Auto-scan do meu próprio site: começou em C·70, hoje é B·89 — a subida publicada, sem maquiar

Escrevi as implementações de referência do Pix e do Open Finance.
Agora eu acho o que está exposto no seu sistema.

Cabeçalhos, TLS, cookies, CORS, DNS, formulários e injeção (SQLi/XSS): eu mapeio a superfície que um atacante enxerga e te devolvo um plano de correção que cabe no sprint do time — porque eu já fui o time de dev. Código aberto, com teste: veja a suíte que eu uso.

  • C·70 → B·89auto-scan do meu site: achei, corrigi, retestei
  • 13/14segredos achados no corpus · 0 falso-positivo
  • 5 ferramentasabertas, com teste e CI verde

Três perguntas

Responda com sinceridade — em silêncio

Se você hesitou em qualquer uma delas, o diagnóstico responde as três. Com evidência, não com achismo.

Se eu abrir o seu site agora, quantos cabeçalhos de segurança vou encontrar faltando?

Existe algum .env, .git ou backup exposto na raiz do seu domínio? Você tem certeza?

Qual foi a última vez que alguém provou — com data e evidência — que a sua aplicação está protegida?

Serviços

O que eu faço pela sua aplicação

Foco na camada onde mora a maior parte dos problemas de baixo custo e alto impacto: configuração e higiene de segurança de sistemas web expostos na internet.

Diagnóstico de vulnerabilidades web

Análise da superfície exposta: cabeçalhos, TLS/certificado, cookies, CORS, métodos HTTP, exposição de arquivos e segurança de DNS/e-mail. Relatório com severidade, evidência e recomendação de correção.

OWASP Top 10CWErelatório executivo

Correção e hardening

Da recomendação à execução: implanto (ou oriento seu time) CSP, HSTS, TLS moderno, cookies seguros, CORS restritivo e remoção de rotas e arquivos sensíveis expostos.

CSPHSTSTLS 1.2/1.3

Reteste e acompanhamento

Depois da correção, uma nova varredura comprova a redução de risco. Varredura programada vira evidência contínua de gestão de vulnerabilidades — exatamente o que a LGPD espera.

reteste inclusorecorrência

Adequação à LGPD (art. 46)

Diagnóstico e documentação datada que ajudam sua empresa a demonstrar as medidas técnicas de segurança exigidas pela LGPD — fator que a ANPD pondera na dosimetria de eventuais sanções.

evidência datadamedidas técnicas

Método

Como um engajamento funciona

Escopo claro, entrega auditável. Do primeiro diagnóstico ao acompanhamento recorrente — segurança é redução contínua de risco, medida e comprovada a cada reteste.

Diagnóstico

Varredura não-intrusiva da superfície exposta e coleta de evidências.

Priorização

Achados ordenados por severidade (CVSS) e risco de negócio.

Correção

Aplicação das correções ou apoio ao seu time, item a item.

Reteste

Nova varredura comprova que o risco realmente caiu.

Recorrência

Monitoramento programado como evidência contínua.

Ferramentas · Open source

A suíte que eu uso — e que deixo aberta pra você auditar

Você não contrata uma caixa-preta. Cada engajamento é apoiado por ferramenta própria, testada e aberta — cinco frentes do OWASP Top 10, do perímetro à autenticação, dos segredos à cadeia de suprimentos. Nenhum scanner sozinho vence: eu rodo a minha suíte ao lado do gitleaks, do trufflehog e do zizmor — e o que você contrata é a triagem e o laudo, não o scanner.

Não acredite na minha palavra: publiquei o benchmark honesto contra esses três incumbentes — versões e commits fixados, reproduzível, e diz onde eles são mais enxutos que eu. Quem só mostra onde ganha está te escondendo alguma coisa.

  • 17/17 · 20/20regras e recall no corpus da Esteira · 0 falso-positivo
  • 22/22vetores JWT no corpus do Chaveiro · 0 falso-positivo
  • 7,1 s → <0,01 stravamento de CI por ReDoS, medido e corrigido
Perímetro

Sentinela

Diagnóstico não-intrusivo de configuração web — cabeçalhos, TLS, cookies, CORS, DNS e superfície de injeção (formulários, CSRF, reflexão de parâmetro) — mapeado ao OWASP Top 10:2025. A edição Pro acrescenta código: confirma SQLi/XSS com prova segura, só sob autorização.

Python · MIT
Segredos

Guardião

Scanner de segredos vazados no código e no histórico Git — entropia normalizada, baseline, SARIF e hook de pre-commit. Recall 13/14 no corpus, 0 falso-positivo.

