Offensive security research

Encontro o que não deveria estar exposto — e reporto antes que alguém o explore.

Pesquisador em segurança ofensiva. Trabalho com bug bounty, pesquisa de CVE, red team e DevSecOps. Atuo na ResenhaCyber e sou pesquisador no IDCiber.org. Disclosures validados via Intigriti e HackerOne — incluindo CVE-2022-26134 (Confluence RCE), takeover em ativo do US DoD e arbitrary file read na Sony.

ResenhaCyber
Programs
15
engajados
Findings
162
2026 · consolidado
Critical
12
impacto máximo
High
32
alto risco
Distribuição de severidade · 2026
n = 162
  • Critical
    12 · 7%
  • High
    32 · 20%
  • Medium
    62 · 38%
  • Low / Info
    56 · 35%
§ 01

Programs · 2026

15 programas engajados · 162 achados consolidados (12 críticos · 32 altos). Recorte técnico agregado por programa — nomes de alvos preservados quando o programa é público ou autorizado.

Rede Fitness · BR

BugHunt · Bug Bounty
Aplicação web + API mobile · área do cliente
Programa privado
3 Medium6 Low/Info
  • SF-001
    Missing Authentication em endpoint de pagamento pendente
    API · área do cliente· CWE-306
    Medium
  • SF-002
    Logout incompleto — sessão permanece ativa após logout
    API · sessão· CWE-613
    Medium
  • SF-003
    Excessive PII exposure — CPF, telefone, endereço e token em um único endpoint
    API · perfil do usuário· CWE-359
    Medium
  • SF-004
    Static token exposed in URL — credencial em query string de boleto
    App web· CWE-598
    Low

Gov Privado

Private · Pentest
OAuth/OIDC · Keycloak IdP
Pentest autorizado
4 Critical7 High11 Medium4 Low/Info
  • PB-01
    Keycloak Open Redirect — Authorization Code Theft / ATO
    IdP · authorization endpoint· CWE-601
    Critical
  • PB-02
    Keycloak Admin Console exposto sem restrições
    /auth/admin/· CWE-306
    Critical
  • PB-03
    Fragment Injection em Keycloak (não patchado)
    IdP· CVE-2023-6927
    Critical
  • PB-04
    AES-256 SECRET_KEY hardcoded em HTML público
    App web · env.js· CWE-321
    Critical
  • PB-05
    Grafana /metrics público — 14 dashboards + credenciais PostgreSQL
    Grafana exposto· CWE-200
    High

Resenhacyber

BBP · Red Team
Portal corporativo + suite SaaS
Red Team autorizado
4 Critical6 High4 Medium2 Low/Info
  • BRIC-14
    MariaDB 11.8.8 exposto na porta 3306 para a internet
    Portal corporativo· CWE-284
    Critical
  • BRIC-15
    Supply chain — JS externo sem Subresource Integrity
    Portal corporativo· CWE-829
    Critical
  • BRIC-01
    Admin panel sem restrição de acesso
    /administrator/· CWE-306
    Critical
  • BRIC-02
    XSS em Joomla 4.4.2 (não patchado)
    Portal corporativo· CVE-2024-21726
    Critical
  • BRIC-09
    Repositório .git exposto no webroot — full source disclosure
    Portal corporativo· CWE-538
    High

Órgão Público · Segurança Pública

Private · Pentest
Portal institucional · WordPress
Pentest autorizado
1 Critical4 High4 Medium4 Low/Info
  • P-01
    Elementor Pro 3.5.2 — Unauthenticated Privilege Escalation
    /wp-admin/admin-ajax.php· CVE-2023-32243
    Critical
  • P-02
    debug.log público — 1MB de erros PHP, paths e estrutura de plugins
    /wp-content/debug.log· CWE-532
    High
  • P-03
    WordPress user enumeration — 7 logins via author-sitemap.xml
    /wp-sitemap.xml· CWE-200
    High
  • P-05
    Wordfence REST API expõe nonce e admin URL publicamente
    /wp-json/wordfence/· CWE-200
    High

