Disponível para novos projetos · Manaus, AM

Solon BarrosoRed Team · AppSec · EASM

18+ anos em segurança ofensiva e defensiva. Red Team Operations, Pentest Web/Mobile/API, Vulnerability Research com 5 CVEs publicados no MITRE. Criador do EASM Shield. 40+ certificações internacionais. DPO certificado LGPD/GDPR.

18+
anos de experiência
40+
certificações
5
CVEs no MITRE
DPO
LGPD & GDPR certificado

// serviços

O que ofereço

Segurança ofensiva e gestão de superfície de ataque para PMEs e empresas de médio porte.

🎯DESTAQUE

EASM Shield

SaaS · A partir de R$497/mês

Plataforma SaaS de External Attack Surface Management. Mapeia subdomínios, portas expostas, Shadow IT e vulnerabilidades na sua infraestrutura externa — automaticamente, 24h.

Ver demonstração
🔴

Red Team / Pentest

A partir de R$5.000 / escopo

Operações de Red Team com TTPs reais (MITRE ATT&CK), exploração de Active Directory, movimentação lateral e exfiltração. Pentest web, mobile, API e infraestrutura com relatório executivo e técnico.

Solicitar proposta
🛡️

vCISO Mensal

Retainer a partir de R$3.000/mês

Chief Information Security Officer fracional. Estratégia, gestão de riscos, políticas, Detection Engineering e relatórios para diretoria — sem contratar um CISO full-time.

Conhecer o serviço
📋

LGPD / DPO

Projeto ou retainer

Adequação à LGPD com diagnóstico, mapeamento de dados, criação de políticas e atuação como DPO (Encarregado de Dados) externo. Certificado LGPD + GDPR.

Falar sobre LGPD
⚙️

Automações de Segurança

Por demanda · proposta personalizada

Scripts e pipelines sob medida para o seu ambiente: integração de vulnerabilidades Tenable com base de patches (ex: SUSE), análise de compliance de hardware em massa, geração automática de relatórios semanais, acompanhamento de zero-days, análise de imagens e evidências forenses, e muito mais. Descreva o que precisa automatizar — montamos a proposta.

Descrever minha necessidade

// produto

EASM Shield

Plataforma SaaS de External Attack Surface Management desenvolvida com as mesmas ferramentas usadas em operações reais de Red Team — subfinder, nuclei, naabu, httpx, nmap.

01
Descoberta Passiva
subfinder + tlsx + dnsx — mapeia toda superfície externa e Shadow IT
02
Port Scan
naabu top-1000 portas — identifica serviços expostos sem alarmar firewalls
03
Fingerprint
httpx + nmap — stack tecnológico, banners e certificados SSL
04
Risk Engine
nuclei — takeovers, exposures, vulns reais com score 0-100
Starter
R$497/mês
3 domínios · Scan semanal
  • Dashboard executivo
  • Alertas por email
  • Relatório PDF
Começar agora
★ MAIS POPULAR
Growth
R$1.497/mês
15 domínios · Scan diário
  • Tudo do Starter
  • API access
  • Webhook Slack/Discord
  • Priorização por risco
Começar agora
Enterprise
R$3.997/mês
Ilimitado · Scan contínuo
  • Tudo do Growth
  • vCISO mensal incluso
  • SLA 99.9%
  • Onboarding dedicado
Começar agora

// vulnerability research

5 CVEs publicados no MITRE

Pesquisador independente de vulnerabilidades. CVEs registrados e publicados no National Vulnerability Database (NVD/MITRE) em 2025.

CVE-2025-63947CriticalSQL InjectionphpMsAdmin v2.2

Stacked query SQL injection via database_mode.php — permite execução arbitrária de comandos no banco de dados sem sanitização.

Ver advisory completo →
CVE-2025-63948HighReflected XSSphpMsAdmin v2.2

Cross-Site Scripting refletido via parâmetro dbname — execução de JavaScript arbitrário no contexto da sessão administrativa.

Ver advisory completo →
CVE-2025-63949HighReflected XSSyohanawi Hotel Management System

XSS refletido em múltiplos arquivos (room.php, bills.php, new_client.php +8) — parâmetros GET sem sanitização em toda a aplicação.

Ver advisory completo →
CVE-2025-63950CriticalInsecure DeserializationTwittodon

PHP Object Injection via download.php — parâmetro obj deserializado sem validação permite injeção de objetos arbitrários.

Ver advisory completo →
CVE-2025-63951CriticalInsecure DeserializationRPi-Jukebox-RFID

PHP Object Injection via rss-mp3.php — parâmetro rss exposto a deserialização não autenticada com acesso a operações de sistema de arquivos.

Ver advisory completo →

// sobre

Segurança ofensiva é o foco principal

Tecnólogo em Redes de Computadores com MBA em Gestão da Segurança da Informação e pós-graduações em Ethical Hacking, Forense Computacional e Segurança de Redes. Mais de 18 anos de trajetória em TI.

Segurança ofensiva é o foco central — Red Team Operations com TTPs reais (MITRE ATT&CK), exploração de Active Directory, Red Team Infrastructure (C2, redirectors, OPSEC), Pentest Web, Mobile e API. Pesquisador com 5 CVEs publicados no MITRE.

Do lado defensivo: Detection Engineering, Threat Hunting, criação de regras customizadas para SIEM/EDR e resposta a incidentes — o conhecimento ofensivo aplicado diretamente na construção de barreiras de defesa.

Baseado em Manaus, AM, atendo empresas em todo o Brasil remotamente e na região Norte presencialmente.

⚔️ OfensivaRed Team Ops · AD Exploitation · Lateral Movement · Persistence · Exfiltration
🌐 Web / API / MobileRCE · SQLi · XXE · Deserialization · OAuth/JWT · SSRF · Bypass WAF
☁️ Cloud Red TeamAWS (S3, EC2, IAM) · Azure · GCP · Multi-Cloud (MCRTA)
🏗️ Red Team InfraC2 Setup · Redirectors · Phishing · OPSEC · Cloud Automation
🔬 AppSec / DevSecOpsSAST/DAST/IAST · Semgrep · Tenable · Shift Left · CI/CD
🛡️ Detection EngineeringRegras SIEM (Splunk, Wazuh, Elastic) · Threat Hunting · MITRE ATT&CK
📊 SIEM / EDRSplunk · Wazuh · Elastic · CrowdStrike · CarbonBlack

⚔️ ofensiva

CAPenXCNPenCAPenCMPenWeb-RTAAPI-RTAMCRTACRT-IDCRTACAPTCRTOMEHEPTE

🛡️ defesa

CSAPCySA+Security+CCSAForensicsNSE1NSE2

📋 tech & governança

DPOLGPDGDPRISO 27001ISO 27005ITIL v4Azure Sec EngineerMCSAMCITPLPI Linux

🔍 tenable

Tenable EASM SETenable EASM SalesNessus Expert SETenable Cloud SETenable Vuln SETenable OT SETenable Identity SETenable Web App ScanningTenable One SECASA API Security

// contato

Vamos conversar

Auditoria gratuita de superfície de ataque para empresas com 20+ funcionários. Sem compromisso.