Desenvolvedor & Fundador

Construo produtos de ponta a ponta.

Da engine de um MMO em C++ a SaaS em produção — projeto, escrevo e coloco no ar sozinho. Backend, frontend, infra e segurança.

  • 6aplicações construídas
  • 2no ar em produção
  • C++→IAstack de ponta a ponta
01 — Sobre

Um builder que entrega sozinho, de ponta a ponta

Sou desenvolvedor full-stack e fundador. Gosto de pegar um problema real e levar até o ar: arquitetura, código, infraestrutura e o produto na frente do usuário — sem depender de um time inteiro pra cada etapa.

Minha faixa vai baixo e alto ao mesmo tempo: já mexi no motor de um MMO em C++ e Lua, subi SaaS em Python/FastAPI, mantenho sites em produção com Docker e nginx numa VPS, e trabalho com segurança ofensiva autorizada. Hoje construo bastante com IA — usando modelos como ferramenta de engenharia, não como enfeite.

  • Ponta a ponta Da modelagem ao deploy e monitoramento em produção.
  • Baixo nível & alto nível Engine de jogo em C++/Lua e SaaS em Python no mesmo mês.
  • Mentalidade de dono Produtos meus, com usuários reais, pagamento e operação.
02 — Aplicações construídas

O que projetei, construí e coloquei no ar

Jogo online · Full-stack

Crux Sacra / Aurea Crux

No ar

MMO próprio na base do Tibia 7.72 (motor RealOTS, C++/Lua). Construí sistemas originais — forja de tiers, guardas invocáveis, loja VIP in-game, quests/NPCs, fome, conquistas e títulos, reputação/procurado — um cliente de jogo próprio (OTClient) e um site multilíngue (PT/EN/ES/PL) com pagamento integrado (PIX). Em produção.

  • C++
  • Lua
  • OTClient
  • PHP
  • Docker
  • MariaDB
SaaS · API-first

Sigelis / HWID-Guard

No ar

SaaS de reputação e banlist de dispositivos — a ideia de ser o “Stripe do device banning”: integração fácil por API. Construído API-first, com painel, fluxo de recurso (appeal), suíte de testes e gates de CI que barram deploy quebrado.

  • Python
  • FastAPI
  • SQLite
  • Docker
  • nginx
  • REST API
SaaS jurídico

JusLabor

Em construção

SaaS de apoio ao advogado trabalhista, do lado reclamante. No núcleo, um motor determinístico que calcula as verbas trabalhistas — testado e verificado — pra transformar o cálculo manual e sujeito a erro num passo confiável. Com deploy próprio na VPS.

  • Python
  • Motor de regras
  • Docker
  • SaaS
Saúde · SaaS

Sentinela

Protótipo validado

Ferramenta de advocacy pro paciente: um motor de regras clínicas determinístico somado a uma segunda opinião assistida por IA. Nasceu de uma experiência real de quase-óbito por diagnóstico errado — feita pra ajudar o paciente a não ser mandado embora com um quadro grave despercebido.

  • Motor de regras
  • IA / LLM
  • Saúde
  • SaaS
Jogo online · Motor

Ravenor

Em desenvolvimento

Segundo servidor MMO, sobre o cliente OTClientV8. Migração e adaptação de sistemas do Crux Sacra (buffs, skills, combate corpo-a-corpo e à distância) para outro motor, com depuração de protocolo byte-a-byte para resolver crashes de login e combate.

  • C++
  • Lua
  • OTClientV8
  • Protocolo
Infra · Identidade

Identidade / SSO

No ar

Login único para todas as minhas ferramentas, com Authentik self-hospedado como provedor de identidade (IdP): forward-auth no nginx para os painéis e OIDC para os apps. Um cadastro, todas as ferramentas.

  • Authentik
  • OIDC
  • nginx
  • Docker
Plataforma

Selo

Em concepção

Plataforma de reputação — um “ReclameAqui” para influenciadores, lojas de Instagram e empresas, com uma categoria de dano ligada a segurança e LGPD. Ainda em concepção/design.

  • Produto
  • Design
03 — Atividades nas empresas

Experiência profissional

Minha porta de entrada no setor jurídico — a base técnica que hoje se conecta ao JusLabor.

04 — Segurança

Segurança ofensiva

Pentest autorizado

Testes de invasão em ambiente coordenado por IA, com metodologia de assessment rastreável — fases, evidência e relatório. Sempre em escopo e com autorização.

Bug bounty

Caça a vulnerabilidades com toolchain própria de recon e exploração — automação sobre ferramentas de mercado e cruzamento de múltiplas fontes de CVE.

