Web design e desenvolvimento
Sites e aplicações web rápidos, com privacidade em primeiro lugar. Estáticos por padrão, sem rastreadores, acessíveis, instantâneos, exatamente como esta página: zero JavaScript, zero requisições a terceiros.
Security Ops®/Cripto pós-quântica /Infra self-hosted
Analista de TI por profissão, desenvolvedor de código aberto por obsessão. Escrevo ferramentas pós-quânticas de backup, transporte e auditoria, sistemas GNU Guix endurecidos e serviços self-hosted que colocam a privacidade em primeiro lugar, em C11, Rust, Python e Scheme, por uma internet mais segura e mais transparente.
In Code We Trust.
online · Brasil
Sou Analista de Suporte de TI em Caxias do Sul, Brasil, e construtor autodidata de sistemas e de segurança. Tudo o que leva a marca Security Ops® é escrito no meu tempo, publicado como software livre e roda em infraestrutura que eu mesmo administro, na clearnet e no Tor. O objetivo é simples: uma internet mais segura e mais transparente, protegendo as pessoas através do FOSS.
O trabalho se concentra onde a segurança precisa realmente se sustentar. Criptografia pós-quântica (ML-KEM, ML-DSA) aplicada a backup, transporte e log de auditoria. Sistemas GNU Guix endurecidos e reprodutíveis, até o kernel customizado. Serviços self-hosted de privacidade. As primitivas dependentes de segredo são escritas em Jasmin e verificadas em tempo constante pelo sistema de tipos; a conformidade é medida contra os vetores oficiais NIST ACVP, não apenas afirmada. Todo número de desempenho nesta página é reproduzível a partir do código-fonte linkado, ou está rotulado como estimativa.
Escrevo em C11, Rust, Python, Bash, Scheme e Kotlin. Tenho curso técnico em Segurança da Informação e estou cursando pós-graduação em Engenharia de Software. O trabalho comercial passa pela minha empresa registrada no Brasil (CNPJ no rodapé) com o mesmo padrão: código completo, testes de verdade e vetores NIST/RFC sempre que houver criptografia envolvida.
Security Ops® é marca registrada no INPI Brasil, e eu levo isso a sério nas duas direções. Quando apareceu um registro anterior no INPI sobre o nome "Zupt", para um software sem relação com o meu, renomeei minha própria ferramenta de backup para VaptVupt em vez de discutir. O formato de arquivo não mudou; só o nome mudou.
Contagem de repositórios da minha instância Forgejo, julho de 2026. Os números de ACVP e de arquiteturas vêm dos READMEs dos projetos linkados abaixo, onde estão documentados os comandos para reexecutá-los. Nada aqui é número de marketing.
Selo independente de software livre: ferramentas pós-quânticas de backup, transporte e auditoria, uma distribuição Guix endurecida, um canal Guix próprio, além de Forgejo, busca, wiki e serviços Tor self-hosted.
Operações de TI corporativa durante o dia. Todo o trabalho do Security Ops acontece fora do horário de expediente, no meu próprio hardware e na minha própria infraestrutura.
Mais badges de cursos emitidos por fornecedores e verificados no Credly, listados no meu perfil do GitHub.
Sites, software e trabalho de segurança, entregues completos, documentados e compiláveis, através da minha empresa registrada no Brasil (CNPJ no rodapé).
Sites e aplicações web rápidos, com privacidade em primeiro lugar. Estáticos por padrão, sem rastreadores, acessíveis, instantâneos, exatamente como esta página: zero JavaScript, zero requisições a terceiros.
Software de sistemas em C11, Rust e Python: CLIs, daemons, bibliotecas e implementações de protocolo. Builds sem nenhum warning, limpos sob sanitizers, testados e empacotados para instalações reais.
Inventário criptográfico, avaliação de cripto-agilidade e migração para ML-KEM / ML-DSA, com trilha de auditoria à prova de adulteração se você for de um setor regulado. Descubra o que quebra diante de um adversário quântico antes que ele apareça.
