SECURITY OPS®
root@securityops:~$ ./portfolio --boot Sistemas · Segurança · Código aberto

Cristian Cezar Moisés

Security Ops®/Cripto pós-quântica /Infra self-hosted

Analista de TI por profissão, desenvolvedor de código aberto por obsessão. Escrevo ferramentas pós-quânticas de backup, transporte e auditoria, sistemas GNU Guix endurecidos e serviços self-hosted que colocam a privacidade em primeiro lugar, em C11, Rust, Python e Scheme, por uma internet mais segura e mais transparente.

In Code We Trust.
Retrato de Cristian Cezar Moisés online · Brasil
01 / Perfil

Engenharia, não marketing.

Sou Analista de Suporte de TI em Caxias do Sul, Brasil, e construtor autodidata de sistemas e de segurança. Tudo o que leva a marca Security Ops® é escrito no meu tempo, publicado como software livre e roda em infraestrutura que eu mesmo administro, na clearnet e no Tor. O objetivo é simples: uma internet mais segura e mais transparente, protegendo as pessoas através do FOSS.

O trabalho se concentra onde a segurança precisa realmente se sustentar. Criptografia pós-quântica (ML-KEM, ML-DSA) aplicada a backup, transporte e log de auditoria. Sistemas GNU Guix endurecidos e reprodutíveis, até o kernel customizado. Serviços self-hosted de privacidade. As primitivas dependentes de segredo são escritas em Jasmin e verificadas em tempo constante pelo sistema de tipos; a conformidade é medida contra os vetores oficiais NIST ACVP, não apenas afirmada. Todo número de desempenho nesta página é reproduzível a partir do código-fonte linkado, ou está rotulado como estimativa.

Escrevo em C11, Rust, Python, Bash, Scheme e Kotlin. Tenho curso técnico em Segurança da Informação e estou cursando pós-graduação em Engenharia de Software. O trabalho comercial passa pela minha empresa registrada no Brasil (CNPJ no rodapé) com o mesmo padrão: código completo, testes de verdade e vetores NIST/RFC sempre que houver criptografia envolvida.

Security Ops® é marca registrada no INPI Brasil, e eu levo isso a sério nas duas direções. Quando apareceu um registro anterior no INPI sobre o nome "Zupt", para um software sem relação com o meu, renomeei minha própria ferramenta de backup para VaptVupt em vez de discutir. O formato de arquivo não mudou; só o nome mudou.

56repositórios no git.securityops.co
80/80vetores NIST ACVP de ML-KEM
6arquiteturas de CPU em que o VaptVupt compila
0JavaScript neste site

Contagem de repositórios da minha instância Forgejo, julho de 2026. Os números de ACVP e de arquiteturas vêm dos READMEs dos projetos linkados abaixo, onde estão documentados os comandos para reexecutá-los. Nada aqui é número de marketing.

2024 até hoje

Fundador e mantenedor, Security Ops®

Selo independente de software livre: ferramentas pós-quânticas de backup, transporte e auditoria, uma distribuição Guix endurecida, um canal Guix próprio, além de Forgejo, busca, wiki e serviços Tor self-hosted.

Atual

Analista de Suporte de TI, grupo industrial, Brasil

Operações de TI corporativa durante o dia. Todo o trabalho do Security Ops acontece fora do horário de expediente, no meu próprio hardware e na minha própria infraestrutura.

Formação

Segurança da Informação (curso técnico) · Engenharia de Software (pós-graduação, em andamento)

Mais badges de cursos emitidos por fornecedores e verificados no Credly, listados no meu perfil do GitHub.

02 / Serviços

O que eu construo para clientes.

Sites, software e trabalho de segurança, entregues completos, documentados e compiláveis, através da minha empresa registrada no Brasil (CNPJ no rodapé).

01

Web design e desenvolvimento

Sites e aplicações web rápidos, com privacidade em primeiro lugar. Estáticos por padrão, sem rastreadores, acessíveis, instantâneos, exatamente como esta página: zero JavaScript, zero requisições a terceiros.

HTML/CSSA11yPerformance
02

Desenvolvimento de software

Software de sistemas em C11, Rust e Python: CLIs, daemons, bibliotecas e implementações de protocolo. Builds sem nenhum warning, limpos sob sanitizers, testados e empacotados para instalações reais.

C11RustPython
03

Migração pós-quântica

Inventário criptográfico, avaliação de cripto-agilidade e migração para ML-KEM / ML-DSA, com trilha de auditoria à prova de adulteração se você for de um setor regulado. Descubra o que quebra diante de um adversário quântico antes que ele apareça.