Threat modeling & LGPD

Modelagem de ameaças e leitura honesta de LGPD embutidas nos produtos — não como carimbo, mas como decisão de arquitetura.

NumaSec — AI Security Workbench

Ferramenta open source que orquestra assessments autorizados de Web/API guiados por evidência: fases, controle de ferramentas (Burp, Nmap, ffuf, Nuclei, sqlmap), trilha append-only e checkpoints de revisão por IA.

Ver no GitHub ↗
05 — Engenharia Reversa

Engenharia reversa

Protocolo & cliente de jogos

Leitura byte-a-byte de pacotes e do cliente pra entender e reimplementar o comportamento — a base pra rodar meus próprios servidores e clientes de MMO.

Formatos binários proprietários

Dump e decode de formatos fechados (sprites, dados de cliente) pra extrair, converter e portar assets entre versões.

Visualizador de mapa de replay

Engenharia reversa do formato de replay pra reconstruir e renderizar o mapa a partir do arquivo — sem depender do app oficial.

06 — Notas de segurança

Briefing de segurança — meus comentários

Acompanho AppSec, Product Security e AI Security de perto. Exemplo — o briefing de 9/9/2026, com o meu comentário em cada manchete.

Chrome — 7º zero-day do ano

O que me preocupa não é o browser em si — é que a workstation do dev virou elo crítico da cadeia (browser → GitHub → cloud → CI/CD → produção). Trato patch de browser em endpoint de engenharia como superfície de DevSecOps e confiro a versão instalada de fato, não só a política de auto-update.

Copilot + VS Code — credencial pela rede

CVSS 6.5 engana. O ponto é que o IDE virou o control plane do dev: token do Git, conteúdo dos repos, credenciais de MCP e de cloud, sessões de agente. Segurança de coding agent não acaba em prompt injection — host, IDE, extensões, MCP e segredos são uma trust boundary só. Nada de credencial estática de alto privilégio dentro do IDE.

Shai-Hulud volta ao npm

O incômodo é o registry ter deixado passar um malware cujo hash já era conhecido há meses. Não dá pra depender do registry. Trato npm install de dependência nova como execução de código não confiável — mais ainda quando é um coding agent instalando sozinho. Lockfile + proxy/reputação de registry + trava de lifecycle scripts + identidade efêmera de CI.

cPanel — SQLi que vira root

Exemplo perfeito de por que “requires authentication” não baixa prioridade sozinho: se qualquer tenant obtém essa auth e o resultado é root, continua Critical. Cross-tenant blast radius. No threat model multi-tenant, tenant → app compartilhada → serviço privilegiado → host é um attack path explícito, não detalhe.

ScreenConnect — 9.9 sem aprovar no host

Autorização é sobre capability, não sobre login. “Pode controlar a sessão” ≠ “pode transferir executável” ≠ “pode executar” — cada uma devia ser uma permissão separada. Mas sem exploração ativa nem PoC, eu não colocaria acima dos zero-days só pelo CVSS 9.9.

Sinal do dia

O ambiente do dev (repo → IDE → agente → MCP → package manager → shell → Git → CI/CD → cloud) está dissolvendo a fronteira entre endpoint security, AppSec e supply chain. Com IA acelerando a descoberta de bugs (Patch Tuesday de setembro ~974 CVEs), o valor de um programa de AppSec deixa de ser “quantos bugs meu scanner acha” e passa a ser reachability, exploitability, attack-path e automação de remediação.

07 — Ferramentas

Ferramentas e automações que construí

SpriteKit + Importador

Pipeline de assets: trazer monstros, itens, efeitos e sprites de outros servidores de Tibia para o motor 7.72 — com dump e decode byte-a-byte de .dat/.spr.

49 skills de marketing

Biblioteca de 49 skills de marketing, SEO e vendas para agentes de IA — isolada por design do ferramental de segurança.

IAs locais (Ollama)

Modelos rodando na GPU local para código e segurança, num plano híbrido local + API — privacidade e custo sob controle.

08 — Stack

Ferramentas com que trabalho

Linguagens

  • C++
  • Python
  • Lua
  • PHP
  • JavaScript
  • SQL

Backend & Web

  • FastAPI
  • REST APIs
  • PHP
  • HTML/CSS/JS
  • i18n

Infra & DevOps

  • Docker
  • nginx
  • Linux / VPS
  • Let's Encrypt
  • CI / Gates

Dados

  • SQLite
  • MariaDB
  • Modelagem

Segurança

  • Pentest
  • Bug bounty
  • Threat modeling

IA / AI

  • Engenharia com LLMs
  • Claude
  • Agentes
09 — Contato

Vamos construir algo?

Aberto a projetos, colaborações e conversas. O jeito mais rápido é o e-mail.