulnérabilités

International Airlines Group

Reconnaissance de mes contributions au programme public de signalement responsable des vulnérabilités du groupe, mentionnée dans mon profil professionnel.

Hall of Fame · juillet 2024

Autres contributions aux compagnies aériennes

  • Aer Lingus
  • Air France
  • Breeze Airways
  • British Airways
  • Finnair
  • Iberia
  • Qantas
  • Saudia
  • Vueling

Ces contributions témoignent de mon expérience dans l’identification des vulnérabilités et la protection des données dans le secteur aérien.

Sélection de recherches publiques

Recherches publiées sur la sécurité des réservations.

Deux recherches publiées sur des failles susceptibles d’exposer des informations sur les passagers. Chaque résumé présente les constats à la date de publication et ne constitue pas une évaluation de la sécurité actuelle d’une compagnie aérienne.

01 / RÉSERVATIONS

Accès non autorisé aux réservations de passagers

Résultats de la recherche
Les recherches présentées avec Ignacio Laurence à Ekoparty 2024 portaient sur des faiblesses dans la vérification des réservations et une protection insuffisante contre les consultations répétées.
Conséquences possibles
Des tiers non autorisés pouvaient accéder aux informations des passagers et à leurs itinéraires. Certains parcours concernés pouvaient également permettre de modifier une réservation.
Contrôles recommandés
Vérifier les autorisations pour chaque réservation et protéger les actions sensibles par des contrôles d’accès adaptés.
Voir la présentation publique

02 / API GRAPHQL

Énumération des réservations par les réponses d’une API

Résultats de la recherche
Mon analyse publiée examine comment plusieurs vérifications de réservation dans une seule requête GraphQL peuvent révéler si une référence de réservation et le nom de famille d’un passager forment une combinaison valide.
Conséquences possibles
Les différences entre les réponses peuvent confirmer la validité de données de réservation. Des limites fondées uniquement sur le nombre de requêtes HTTP peuvent ne pas tenir compte du nombre de vérifications effectuées dans chaque requête.
Contrôles recommandés
Limiter le nombre de vérifications individuelles et restreindre les détails des réponses qui révèlent la validité des données de réservation.
Lire l’analyse publiée

Contact

Parlons de la sécurité
de votre compagnie aérienne.

Contactez-moi pour discuter d’une évaluation de sécurité, des conséquences juridiques d’un constat ou d’un Lab privé pour votre équipe. Présentez vos priorités par e-mail ou sur LinkedIn.

Merci de ne pas envoyer d’identifiants, de données de passagers ni de détails sur des vulnérabilités dans un premier message.

E-mail

Présentez les priorités de votre organisation et vos besoins en évaluation de sécurité, analyse juridique ou Lab privé.

lpaccella@airflysecurity.com

Me contacter par e-mail

LinkedIn

Écrivez-moi depuis mon profil professionnel pour échanger sur vos priorités de sécurité et le périmètre de votre projet.

linkedin.com/in/lucianopaccella

Me contacter sur LinkedIn