Implantações endurecidas com defesa em profundidade: Docker, GNU Guix, nftables, WireGuard, Tor e clearnet, proxies reversos e monitoramento. Com modelagem de ameaças em linguagem clara.
Configuração de sistema reprodutível, tuning de kernel e GPU, canais próprios e empacotamento. A mesma disciplina que está por trás do meu guix-config público (16★ no Codeberg) e do Security Ops OS.
Vários projetos são publicados sob AGPL-3.0 com opção de licença comercial para uso empresarial. Fale comigo sobre licenciamento duplo, integração e suporte.
O código canônico fica no meu Forgejo self-hosted em git.securityops.co, espelhado no Codeberg e no GitHub. As versões abaixo são as publicadas.
Uma fronteira criptográfica pós-quântica para os setores regulados brasileiros: bancos, seguradoras, saúde e governo. O QAudit grava um log append-only, encadeado em Merkle e assinado com ML-DSA-87, verificável offline: qualquer parte com a chave pública confere a cadeia inteira sem rede e sem relógio. O QGateway leva TCP comum para dentro do transporte CSPQ.
// backupCompressão de backup com seleção de codec adaptada ao hardware, criptografia autenticada AES-256, encapsulamento de chave pós-quântico e backup de disco inteiro. C11 puro, zero dependências em tempo de execução, cerca de 13.000 linhas. Antigo Zupt.
// compressãoO codec LZ + tANS que roda por baixo da ferramenta de backup, em C11 e sem nenhuma dependência em tempo de execução. Formato de fio aberto, com decodificadores de referência byte a byte em Python e JavaScript; cada release só passa com saída byte-idêntica e tratamento de entrada corrompida limpo sob sanitizers.
// sdkCriptografia híbrida pós-quântica para aplicações em produção: ML-KEM-768 com X25519, XChaCha20-Poly1305 por padrão, key commitment com BLAKE2b e chaves privadas em mlock(). As primitivas críticas são escritas em Jasmin e provadas em tempo constante pelo sistema de tipos. Bindings para C, C++, Python, Node.js, Go e Rust.
// túnelTúnel seguro pós-quântico com um conjunto de ferramentas no formato do SSH, batizado em homenagem à minha falecida mãe. Validado em produção contra um host exposto à internet desde a v2.0, com um comparativo honesto e publicado contra o OpenSSH. AGPL-3.0 com opção de licença comercial.
// protocoloBerkeley Transport Protocol: um sucessor pós-quântico do HTTP+TLS feito por ruptura, sem modelo de confiança em ACs e com identidade ancorada por testemunhas. O formato de fio é estável e testado por conformidade, e o whitepaper está no Zenodo com DOI.
// banco de dadosUm banco de dados SQL embarcado minúsculo, criptografado em repouso por padrão.
Cerca de 3.800 linhas de Rust seguro sob #![forbid(unsafe_code)], cofres
XChaCha20-Poly1305 com chave derivada por Argon2id, exports selados com ML-KEM-768 e um
write-ahead log durável garantido por um teste de 60 iterações de SIGKILL: nenhum commit
confirmado pode sumir depois de um crash. "Mirim" é tupi-guarani para "pequeno".
Um GNU Guix System endurecido, privado e reprodutível, entregue como ISO live que dá boot em qualquer lugar: kernel Linux 7.1.3-SecurityOps próprio, sway no Wayland, instalador de disco guiado e um conjunto curado de ferramentas ofensivas e de forense. O sistema inteiro é channels.scm mais config.scm, então qualquer pessoa reconstrói bit a bit com guix time-machine. Nenhum segredo embutido.
// comunicaçãoChat e vídeo ponto a ponto com criptografia ponta a ponta. Sem contas, sem persistência; o servidor só repassa o handshake. Cada par deriva as próprias chaves de ECDH P-256 e ML-KEM-1024 através de um HKDF preso ao transcript, e não existe fallback só clássico, então não dá para negociar um downgrade.
Utilitários menores e publicações: ferramentas de privacidade, Guix, Tor, containers, gravação e um web OS de vez em quando. Arquivo completo em cristiancezarmoises.com.
