Se eu abrir o seu site agora, quantos cabeçalhos de segurança vou encontrar faltando?
Auto-scan do meu próprio site: começou em C·70, hoje é B·89 — a subida publicada, sem maquiar
Escrevi as implementações de referência do Pix e do Open Finance.
Agora eu acho o que está exposto no seu sistema.
Cabeçalhos, TLS, cookies, CORS, DNS, formulários e injeção (SQLi/XSS): eu mapeio a superfície que um atacante enxerga e te devolvo um plano de correção que cabe no sprint do time — porque eu já fui o time de dev. Código aberto, com teste: veja a suíte que eu uso.
- C·70 → B·89auto-scan do meu site: achei, corrigi, retestei
- 13/14segredos achados no corpus · 0 falso-positivo
- 5 ferramentasabertas, com teste e CI verde
Três perguntas
Responda com sinceridade — em silêncio
Se você hesitou em qualquer uma delas, o diagnóstico responde as três. Com evidência, não com achismo.
Existe algum .env, .git ou backup exposto na raiz do seu domínio? Você tem certeza?
Qual foi a última vez que alguém provou — com data e evidência — que a sua aplicação está protegida?
Serviços
O que eu faço pela sua aplicação
Foco na camada onde mora a maior parte dos problemas de baixo custo e alto impacto: configuração e higiene de segurança de sistemas web expostos na internet.
Diagnóstico de vulnerabilidades web
Análise da superfície exposta: cabeçalhos, TLS/certificado, cookies, CORS, métodos HTTP, exposição de arquivos e segurança de DNS/e-mail. Relatório com severidade, evidência e recomendação de correção.
Correção e hardening
Da recomendação à execução: implanto (ou oriento seu time) CSP, HSTS, TLS moderno, cookies seguros, CORS restritivo e remoção de rotas e arquivos sensíveis expostos.
Reteste e acompanhamento
Depois da correção, uma nova varredura comprova a redução de risco. Varredura programada vira evidência contínua de gestão de vulnerabilidades — exatamente o que a LGPD espera.
Adequação à LGPD (art. 46)
Diagnóstico e documentação datada que ajudam sua empresa a demonstrar as medidas técnicas de segurança exigidas pela LGPD — fator que a ANPD pondera na dosimetria de eventuais sanções.
Método
Como um engajamento funciona
Escopo claro, entrega auditável. Do primeiro diagnóstico ao acompanhamento recorrente — segurança é redução contínua de risco, medida e comprovada a cada reteste.
Diagnóstico
Varredura não-intrusiva da superfície exposta e coleta de evidências.
Priorização
Achados ordenados por severidade (CVSS) e risco de negócio.
Correção
Aplicação das correções ou apoio ao seu time, item a item.
Reteste
Nova varredura comprova que o risco realmente caiu.
Recorrência
Monitoramento programado como evidência contínua.
Ferramentas · Open source
A suíte que eu uso — e que deixo aberta pra você auditar
Você não contrata uma caixa-preta. Cada engajamento é apoiado por ferramenta própria, testada e aberta — cinco frentes do OWASP Top 10, do perímetro à autenticação, dos segredos à cadeia de suprimentos. Nenhum scanner sozinho vence: eu rodo a minha suíte ao lado do gitleaks, do trufflehog e do zizmor — e o que você contrata é a triagem e o laudo, não o scanner.
Não acredite na minha palavra: publiquei o benchmark honesto contra esses três incumbentes — versões e commits fixados, reproduzível, e diz onde eles são mais enxutos que eu. Quem só mostra onde ganha está te escondendo alguma coisa.
- 17/17 · 20/20regras e recall no corpus da Esteira · 0 falso-positivo
- 22/22vetores JWT no corpus do Chaveiro · 0 falso-positivo
- 7,1 s → <0,01 stravamento de CI por ReDoS, medido e corrigido
Sentinela
Diagnóstico não-intrusivo de configuração web — cabeçalhos, TLS, cookies, CORS, DNS e superfície de injeção (formulários, CSRF, reflexão de parâmetro) — mapeado ao OWASP Top 10:2025. A edição Pro acrescenta código: confirma SQLi/XSS com prova segura, só sob autorização.
Python · MIT ↗Guardião
Scanner de segredos vazados no código e no histórico Git — entropia normalizada, baseline, SARIF e hook de pre-commit. Recall 13/14 no corpus, 0 falso-positivo.
Python · MIT ↗Chaveiro
Auditor de tokens JWT/JWS — alg:none, confusão de algoritmo, brute de segredo HMAC, jku/kid SSRF + validação de referência.
