carlos@cesaints: ~/about.md — zsh

Comando: cat about.md

about.md · 2,5 KB · atualizado em

Sobre

Em quatro anos passei de trainee a responsável pela tecnologia de empresas pequenas: desenvolvi, desenhei arquitetura, cuidei de dados e conduzi entregas. Nos meus próprios sistemas comecei a procurar falhas antes de alguém procurar por mim, e é daí que vem a transição para AppSec e pentest, sem largar o desenvolvimento.

Trajetória

Comecei em 2022, num programa de trainee, ajudando a migrar um sistema de PHP para Java e dando suporte de redes. No mesmo ano entrei como estagiário numa fábrica de software que desenvolve sistemas para o governo federal. Lá virei desenvolvedor .NET e depois Scrum Master, conduzindo squads e coordenando entregas de banco em produção.

Em 2024 comecei a trabalhar como freelancer, único engenheiro e DBA de um sistema legado em PHP de uma entidade de classe, que conduzo na modernização incremental para Vue.js enquanto administro o banco. Em 2026 passei a responder pela tecnologia de duas empresas de um grupo empresarial, como diretor de produto e tecnologia (CPTO), e comecei meu próprio produto, uma plataforma de estudos.

Nesse caminho a pergunta mudou. Primeiro era “como eu construo isso”, e a resposta mais completa está na plataforma de estudos. Depois virou “como isso se comporta quando a carga, o dado ou o usuário não são os que eu esperava”, como no isolamento entre empresas testado no próprio banco. Agora é “como alguém quebraria isso”, a pergunta da revisão de segurança da lógica de negócio de um sistema meu. A segurança ofensiva continua esse caminho: eu já passava mais tempo procurando onde o próprio sistema cede do que escrevendo tela nova.

Como trabalho

  • Regra de negócio é invariante. Dinheiro, acesso e dado pessoal ficam no servidor, com teste que falha se a regra quebrar e um portão de revisão obrigatório que pode bloquear a mudança.
  • Decisão fica escrita. Uso ADRs com as consequências negativas, e não só as positivas.
  • Prova antes de afirmar. Número tem data e fonte. O que não verifiquei, digo que não verifiquei.
  • Segurança no desenho. Autorização no servidor e fechada por padrão, dados de cada empresa isolados no próprio banco e proteções que falham fechadas quando algo dá errado.
  • Bug vira teste antes de virar correção. Regra de dinheiro e de acesso é testada contra banco real, e nos sistemas em produção cada mudança passa pelos testes no CI antes do deploy.
  • Deploy sem emoção. Mudanças pequenas, migrations em duas etapas, backup, verificação de saúde e rollback automático.

O que procuro

Vagas de AppSec e desenvolvimento seguro, pentest júnior em web e API, ou engenharia de software com foco em segurança. Só trabalho remoto (home office). Também aceito projetos freelance com escopo definido (serviços).