Python · MIT
Autenticação

Chaveiro

Auditor de tokens JWT/JWS — alg:none, confusão de algoritmo, brute de segredo HMAC, jku/kid SSRF + validação de referência.

Python · MIT
Cadeia de suprimentos

Esteira

Auditor de segurança de CI/CD (GitHub Actions) — script injection, actions não-fixadas por SHA, pull_request_target, permissões.

Python · MIT
Correção

Laboratório OWASP

8 vulnerabilidades em 3 categorias do OWASP Top 10:2025 (A01, A04 e A05) — com destaque para injeção (A05: SQLi, XSS, command) — cada uma no par vulnerável → exploit → corrigido, com teste automatizado provando que o lado corrigido corrige de verdade. Em Spring Boot.

Java · MIT
Vigilância

Observatório da Superfície

Leitura passiva e contínua de cabeçalhos, TLS, DNS e Certificate Transparency num punhado de alvos próprios e de referência, guardada como série temporal — porque um relatório tirado num dia só diz como o alvo estava naquele dia; a mudança só aparece medindo todo dia e comparando. Roda sozinho no GitHub Actions, público.

Python · MIT

Todos os repositórios

Inclui minha suíte de referência de sistemas financeiros regulados (Pix, Open Finance, mTLS ICP-Brasil) — o rigor de engenharia por trás do olhar de AppSec.

Ver no GitHub
Prova real · Sentinela

Comecei pelo meu próprio site — achei, corrigi, retestei

Rodei a minha ferramenta no meu domínio, não-intrusiva. Deu C · 70/100 e listou o quê: CSP ausente, clickjacking, DMARC. Corrigi o que a plataforma permite (CSP via <meta>) e o reteste subiu para B · 89/100 — publicado assim, sem maquiar. Por que não é A? Os pontos que faltam (X-Frame-Options, X-Content-Type-Options, HSTS com subdomínios) são cabeçalhos que o GitHub Pages não deixa nenhum site definir — é limite da hospedagem, não do site, e a própria ferramenta me diz isso com a linha exata e a saída (domínio próprio + CDN). Um scanner te dá um número; um diagnóstico te diz por que o número é esse e o que fazer.

  • Achei → corrigi → retestei: a subida C·70 → B·89 é o reteste que eu vendo, feito no meu próprio alvo
  • Cabeçalhos, TLS, cookies, CORS, métodos HTTP, DNS/e-mail — mapeados ao OWASP Top 10:2025 + CWE
  • Reconhece hospedagem gerenciada e não te penaliza por DNS que você não controla (o DMARC do github.io saiu, honestamente)
  • Relatório em HTML, Markdown, JSON e SARIF 2.1.0 (ingestável pela aba Security do GitHub)
  • Reproduzível em dois comandos — não é maquete, é o meu alvo
  • Por que não fecho isso com HTML: este site roda em hospedagem estática sem controle de cabeçalho de resposta (GitHub Pages) — por isso a CSP vai via <meta>, e o navegador descarta a diretiva frame-ancestors nessa forma. Decisão registrada: fico aqui por enquanto; o _headers já pronto no repositório resolve isso no dia em que eu mover para um host que leia esse arquivo
Ver no GitHub ↗

Edição Pro

O que está aberto continua aberto. A Pro só acrescenta.

Nada sai do público — o que é gratuito hoje é seu, de graça, para sempre. A Pro nunca tira: ela acrescenta, e sempre diz por quê. No Sentinela, acrescenta código — o motor ativo que confirma a falha (emite requisição contra o alvo; por isso só roda com autorização por escrito, não num binário que qualquer um baixa). Nas outras ferramentas o motor é idêntico ao que você baixa: o que a Pro acrescenta é o serviço — triagem, correção e laudo datado. Detectar é de graça; corrigir é trabalho, e trabalho é o que eu vendo.

Sentinela · edição Pro

O que você vê / o que eu vejo

Mesmo alvo, mesmo dia. O diagnóstico público diz “isto é uma superfície de injeção”. A Pro dá o passo que falta e diz “isto confirma — com payload seguro e marcador inerte, sem explorar, sem extrair um dado, sem persistir nada. A distância entre talvez e confirmado é a distância entre dormir e não dormir.

  • Confirma SQLi, XSS e mais cinco classes de injeção — não infere, prova
  • Mapeia a aplicação inteira, página a página — não só a URL que você digitou
  • Confirma no ar se um endpoint da API exige autenticação de fato
  • Read-only, só sob autorização por escrito — a linha vermelha é código, não promessa
Quero a confirmação ativa (Pro)

A suíte inteira tem edição Pro

O Sentinela é o único caso em que a Pro é código a mais (o motor ativo acima). Nas outras quatro, o motor é idêntico ao que você baixa — a Pro acrescenta escopo e serviço: a organização inteira em vez de um alvo, a triagem que separa o real do ruído, a correção que eu executo e o reteste que prova. É a mesma honestidade: nada sai do público, e cada acréscimo diz por que existe.

