Atuo com segurança de aplicações web (AppSec): diagnóstico e correção de vulnerabilidades, hardening e prevenção de falhas em sistemas expostos na internet — cabeçalhos de segurança, TLS/PKI, cookies, CORS, exposição de arquivos e segurança de DNS/e-mail — tudo mapeado ao OWASP Top 10 e à LGPD (art. 46).
Não venho "de fora" da engenharia. Meu background é backend Java para o mercado financeiro regulado — autenticação, mTLS ICP-Brasil, FAPI, integrações Pix e Open Finance — ou seja, venho de construir sistemas onde errar em segurança não é uma opção. Trago essa régua para o diagnóstico da sua aplicação: minhas recomendações de correção são realistas para o time de dev, porque eu fui o time de dev.
Precisa saber onde sua aplicação web está exposta — e como corrigir? Fale comigo no LinkedIn · ou veja os pacotes em paulo-marcos-lucio.github.io
Um portfólio de ferramentas de segurança de aplicações — cada uma cobre uma frente do OWASP Top 10, do perímetro à autenticação, dos segredos vazados à cadeia de suprimentos. Todas com testes, CI e documentação de nível de produto: a ferramenta é a prova do critério técnico.
Sobre o selo PRO · privado: cada ferramenta tem uma edição Pro privada. O que está público é a vitrine auditável — código, testes e critério à vista de quem quiser conferir. A leitura mais profunda (a que aponta exatamente onde apertar) fica fora do alcance de quem não deveria tê-la. Quem contrata um diagnóstico recebe o resultado da edição Pro.
| Projeto | O que faz | Frente | Testes | |
|---|---|---|---|---|
01 |
Sentinela | Diagnóstico não-intrusivo de config web: cabeçalhos, TLS, cookies, CORS, DNS/e-mail (SPF/DMARC/MTA-STS), CSP profunda, descoberta de subdomínios via Certificate Transparency e subdomain takeover, e superfície de injeção (formulários, CSRF, reflexão de parâmetro/XSS); relatórios console/markdown/HTML/JSON e SARIF 2.1.0 com plano de ação. A edição Pro confirma injeção ativamente. Python |
Perímetro | 313 |
02 |
Guardião | Scanner de segredos vazados no código e no histórico Git: regex de provedor + entropia normalizada (Miller-Madow), baseline, SARIF 2.1.0, hook pre-commit; valida CPF/CNPJ por dígito (LGPD). Recall 100% e 2,16 falsos-positivos por mil arquivos, medido. Python |
Segredos | 141 |
03 |
Chaveiro | Auditor de tokens JWT/JWS: alg:none, confusão RS→HS, brute de segredo HMAC, kid/jku SSRF, JWT aninhado, CPF em claim, validação de claims + referência de validação correta. 22/22 vetores de ataque, medido. Python |
Autenticação | 126 |
04 |
Esteira | Auditor de segurança de CI/CD (GitHub Actions): script injection, actions não-fixadas por SHA, pull_request_target, permissões, secrets: inherit, imagens não-fixadas; saída SARIF 2.1.0. Python |
Cadeia de suprimentos | 190 |
05 |
Laboratório OWASP | Vulnerabilidades em várias categorias do OWASP Top 10:2025 — com destaque para A05 Injeção (SQLi com correção parametrizada, XSS, Command Injection), além de A01/A04 e SSRF — cada uma no par vulnerável → exploit → corrigido com teste JUnit provando os dois lados. Java 21 · Spring Boot |
Correção | 49 |
| Serviço | O que entrego | |
|---|---|---|
01 |
Diagnóstico de vulnerabilidades web | Relatório com severidade, evidência e remediação priorizada. |
02 |
Correção & hardening | CSP, HSTS, TLS moderno, cookies seguros, CORS restrito. |
03 |
Reteste & acompanhamento | Comprovação da redução de risco + varredura recorrente por release. |
04 |
Adequação à LGPD (art. 46) | Evidência datada e auditável das medidas técnicas de segurança. |


