Prática
Engenheiro de segurança e identidade
Zero Trust, passwordless e o que acontece com o login quando a senha desaparece
Projeto autenticação e acesso: a parte de um sistema em que um erro não é um bug, é um incidente. Construí o Toqen.app, uma plataforma passwordless com provedor OIDC, verificação criptográfica vinculada ao dispositivo e chaves com respaldo de hardware no celular. Antes disso, sistemas corporativos e públicos protegidos na Sber e na Yandex, onde os requisitos sobre o tratamento de dados não eram negociáveis.
O que sei fazer
- Projetar um modelo de autenticação: quem prova o quê, para quem, e quanto vale um token roubado.
- Subir um provedor OIDC com ciclos de vida de token corretos em vez de um cookie de sessão improvisado.
- Tirar um produto das senhas: passkeys, TOTP, chaves vinculadas ao dispositivo e uma recuperação que não seja uma porta dos fundos.
- Tratar chaves no celular direito: armazenamento seguro, biometria e um plano para o aparelho perdido.
- Revisar um sistema existente em busca das falhas comuns: OWASP, manuseio de tokens, controle de acesso, entrada na fronteira de confiança.
- Colocar a prática de desenvolvimento seguro na rotina do time para que segurança deixe de ser o pânico da semana de release.
De onde vem
- 2025 —
ASMB Tech
Toqen.app: arquitetura de um ecossistema passwordless Zero Trust. Provedor OIDC em Node.js com Jose, Argon2 e TOTP, clientes multiplataforma com armazenamento de chaves respaldado por hardware e um SDK público de TS/JS para integração de terceiros.
- 2023 — 2025
Yandex
Autorização e comunicação protegida entre serviços no painel B2B da Lavka; revisão de código com olhar de segurança e gestão de acessos.
- 2019 — 2022
Sber
Uma interface isolada para trabalhar com documentos de execução sensíveis diante de registros estatais. Padrões de desenvolvimento seguro e tipagem estrita que removeram classes inteiras de erro de entrada.
- 2016 — 2019
CloudLink
Um sistema de faturamento de serviços públicos com transações financeiras e dados pessoais.
Stack
- Segurança e identidade
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- Padrões e prática
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- Backend e dados
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- Mobile
- React Native ·Expo ·Secure key storage ·Biometric authentication
- Infraestrutura
- Docker ·GitHub Actions ·Vercel
Sobre isso no site
Trabalhar juntos
Escreva se o seu problema tem esse formato.
Escrever