Skip to content
View Paulo-Marcos-Lucio's full-sized avatar

Block or report Paulo-Marcos-Lucio

Block user

Prevent this user from interacting with your repositories and sending you notifications. Learn more about blocking users.

You must be logged in to block users.

Maximum 250 characters. Please don’t include any personal information such as legal names or email addresses. Markdown is supported. This note will only be visible to you.
Report abuse

Contact GitHub support about this user’s behavior. Learn more about reporting abuse.

Report abuse
Paulo-Marcos-Lucio/README.md
Paulo Marcos Lucio — Segurança de Aplicações Web (AppSec): diagnóstico e correção de vulnerabilidades web. Olho de vigília com radar no abismo bioluminescente. Rodapé do painel: 5 ferramentas · 800+ testes automatizados · MIT · CI verde.
LinkedIn — falar com Paulo Marcos Lucio E-mail — pmlsp23@gmail.com Site — serviços, pacotes e valores Todos os repositórios no GitHub


São Paulo, BR — remote-first


Divisor de seção — linha de varredura de dados



~/ Sobre

Atuo com segurança de aplicações web (AppSec): diagnóstico e correção de vulnerabilidades, hardening e prevenção de falhas em sistemas expostos na internet — cabeçalhos de segurança, TLS/PKI, cookies, CORS, exposição de arquivos e segurança de DNS/e-mail — tudo mapeado ao OWASP Top 10 e à LGPD (art. 46).

Não venho "de fora" da engenharia. Meu background é backend Java para o mercado financeiro regulado — autenticação, mTLS ICP-Brasil, FAPI, integrações Pix e Open Finance — ou seja, venho de construir sistemas onde errar em segurança não é uma opção. Trago essa régua para o diagnóstico da sua aplicação: minhas recomendações de correção são realistas para o time de dev, porque eu fui o time de dev.

Precisa saber onde sua aplicação web está exposta — e como corrigir? Fale comigo no LinkedIn · ou veja os pacotes em paulo-marcos-lucio.github.io


Telemetria da operação: 5 ferramentas abertas, 800+ testes automatizados, licença MIT com CI verde nas cinco ferramentas da suíte, mapeamento OWASP Top 10 e LGPD art. 46


~/ Suíte AppSec

Um portfólio de ferramentas de segurança de aplicações — cada uma cobre uma frente do OWASP Top 10, do perímetro à autenticação, dos segredos vazados à cadeia de suprimentos. Todas com testes, CI e documentação de nível de produto: a ferramenta é a prova do critério técnico.

Sentinela — diagnóstico externo não-intrusivo: o que o atacante vê. Chips: TLS, Cabeçalhos, DNS/CT. Selo "PRO · privado": a leitura profunda fica na edição Pro, que é privada. "O olho que vela a sua superfície — no escuro."

Guardião — scanner de segredos no código e no histórico Git. Chips: regex+entropia, baseline, pre-commit. Selo "PRO · privado": a leitura profunda fica na edição Pro, que é privada. "O escudo que guarda a fronteira."

Chaveiro — auditor de tokens JWT/JWS. Chips: alg:none, alg-confusion, HMAC crack. Ilustração do token em três partes: eyJ… .payload. sig. Selo "PRO · privado": a leitura profunda fica na edição Pro, que é privada.

Esteira — segurança de pipelines · GitHub Actions. Chips: script-injection, SHA-pinning, pr-target. Selo "PRO · privado": a leitura profunda fica na edição Pro, que é privada. "O ataque moderno entra pela correnteza. Ela vigia o fluxo."

Laboratório OWASP — laboratório de vulnerabilidades. Chips: OWASP Top 10 (na prática, 8 vulnerabilidades em 4 categorias: A01, A02, A03 e A10), Java, hands-on. Selo "PRO · privado": a leitura profunda fica na edição Pro, que é privada. "Onde a falha é de propósito — pra você aprender a defender."

Sobre o selo PRO · privado: cada ferramenta tem uma edição Pro privada. O que está público é a vitrine auditável — código, testes e critério à vista de quem quiser conferir. A leitura mais profunda (a que aponta exatamente onde apertar) fica fora do alcance de quem não deveria tê-la. Quem contrata um diagnóstico recebe o resultado da edição Pro.