Fundo de Previdência

Private · Red Team
Portal do participante · Drupal 10 + Acquia + MFA
Red Team autorizado
3 High10 Medium9 Low/Info
  • F-01
    Varnish servindo páginas UNCACHEABLE por até 12 dias — cache poisoning
    Portal do participante· CWE-524
    High
  • F-12
    Ambientes de dev/staging públicos com dados reais de participantes
    Ambientes não-prod· CWE-200
    High
  • F-22
    Login REST bypassa MFA de segundo fator
    /user/login· CWE-287
    High

Montadora Automotiva · EU

Intigriti · Bug Bounty
Configuradores web · múltiplos mercados
Programa privado
2 Critical4 High2 Medium
  • BMW-DE-1
    Acesso não autenticado à GenAI Chat API de produção — KB + LLM expostos
    Configurador · marca principal· CWE-306
    Critical
  • MINI-DE-1
    GenAI Chat API aberta em 5 mercados (DE/UK/FR/IT)
    Configurador · segunda marca· CWE-306
    Critical
  • BMW-DE-2
    8 API keys de produção hardcoded em AEM config blob público
    Configurador · blob 481KB· CWE-321
    High
  • MINI-DE-2
    AEM blob — API keys + user:pass cleartext do Pricing Engine
    Configurador · segunda marca· CWE-321
    High
  • MINI-DE-4
    Write access confirmado no monitoring de produção via OTLP key
    OTLP collector· CWE-306
    High

SaaS Corporativo · EU

Intigriti · VDP
OAuth server · Cognito · SAML
All assets in scope
7 Medium5 Low/Info
  • VS-01
    CORS misconfig em OAuth server — logout cross-origin forçado com credentials
    OAuth /connect/endsession· CWE-942
    Medium
  • VS-04
    AWS Cognito Identity Pool permite acesso não autenticado — credenciais AWS obtidas
    Cognito Identity Pool· CWE-306
    Medium
  • VS-12
    SAML expõe domínio inteiro — 46 executivos enumerados (CEO, Board, CISO)
    SAML metadata· CWE-203
    Medium
  • VS-09
    Ferramentas internas (Nexus, Jira, Confluence) acessíveis sem VPN
    Superfície corporativa· CWE-306
    Medium

Conglomerado FMCG · US

HackerOne · Private BBP
11 marcas globais de consumo
Programa privado
3 High4 Medium4 Low/Info
  • MON-01
    Exposição de dados financeiros e contratuais de parceiros via gateway de gift cards
    Gift store · marca A· CWE-200
    High
  • MON-02
    CORS wildcard (ACAO: *) em POST reais — 5 lojas do conglomerado
    /api/ucp/mcp· CWE-942
    High
  • MON-09
    Magento admin panel exposto no path default
    Loja · marca B · /admin/· CWE-306
    High

Payments Gateway · Adult

Public BBP
Checkout + billing + APM
Programa público
1 High3 Medium4 Low/Info
  • F-01
    APM event injection não autenticado — tampering em monitoring de produção
    APM · produção· CWE-306
    High
  • F-03
    CSP frame-ancestors wildcard no checkout — clickjacking via subdomínio
    Checkout· CWE-1021
    Medium

Fintech · BR

Bugcrowd · Bug Bounty
Superfície pública · 86 subdomínios avaliados
Programa público
3 Medium5 Low/Info
  • NU-01
    CORS wildcard em serviço de geração de SSH keys — qualquer origem lê chaves
    Serviço keygen· CWE-942
    Medium
  • NU-03
    Estrutura interna de API divulgada por endpoint não autenticado
    Auth global · produção· CWE-200
    Medium
  • NU-06
    GitHub Pages CNAME sem repositório — risco de subdomain takeover
    Subdomínio corporativo· CWE-350
    Low