Esteira
Auditor de segurança de CI/CD (GitHub Actions) — script injection, actions não-fixadas por SHA, pull_request_target, permissões.
Laboratório OWASP
8 vulnerabilidades em 3 categorias do OWASP Top 10:2025 (A01, A04 e A05) — com destaque para injeção (A05: SQLi, XSS, command) — cada uma no par vulnerável → exploit → corrigido, com teste automatizado provando que o lado corrigido corrige de verdade. Em Spring Boot.
Java · MIT ↗Observatório da Superfície
Leitura passiva e contínua de cabeçalhos, TLS, DNS e Certificate Transparency num punhado de alvos próprios e de referência, guardada como série temporal — porque um relatório tirado num dia só diz como o alvo estava naquele dia; a mudança só aparece medindo todo dia e comparando. Roda sozinho no GitHub Actions, público.
Python · MIT ↗Todos os repositórios
Inclui minha suíte de referência de sistemas financeiros regulados (Pix, Open Finance, mTLS ICP-Brasil) — o rigor de engenharia por trás do olhar de AppSec.
Ver no GitHub ↗Comecei pelo meu próprio site — achei, corrigi, retestei
Rodei a minha ferramenta no meu domínio, não-intrusiva. Deu C · 70/100 e listou o quê: CSP ausente, clickjacking, DMARC. Corrigi o que a plataforma permite (CSP via <meta>) e o reteste subiu para B · 89/100 — publicado assim, sem maquiar. Por que não é A? Os pontos que faltam (X-Frame-Options, X-Content-Type-Options, HSTS com subdomínios) são cabeçalhos que o GitHub Pages não deixa nenhum site definir — é limite da hospedagem, não do site, e a própria ferramenta me diz isso com a linha exata e a saída (domínio próprio + CDN). Um scanner te dá um número; um diagnóstico te diz por que o número é esse e o que fazer.
- Achei → corrigi → retestei: a subida C·70 → B·89 é o reteste que eu vendo, feito no meu próprio alvo
- Cabeçalhos, TLS, cookies, CORS, métodos HTTP, DNS/e-mail — mapeados ao OWASP Top 10:2025 + CWE
- Reconhece hospedagem gerenciada e não te penaliza por DNS que você não controla (o DMARC do github.io saiu, honestamente)
- Relatório em HTML, Markdown, JSON e SARIF 2.1.0 (ingestável pela aba Security do GitHub)
- Reproduzível em dois comandos — não é maquete, é o meu alvo
- Por que não fecho isso com HTML: este site roda em hospedagem estática sem controle de cabeçalho de resposta (GitHub Pages) — por isso a CSP vai via
<meta>, e o navegador descarta a diretivaframe-ancestorsnessa forma. Decisão registrada: fico aqui por enquanto; o_headersjá pronto no repositório resolve isso no dia em que eu mover para um host que leia esse arquivo
Edição Pro
O que está aberto continua aberto. A Pro só acrescenta.
Nada sai do público — o que é gratuito hoje é seu, de graça, para sempre. A Pro nunca tira: ela acrescenta, e sempre diz por quê. No Sentinela, acrescenta código — o motor ativo que confirma a falha (emite requisição contra o alvo; por isso só roda com autorização por escrito, não num binário que qualquer um baixa). Nas outras ferramentas o motor é idêntico ao que você baixa: o que a Pro acrescenta é o serviço — triagem, correção e laudo datado. Detectar é de graça; corrigir é trabalho, e trabalho é o que eu vendo.
O que você vê / o que eu vejo
Mesmo alvo, mesmo dia. O diagnóstico público diz “isto é uma superfície de injeção”. A Pro dá o passo que falta e diz “isto confirma” — com payload seguro e marcador inerte, sem explorar, sem extrair um dado, sem persistir nada. A distância entre talvez e confirmado é a distância entre dormir e não dormir.
- Confirma SQLi, XSS e mais cinco classes de injeção — não infere, prova
- Mapeia a aplicação inteira, página a página — não só a URL que você digitou
- Confirma no ar se um endpoint da API exige autenticação de fato
- Read-only, só sob autorização por escrito — a linha vermelha é código, não promessa
A suíte inteira tem edição Pro
O Sentinela é o único caso em que a Pro é código a mais (o motor ativo acima). Nas outras quatro, o motor é idêntico ao que você baixa — a Pro acrescenta escopo e serviço: a organização inteira em vez de um alvo, a triagem que separa o real do ruído, a correção que eu executo e o reteste que prova. É a mesma honestidade: nada sai do público, e cada acréscimo diz por que existe.