Projeto O que faz Frente Testes
01 Sentinela Diagnóstico não-intrusivo de config web: cabeçalhos, TLS, cookies, CORS, DNS/e-mail (SPF/DMARC/MTA-STS), CSP profunda, descoberta de subdomínios via Certificate Transparency e subdomain takeover, e superfície de injeção (formulários, CSRF, reflexão de parâmetro/XSS); relatórios console/markdown/HTML/JSON e SARIF 2.1.0 com plano de ação. A edição Pro confirma injeção ativamente. Python Perímetro 313
02 Guardião Scanner de segredos vazados no código e no histórico Git: regex de provedor + entropia normalizada (Miller-Madow), baseline, SARIF 2.1.0, hook pre-commit; valida CPF/CNPJ por dígito (LGPD). Recall 100% e 2,16 falsos-positivos por mil arquivos, medido. Python Segredos 141
03 Chaveiro Auditor de tokens JWT/JWS: alg:none, confusão RS→HS, brute de segredo HMAC, kid/jku SSRF, JWT aninhado, CPF em claim, validação de claims + referência de validação correta. 22/22 vetores de ataque, medido. Python Autenticação 126
04 Esteira Auditor de segurança de CI/CD (GitHub Actions): script injection, actions não-fixadas por SHA, pull_request_target, permissões, secrets: inherit, imagens não-fixadas; saída SARIF 2.1.0. Python Cadeia de suprimentos 190
05 Laboratório OWASP Vulnerabilidades em várias categorias do OWASP Top 10:2025 — com destaque para A05 Injeção (SQLi com correção parametrizada, XSS, Command Injection), além de A01/A04 e SSRF — cada uma no par vulnerável → exploit → corrigido com teste JUnit provando os dois lados. Java 21 · Spring Boot Correção 49

Divisor de seção — linha de varredura de dados


~/ Serviços

Como trabalho · o que entrego — pipeline em 4 etapas. 1) DIAGNÓSTICO: diagnóstico de vulnerabilidades web, com relatório com severidade, evidência e remediação priorizada. 2) CORREÇÃO & HARDENING: CSP, HSTS, TLS moderno, cookies seguros, CORS restrito. 3) RETESTE: reteste e acompanhamento, com comprovação da redução de risco e varredura recorrente por release. 4) EVIDÊNCIA LGPD: adequação à LGPD (art. 46), com evidência datada e auditável das medidas técnicas.
Serviço O que entrego
01 Diagnóstico de vulnerabilidades web Relatório com severidade, evidência e remediação priorizada.
02 Correção & hardening CSP, HSTS, TLS moderno, cookies seguros, CORS restrito.
03 Reteste & acompanhamento Comprovação da redução de risco + varredura recorrente por release.
04 Adequação à LGPD (art. 46) Evidência datada e auditável das medidas técnicas de segurança.

~/ Stack

Lista de materiais da stack: segurança de aplicações web, engenharia e automação, e background em fintech regulada — Spring, mTLS ICP-Brasil, FAPI, Pix, Open Finance, OAuth2/OIDC


Divisor de seção — linha de varredura de dados


Vigília: diagnóstico sob autorização e escopo definido — prompt aguardando o seu comando

Diagnóstico conduzido sempre sob autorização e escopo definido. Segurança é redução de risco — não promessa de perfeição.

Pinned Loading

  1. chaveiro chaveiro Public

    Auditor de segurança de tokens JWT/JWS — alg:none, confusão de algoritmo (RS→HS), brute de segredo HMAC, kid/jku SSRF e validação de claims. Inclui referência de validação correta. Python · MIT.

    Python 1

  2. esteira esteira Public

    Auditor de segurança de pipelines CI/CD (GitHub Actions) — script injection, actions não-fixadas por SHA, pull_request_target perigoso, permissões excessivas. Saída SARIF. Python · MIT.

    Python 1

  3. guardiao guardiao Public

    Scanner de segredos vazados em código e histórico Git — regex + entropia Shannon, baseline, SARIF e hook de pre-commit. OWASP A05/A07 · LGPD (CPF/CNPJ). Python · MIT.

    Python 1

  4. laboratorio-owasp laboratorio-owasp Public

    Laboratório didático OWASP Top 10 em Spring Boot — cada vuln em par vulnerável→exploit→corrigido, com teste JUnit provando os dois lados. SQLi · XSS · IDOR · Path Traversal · MD5→BCrypt. Java 21 · …

    Java 1

  5. sentinela sentinela Public

    Diagnóstico não-intrusivo de segurança para aplicações web (cabeçalhos, TLS, cookies, CORS, DNS) com relatório profissional mapeado ao OWASP Top 10:2025. Python · MIT.

    Python 2