Prática

Engenheiro de segurança e identidade

Zero Trust, passwordless e o que acontece com o login quando a senha desaparece

Projeto autenticação e acesso: a parte de um sistema em que um erro não é um bug, é um incidente. Construí o Toqen.app, uma plataforma passwordless com provedor OIDC, verificação criptográfica vinculada ao dispositivo e chaves com respaldo de hardware no celular. Antes disso, sistemas corporativos e públicos protegidos na Sber e na Yandex, onde os requisitos sobre o tratamento de dados não eram negociáveis.

O que sei fazer

  • Projetar um modelo de autenticação: quem prova o quê, para quem, e quanto vale um token roubado.
  • Subir um provedor OIDC com ciclos de vida de token corretos em vez de um cookie de sessão improvisado.
  • Tirar um produto das senhas: passkeys, TOTP, chaves vinculadas ao dispositivo e uma recuperação que não seja uma porta dos fundos.
  • Tratar chaves no celular direito: armazenamento seguro, biometria e um plano para o aparelho perdido.
  • Revisar um sistema existente em busca das falhas comuns: OWASP, manuseio de tokens, controle de acesso, entrada na fronteira de confiança.
  • Colocar a prática de desenvolvimento seguro na rotina do time para que segurança deixe de ser o pânico da semana de release.

De onde vem

  1. 2025 —

    ASMB Tech

    Toqen.app: arquitetura de um ecossistema passwordless Zero Trust. Provedor OIDC em Node.js com Jose, Argon2 e TOTP, clientes multiplataforma com armazenamento de chaves respaldado por hardware e um SDK público de TS/JS para integração de terceiros.

  2. 2023 — 2025

    Yandex

    Autorização e comunicação protegida entre serviços no painel B2B da Lavka; revisão de código com olhar de segurança e gestão de acessos.

  3. 2019 — 2022

    Sber

    Uma interface isolada para trabalhar com documentos de execução sensíveis diante de registros estatais. Padrões de desenvolvimento seguro e tipagem estrita que removeram classes inteiras de erro de entrada.

  4. 2016 — 2019

    CloudLink

    Um sistema de faturamento de serviços públicos com transações financeiras e dados pessoais.

Stack

Segurança e identidade
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
Padrões e prática
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
Backend e dados
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
Mobile
React Native ·Expo ·Secure key storage ·Biometric authentication
Infraestrutura
Docker ·GitHub Actions ·Vercel

Sobre isso no site

Trabalhar juntos

Escreva se o seu problema tem esse formato.

Escrever