Guardião · Pro
Você roda: a busca de segredos no repositório que aponta. A Pro acrescenta: a organização inteira e todo o histórico Git (não só o HEAD), a triagem que adjudica cada achado como real ou falso-positivo, e o plano de rotação por provedor com reteste que prova que a credencial saiu de circulação — mais o laudo de evidência LGPD.
Pro = escopo + serviçoChaveiro · Pro
Você roda: a auditoria de um token JWT, 100% offline. A Pro acrescenta: a auditoria do emissor e do verificador do sistema inteiro, a análise do JWKS que você me entrega, o enquadramento de conformidade FAPI / Open Finance Brasil e o laudo datado — de quem escreveu emissor e verificador em finanças reguladas.
Pro = escopo + serviçoEsteira · Pro
Você roda: a auditoria dos seus workflows do GitHub Actions. A Pro acrescenta: a varredura da organização inteira numa tacada, a remediação verificada (eu corrijo o workflow e o reteste prova que o buraco fechou), a auditoria de trust policy OIDC e o relatório executivo que o regulador arquiva.
Pro = escopo + serviçoLaboratório · Pro
Você roda: o laboratório aberto — 8 vulnerabilidades vulnerável→corrigido, com teste. A Pro acrescenta: o workshop ao vivo com o seu time, mapeando cada falha do lab para o código real do cliente, e a transferência de método — o time entende o porquê de cada correção, não só o patch.
Pro = serviço- Nada sai do públicoo que é aberto continua aberto, para sempre
- Confirma, não explorapayload seguro, marcador inerte, read-only
- Linha vermelha em códigosó sob autorização por escrito — é uma flag, não promessa
Autoridade
Eu escrevi o código que o seu time vai ter que mudar
Venho de construir sistemas onde errar em segurança não é uma opção — as implementações de referência do Pix, do Open Finance e do DICT. Trago essa régua para o seu diagnóstico, e as correções que eu recomendo cabem no sprint do seu time.
Desenvolvimento seguro na prática
Desenvolvedor Java/Spring. Escrevi implementações de referência dos sistemas financeiros regulados brasileiros — Pix, Open Finance, DICT, Open Insurance — com autenticação, mTLS ICP-Brasil e FAPI. Código público, com teste.
Ferramental próprio, aberto
Construo minhas próprias ferramentas de análise — código público e testado que documenta o meu critério técnico.
Redes e Linux
Base sólida em redes, servidores e Linux — o terreno onde as aplicações web de fato rodam e se expõem.
Quer conferir o rigor de engenharia? Minha suíte pública de implementações de referência do mercado financeiro regulado (Spring Boot, arquitetura hexagonal, observabilidade, CI) está toda no GitHub.
Pacotes
Escolha por onde começar
Sempre pacote fechado, escopo definido e reteste incluso. Sem retainer obrigatório e sem call de vendas para descobrir o preço: você recebe uma proposta com valor fechado logo na primeira conversa. Se não couber no seu momento, eu digo na hora.
Entrada
Diagnóstico
O mapa priorizado do que está exposto na sua superfície — com evidência. É o passo que troca o "acho que estamos seguros" por evidência datada.
- Varredura completa da superfície exposta
- Relatório executivo (para a diretoria)
- Relatório técnico com severidade e evidência
- Recomendações de correção priorizadas
- Reunião de apresentação dos resultados
Valor fechado na proposta · reunião de resultados inclusa
Quero começar pelo diagnósticoRecomendado
Diagnóstico + Correção
Do problema à prova de que foi resolvido: eu encontro, eu corrijo — e comprovo com reteste. Você sai com a evidência na mão.
- Tudo do Diagnóstico
- Correção/hardening dos achados priorizados
- Reteste comprovando a redução de risco
- Carta de atestação com data e escopo (LGPD)
Valor fechado na proposta · reteste e atestação inclusos
Quero o recomendadoContínuo
Acompanhamento
Segurança que não expira num PDF: a cada release, uma nova varredura — e a evidência sempre pronta para a auditoria.
- Varredura programada (mensal/por release)
- Relatório de evolução do risco
- Canal direto para dúvidas de segurança
- Evidência contínua para compliance
Mensalidade fechada na proposta · sem fidelidade
Quero acompanhamento contínuoSegurança é redução de risco mensurável — comprovada com reteste datado, não com PDF de promessa.
Seu sistema web já foi olhado por um par técnico?
Me conta em uma linha qual é a aplicação e o contexto — você já sai sabendo o próximo passo. Ainda medindo? Rode o Sentinela no seu domínio; se a nota vier abaixo de B, me manda o relatório e a conversa começa no seu achado, não no meu discurso.