Endurecimento de navegador com foco em privacidade para Chrome, Edge e Firefox (Manifest V3): listas de bloqueio, remoção de anúncios do YouTube, limpeza de parâmetros de rastreio, HTTPS forçado, tema escuro, Tor em um clique e botão de pânico. Sem telemetria. GPL-3.0-or-later.
// privacidadeRoteia a saída de um único usuário Linux pelo Tor como proxy transparente, com killswitch para nada vazar se o Tor cair. Front end GTK4 sem privilégios sobre um pequeno daemon root; só a biblioteca padrão do Python.
// guixUm canal GNU Guix pessoal: a versão upstream mais nova de cada aplicação em que esta workstation vive, com hashes de fonte reais e definições que herdam do upstream para continuarem pequenas e auditáveis.
// webBackup pós-quântico direto no navegador. Um docker compose up, sem contas, sem nuvem. Suas chaves, seus dados, seu servidor.
// androidCompressão de arquivos com criptografia pós-quântica no Android. Totalmente offline, pronto para o F-Droid.
// bibliotecaO codec como biblioteca para plugar em C, C++, Python, Node.js, Java, Guile e Haskell: 76 testes entre os sete bindings.
// containersRuntime de containers rootless e sem daemon, escrito nativamente em Guile. Namespaces de usuário, pivot_root, todas as capabilities descartadas, allowlist seccomp-BPF e cgroups v2. Scheme declarativo, sem YAML.
// gravaçãoGravador de tela e áudio para Linux, macOS, Windows, BSD e Guix. Analisa a máquina, escolhe o melhor encoder por hardware (NVENC / QSV / VAAPI / AMF / VideoToolbox) e grava em tempo real, na velocidade correta. Wayland e X11. GUI escura e CLI. GPL-3.0.
// web osUm ambiente de trabalho amnésico no navegador. Toda requisição sai pelo Tor (SOCKS5h, então .onion resolve e nomes da clearnet nunca vazam) através de um proxy com proteção contra SSRF que falha fechado, e o motor do VaptVupt roda em WebAssembly para criptografar dentro do navegador.
// vídeoUm front end self-hosted para o YouTube. SPA em React atrás de um proxy OpenResty endurecido que faz rodízio das chaves de API no servidor, de modo que elas nunca chegam ao navegador, e cacheia respostas para esticar a cota. Sem login.
// guixO Scheme declarativo por trás de duas máquinas: um notebook Intel/NVIDIA como daily driver e um desktop AMD arquivado, com a troca em termos de software livre entre os dois escrita de forma honesta. 16★ no Codeberg.
// guixSistema de backup e recuperação de desastres nativo do Guix e reprodutível.
// guixUm instalador fácil do GNU Guix em shell: rode a partir de qualquer live ISO e ele corrige e escreve o seu /mnt/etc/config.scm.
// privacidadeA VPN Tor original para o sistema todo, em shell. 31★ no GitHub.
// emacsUm cliente completo de WhatsApp para o GNU Emacs sobre uma ponte Baileys: 70 comandos interativos, 80 atalhos de teclado.
// webFront end rápido e escuro para o Hacker News, sem JavaScript.
// defesaScripts para bloquear atacantes maliciosos na borda.
// educaçãoO primeiro curso brasileiro de hacking e segurança da informação hospedado na rede Tor.
// opsMonitoramento público de status de todos os serviços do Security Ops.
A justificativa de projeto do BTP: por que romper com o HTTP+TLS e como a identidade é ancorada por atestação cruzada de testemunhas em vez de autoridades certificadoras.
DOI 10.5281/zenodo.20278231Um arcabouço teórico independente que explora cosmologia quântica através de dimensões. Código em TeX em git.securityops.co/cristiancmoises/oqct.
Uso de SSH com alto nível de segurança e ofuscação: túneis, hardening, tradecraft.
Registro completo de pesquisa, preprints e identificadores.
Um site, um software, um servidor endurecido ou uma migração pós-quântica. Mande uma mensagem. Eu leio todas.
sac@securityops.co