Ermenson Marcos
Rodrigues Junior
Analista de Segurança Ofensiva
Pentester | Red Team
Atuação em testes de intrusão em ambientes críticos do setor financeiro, com foco em identificação de vulnerabilidades de alto impacto e conformidade regulatória.
Sobre
Segurança Ofensiva com atuação no setor financeiro
Analista de Segurança Ofensiva com experiência prática em testes de intrusão (Pentest) em ambientes críticos, com destaque para atuação no setor financeiro (Fintech). Foco em identificar vulnerabilidades de alto impacto (OWASP Top 10) que comprometem a conformidade PCI-DSS e a integridade de transações financeiras.
Combino expertise técnica em exploração Web/Infra e automação (Python) com fortes habilidades de Engenharia Social e negociação, desenvolvidas em experiências prévias de gestão de conflitos e atendimento. Atuo com metodologias PTES e OWASP, conduzindo todo o ciclo de vida do Pentest: Reconhecimento, Análise, Exploração e Pós-Exploração.
Possuo experiência comprovada em prevenção de catástrofes corporativas, tendo identificado vetores críticos que poderiam comprometer operações financeiras inteiras. Busco oportunidades para aplicar minha expertise em ambientes desafiadores onde segurança ofensiva seja prioridade estratégica.
Experiência
Segurança ofensiva no setor financeiro e fintechs
Pentester
BsdTrust
Execução de testes de intrusão em aplicações web e infraestrutura, com exploração de vulnerabilidades, evidência de impacto e documentação técnica das recomendações de remediação.
Pentester | Consultor de Segurança Ofensiva
Cakto — Fintech & Gateway de Pagamentos
Metodologia & Escopo Técnico
- API Security Testing: Análise de endpoints REST/GraphQL, validação de fluxos OAuth 2.0/OpenID Connect e testes de rate limiting e abuse cases
- Application Security: Identificação de OWASP Top 10, análise de lógica de negócio, IDOR, broken access control e injection flaws
- Grey/Black Box Testing: Reconhecimento, enumeração de ativos, exploração de vulnerabilidades e demonstração de impacto real ao negócio
- Relatórios & Remediação: Documentação técnica detalhada com evidências, classificação CVSS e recomendações de correção priorizadas
Empresas que Ajudei a Tornar Mais Seguras
Vulnerabilidades reportadas por meio de programas de divulgação responsável, bug bounty e trabalho voluntário
-
Cakto Pay
Cliente voluntárioFintech de pagamentos — análise de segurança voluntária
-
NASA
VDPAgência espacial dos EUA — programa de divulgação de vulnerabilidades
-
Sudo Project
Divulgação responsávelUtilitário essencial do ecossistema Unix e Linux
-
Venmo · PayPal
Bug BountyPagamentos digitais — programa de bug bounty
Competências Técnicas
Segurança Web, Red Team, Automação e Frameworks de Compliance
Segurança Ofensiva
Ferramentas
Red Team & OSINT
Ferramentas
Dev & Compliance
Frameworks & Normas
Projetos
Repositórios e pesquisas em segurança cibernética
MyStealerLab
Laboratório de análise de malware desenvolvido em Rust. Ambiente controlado para estudo de técnicas de exfiltração e desenvolvimento de contramedidas.
SudoTimeWarp — CVE-2026-96512
Descoberta própria, creditada pela Red Hat. No sudo, um Date_Spec sem o
sufixo Z é convertido por mktime(), que relê a variável
TZ do chamador a cada chamada: o usuário define o fuso em que a própria
janela NOTBEFORE/NOTAFTER é avaliada. A correção anterior
do upstream não alcançava esse caminho. CVSS 7.8.
CVE-2024-38077 PoC
Proof of Concept para vulnerabilidade MadLicense no Windows Remote Desktop Licensing Service. Implementação para validação de patches e testes de segurança.
MongoBleed Analysis
Análise técnica do CVE-2025-14847: Memory leak pré-autenticação no MongoDB via compressão zlib maliciosa. Estudo de caso com impacto em ~50.000 contas.
IA & Threat Research
Pesquisa sobre o impacto de LLMs no desenvolvimento de ameaças cibernéticas. Análise de vetores emergentes e implicações para defesa corporativa.
Desec-Scripts
Coleção de scripts desenvolvidos durante estudos na Desec Security. Automação de tarefas de pentest, reconnaissance e análise de vulnerabilidades.
Projetos Acadêmicos
Coleção de trabalhos desenvolvidos durante formação acadêmica, incluindo sistemas em C, projetos Java e soluções de lógica computacional.
Publicações Técnicas
Artigos e análises sobre segurança ofensiva, vulnerabilidades, red team e metodologias de pentest.
Formação & Certificações
Desenvolvimento profissional contínuo em segurança da informação
Tecnologia em Sistemas de Informação
ITE - Instituição Toledo de Ensino
Graduação em andamento focada em desenvolvimento de sistemas, infraestrutura de TI e segurança da informação. Aplicação prática através de projetos de extensão em ambientes reais de mercado.
DCPT - Desec Certified Penetration Tester
Desec Security
Certificação profissionalizante focada em testes de intrusão práticos, cobrindo metodologias avançadas de pentest, análise de vulnerabilidades e elaboração de relatórios executivos.
CRTA - Red Team Analyst
Cyberwarfare
Certificação avançada em Red Teaming, focada em simulação de adversários reais, TTPs (MITRE ATT&CK) e técnicas avançadas de ataque em ambientes corporativos.
PEv1 - Pentest Experience
Certificação Prática
Certificação hands-on em testes de intrusão, validando competências práticas em cenários reais de exploração e análise de vulnerabilidades.
Novo Pentest Profissional
Desec Security
Certificação prática em segurança ofensiva (200h). Formação completa cobrindo reconhecimento, exploração de vulnerabilidades, engenharia social, escalonamento de privilégios e elaboração de relatórios técnicos.
Redes para Segurança da Informação
Afonso da Silva
Curso especializado em fundamentos de redes aplicados à segurança da informação, abordando protocolos, arquitetura e vetores de ataque em infraestrutura.
Segurança da Informação
Senac
Curso abrangendo fundamentos de segurança da informação, políticas de segurança e conceitos de proteção de dados e compliance.
Contato
Aberto a oportunidades e projetos em segurança ofensiva
Disponibilidade
Experiência em Pentest no setor financeiro (Fintech) com foco em OWASP Top 10, PCI-DSS e metodologias PTES. Disponível para projetos, consultoria e posições em Red Team.