Segredos

Guardião · Pro

Você roda: a busca de segredos no repositório que aponta. A Pro acrescenta: a organização inteira e todo o histórico Git (não só o HEAD), a triagem que adjudica cada achado como real ou falso-positivo, e o plano de rotação por provedor com reteste que prova que a credencial saiu de circulação — mais o laudo de evidência LGPD.

Pro = escopo + serviço
Autenticação

Chaveiro · Pro

Você roda: a auditoria de um token JWT, 100% offline. A Pro acrescenta: a auditoria do emissor e do verificador do sistema inteiro, a análise do JWKS que você me entrega, o enquadramento de conformidade FAPI / Open Finance Brasil e o laudo datado — de quem escreveu emissor e verificador em finanças reguladas.

Pro = escopo + serviço
Cadeia de suprimentos

Esteira · Pro

Você roda: a auditoria dos seus workflows do GitHub Actions. A Pro acrescenta: a varredura da organização inteira numa tacada, a remediação verificada (eu corrijo o workflow e o reteste prova que o buraco fechou), a auditoria de trust policy OIDC e o relatório executivo que o regulador arquiva.

Pro = escopo + serviço
Correção

Laboratório · Pro

Você roda: o laboratório aberto — 8 vulnerabilidades vulnerável→corrigido, com teste. A Pro acrescenta: o workshop ao vivo com o seu time, mapeando cada falha do lab para o código real do cliente, e a transferência de método — o time entende o porquê de cada correção, não só o patch.

Pro = serviço
  • Nada sai do públicoo que é aberto continua aberto, para sempre
  • Confirma, não explorapayload seguro, marcador inerte, read-only
  • Linha vermelha em códigosó sob autorização por escrito — é uma flag, não promessa

Autoridade

Eu escrevi o código que o seu time vai ter que mudar

Venho de construir sistemas onde errar em segurança não é uma opção — as implementações de referência do Pix, do Open Finance e do DICT. Trago essa régua para o seu diagnóstico, e as correções que eu recomendo cabem no sprint do seu time.

Desenvolvimento seguro na prática

Desenvolvedor Java/Spring. Escrevi implementações de referência dos sistemas financeiros regulados brasileiros — Pix, Open Finance, DICT, Open Insurance — com autenticação, mTLS ICP-Brasil e FAPI. Código público, com teste.

Ferramental próprio, aberto

Construo minhas próprias ferramentas de análise — código público e testado que documenta o meu critério técnico.

Redes e Linux

Base sólida em redes, servidores e Linux — o terreno onde as aplicações web de fato rodam e se expõem.

Quer conferir o rigor de engenharia? Minha suíte pública de implementações de referência do mercado financeiro regulado (Spring Boot, arquitetura hexagonal, observabilidade, CI) está toda no GitHub.

Ver meus repositórios de engenharia ↗

Pacotes

Escolha por onde começar

Sempre pacote fechado, escopo definido e reteste incluso. Sem retainer obrigatório e sem call de vendas para descobrir o preço: você recebe uma proposta com valor fechado logo na primeira conversa. Se não couber no seu momento, eu digo na hora.

Entrada

Diagnóstico

O mapa priorizado do que está exposto na sua superfície — com evidência. É o passo que troca o "acho que estamos seguros" por evidência datada.

  • Varredura completa da superfície exposta
  • Relatório executivo (para a diretoria)
  • Relatório técnico com severidade e evidência
  • Recomendações de correção priorizadas
  • Reunião de apresentação dos resultados

Valor fechado na proposta · reunião de resultados inclusa

Quero começar pelo diagnóstico

Contínuo

Acompanhamento

Segurança que não expira num PDF: a cada release, uma nova varredura — e a evidência sempre pronta para a auditoria.

  • Varredura programada (mensal/por release)
  • Relatório de evolução do risco
  • Canal direto para dúvidas de segurança
  • Evidência contínua para compliance

Mensalidade fechada na proposta · sem fidelidade

Quero acompanhamento contínuo

Segurança é redução de risco mensurável — comprovada com reteste datado, não com PDF de promessa.

Seu sistema web já foi olhado por um par técnico?

Me conta em uma linha qual é a aplicação e o contexto — você já sai sabendo o próximo passo. Ainda medindo? Rode o Sentinela no seu domínio; se a nota vier abaixo de B, me manda o relatório e a conversa começa no seu achado, não no meu discurso.

Fale comigo