Creator Platform · AU

Bugcrowd · Bug Bounty
Web · GraphQL · CIAM
Programa privado
2 High1 Medium1 Low/Info
  • LT-01
    CORS em GraphQL API reflete qualquer origem com Allow-Credentials: true
    GraphQL API· CWE-942
    High
  • LT-02
    OAuth Dynamic Client Registration não autenticado — phishing via consent legítimo
    CIAM· CWE-306
    High

ONG · Direitos Digitais

Private · Pentest
Portal + campanhas · WordPress + phpMyAdmin
Pentest autorizado
2 High3 Medium3 Low/Info
  • SIG-01
    phpMyAdmin 5.2.2 exposto publicamente sem autenticação — root confirmado
    phpMyAdmin· CWE-306
    High
  • SIG-02
    Stored XSS em formulários de petição
    Portal de campanhas· CWE-79
    High
  • SIG-07
    MySQL root com senha vazia (AllowNoPassword)
    MySQL· CWE-521
    Low

Ride-hailing · Global

Public BBP
Superfície corporativa multi-domínio
Programa público
1 Critical4 Medium3 Low/Info
  • F-01
    DNS wildcard — 208+ subdomínios com IPs privados expostos em DNS público
    DNS · dev tier· CWE-200
    Critical
  • F-03
    Subdomain takeover via GitHub Pages
    Subdomínio helper· CWE-350
    Medium
  • F-04
    Subdomain takeover via GitHub Pages (segundo asset)
    Subdomínio checker· CWE-350
    Medium

E-commerce · EU

Public · VDP
Web + auth OAuth + API mobile
VDP
1 Medium3 Low/Info
  • CB-01
    PKCE não obrigatório em cliente OAuth público — code flow sem challenge aceito
    Auth OAuth· CWE-345
    Medium
  • CB-03
    Health endpoint público da API mobile — information disclosure
    API mobile /health· CWE-200
    Low

Ticketing · BR

Public BBP
Portal + catálogo de eventos
Programa público
2 Medium3 Low/Info
  • F-I01
    API key vazada em resposta pública de eventos — links.next contém api_key=
    Portal público· CWE-312
    Medium
  • F-I02
    CORS wildcard no catálogo de eventos — leitura cross-origin de todo o dataset
    API catálogo· CWE-942
    Medium
Intigriti profile →HackerOne profile →GitHub →Relatórios técnicos completos disponíveis mediante NDA.
§ 03

About

Bug Hunter com atuação em offensive security, bug bounty e pesquisa de vulnerabilidades.

Sou Bug Hunter, focado em identificar vulnerabilidades reais em aplicações, APIs e ambientes cloud. Atuo em programas de Bug Bounty e iniciativas de segurança ofensiva, investigando falhas exploráveis em sistemas em produção. Minha atuação combina análise técnica profunda com visão prática de ataque e defesa.

Principais áreas de atuação
  • Bug Bounty (Web, API e Cloud Security)
  • Red Team / Offensive Security
  • Segurança de Aplicações (Web & Mobile)
  • Cloud Security (AWS com foco em IAM e misconfigurations)
  • OSINT aplicado à superfície de ataque
  • Automação de testes com Python, Bash, PowerShell e Node.js
Ambientes

Atuo em ambientes complexos e multi-tecnologia, realizando análise de segurança em diferentes arquiteturas, stacks e integrações, com foco na identificação de vulnerabilidades exploráveis em sistemas em produção. Também desenvolvo ferramentas para análise e automação de segurança, com foco em aumentar eficiência na detecção de falhas em ambientes reais.

Abordagem

Segurança baseada em exploração real — entendendo como sistemas se comportam na prática, não apenas na teoria.

Objetivo

Identificar falhas críticas antes que sejam exploradas e contribuir para a maturidade de segurança das organizações.

§ 04

Experience

out 2025 — atual

ResenhaCyber

Coordenador de Red Team

Liderança técnica e operacional de Red Team. Operações ofensivas, gestão de engajamentos e mentoria de equipe.

fev 2020 — atual

ResenhaCyber

CEO · Freelance

Engajamento e desenvolvimento em cibersegurança e segurança da informação. Desenvolvimento de pessoas para infosec, projetos de segurança e treinamentos. Remoto.

mai 2022 — nov 2022

ResenhaCyber

Consultor de Segurança da Informação

Gestão de vulnerabilidades, desenvolvimento seguro (SAST/DAST), ambiente de monitoria (SOC Intruder) e orquestração de ferramentas para bug bounty e pentest.

set 2014 — atual

International Brazilian Jiu Jitsu Federation

Atleta profissional · Competidor

Competidor profissional de Jiu-Jitsu. São Paulo · presencial.

mar 2020 — dez 2020

ISH Tecnologia

Cyber Defense Analyst

Resposta a incidentes de segurança, report de vulnerabilidades, pentesting e hunting de domínios e regras em RSA, Splunk e QRadar.

abr 2019 — abr 2020

Total IP — Soluções e Robôs para Contact Centers

Coordenador de Suporte · Telecomunicações

Estrutura técnica do suporte: organização, processos e projetos em redes, segurança e telecomunicações. Boas práticas operacionais e treinamento da equipe.

mar 2009 — abr 2019

Autônomo

Consultor de Telecom & TI

Servidores Asterisk locais e em cloud (SP/RJ/MG/AM). Interconexão de operadoras, URAs, bancos de dados (AstDB, MariaDB, PostgreSQL), Avaya Call Manager, FreeSwitch, Elastix. Administração de firewall e pentest em plataformas web Asterisk.

set 2017 — jun 2018

Sothis

Analista de Telecom

Projeto na XP Investimentos: modelagem de layout Asterisk, configurações de segurança e rotinas para escritórios de associados. Projeto de interconexões de 6 a 10 meses.

jul 2016 — jul 2017

Stefanini Brasil

Consultor de Implantação

Consultoria em projetos de telefonia e implantação seguindo normas desenvolvidas e documentadas pelas áreas de segurança e gerenciamento.

dez 2004 — mar 2009

Valor Econômico

Analista de Suporte de TI

Administração de Exchange e Active Directory (Windows). Infraestrutura de rede (Frame Relay e LP), diagnósticos e documentação. Rotinas de data center, backup e PABX legado/SIP.

§ 05

Highlights

Conquistas em destaque na plataforma Intigriti.

Intigriti

Bug Baron

Top 10 em leaderboard trimestral de programa Intigriti.

Desbloqueado · 31 / 12 / 2022
Intigriti

Critical Hit

Submissão válida com severidade crítica reconhecida.

Desbloqueado · 06 / 06 / 2022
Intigriti

Silver Finder

5 submissões válidas em programas de bug bounty.

Desbloqueado · 03 / 10 / 2022
§ 06

Endorsements

Recomendações de profissionais com quem colaborei.

Avaliações
5,0/ 5
★★★★★
Baseado em 2 avaliações
Detalhamento
  • Satisfação com o projeto5.0
  • Conhecimento5.0
  • Comunicação5.0
  • Pontualidade5.0

Excelente profissional! Com sua expertise e dedicação, ele entrega resultados de alta qualidade, sempre focado na excelência e satisfação do cliente.

Raquel Villanueva
Auditoria · Consultoria de TI
18/03/2025

Cláudio, é um grande profissional e altamente técnico.

Victor Hugo Pereira Gonçalves
Presidente no Instituto SIGILO · Doutor em Direito Comercial · Segurança da informação
17/03/2025
§ 07

Resenha Log

Mural público. Deixa um recado — fica visível pros próximos visitantes.

$ recon --target visitor
país.......: 🌐 ??
cidade.....:
ip.........:
ip_hash....:
Você foi escaneado. (calma, é só metadado público.)
0/140
Últimos recados
  • carregando log…
§ 08 — Get in touch

Engajamentos sob NDA, programas privados e pesquisa colaborativa.

Para escopo, propostas e referências verificáveis — envie por e-mail ou Signal. Resposta em até 48h em dias úteis.