ML-KEMML-DSAAuditoria
04

Infraestrutura self-hosted segura

Implantações endurecidas com defesa em profundidade: Docker, GNU Guix, nftables, WireGuard, Tor e clearnet, proxies reversos e monitoramento. Com modelagem de ameaças em linguagem clara.

DockerGNU GuixHardening
05

Engenharia Linux e GNU Guix

Configuração de sistema reprodutível, tuning de kernel e GPU, canais próprios e empacotamento. A mesma disciplina que está por trás do meu guix-config público (16★ no Codeberg) e do Security Ops OS.

GuixReprodutívelKernel
06

Licenciamento comercial

Vários projetos são publicados sob AGPL-3.0 com opção de licença comercial para uso empresarial. Fale comigo sobre licenciamento duplo, integração e suporte.

AGPL-3.0B2BSDK
03 / Projetos principais

Pós-quântico, por padrão.

O código canônico fica no meu Forgejo self-hosted em git.securityops.co, espelhado no Codeberg e no GitHub. As versões abaixo são as publicadas.

// regulado

Cofre Soberano PQ

Uma fronteira criptográfica pós-quântica para os setores regulados brasileiros: bancos, seguradoras, saúde e governo. O QAudit grava um log append-only, encadeado em Merkle e assinado com ML-DSA-87, verificável offline: qualquer parte com a chave pública confere a cadeia inteira sem rede e sem relógio. O QGateway leva TCP comum para dentro do transporte CSPQ.

NovoRustML-DSA-87BLAKE3 MMRHSM PKCS#11
// backup

VaptVupt

Compressão de backup com seleção de codec adaptada ao hardware, criptografia autenticada AES-256, encapsulamento de chave pós-quântico e backup de disco inteiro. C11 puro, zero dependências em tempo de execução, cerca de 13.000 linhas. Antigo Zupt.

C11v5.2.1ML-KEM-768 · FIPS 203compila em 6 arquiteturasAGPL-3.0 + comercial
// compressão

VaptVupt Codec

O codec LZ + tANS que roda por baixo da ferramenta de backup, em C11 e sem nenhuma dependência em tempo de execução. Formato de fio aberto, com decodificadores de referência byte a byte em Python e JavaScript; cada release só passa com saída byte-idêntica e tratamento de entrada corrompida limpo sob sanitizers.

C11v2.65.6[MEDIDO] comparativo direto com zstd 1.5.6 / lz4 1.10.0GPL-3.0-or-later
// sdk

libvuptsdk

Criptografia híbrida pós-quântica para aplicações em produção: ML-KEM-768 com X25519, XChaCha20-Poly1305 por padrão, key commitment com BLAKE2b e chaves privadas em mlock(). As primitivas críticas são escritas em Jasmin e provadas em tempo constante pelo sistema de tipos. Bindings para C, C++, Python, Node.js, Go e Rust.

CJasmin80/80 vetores NIST ACVPTempo constante6 linguagens
// túnel

Evelin

Túnel seguro pós-quântico com um conjunto de ferramentas no formato do SSH, batizado em homenagem à minha falecida mãe. Validado em produção contra um host exposto à internet desde a v2.0, com um comparativo honesto e publicado contra o OpenSSH. AGPL-3.0 com opção de licença comercial.

Rustv4.1.1ML-KEM-1024ML-DSA-87ChaCha20-Poly1305
// protocolo

BTP

Berkeley Transport Protocol: um sucessor pós-quântico do HTTP+TLS feito por ruptura, sem modelo de confiança em ACs e com identidade ancorada por testemunhas. O formato de fio é estável e testado por conformidade, e o whitepaper está no Zenodo com DOI.

Rustv0.7.029/29 vetores de conformidade46 sprints de auditoria, 0 críticoBLAKE3
// banco de dados

mirim

Um banco de dados SQL embarcado minúsculo, criptografado em repouso por padrão. Cerca de 3.800 linhas de Rust seguro sob #![forbid(unsafe_code)], cofres XChaCha20-Poly1305 com chave derivada por Argon2id, exports selados com ML-KEM-768 e um write-ahead log durável garantido por um teste de 60 iterações de SIGKILL: nenhum commit confirmado pode sumir depois de um crash. "Mirim" é tupi-guarani para "pequeno".

NovoRustforbid(unsafe_code)ML-KEM-768Sem cripto assimétrica clássica
// sistema operacional

Security Ops OS

Um GNU Guix System endurecido, privado e reprodutível, entregue como ISO live que dá boot em qualquer lugar: kernel Linux 7.1.3-SecurityOps próprio, sway no Wayland, instalador de disco guiado e um conjunto curado de ferramentas ofensivas e de forense. O sistema inteiro é channels.scm mais config.scm, então qualquer pessoa reconstrói bit a bit com guix time-machine. Nenhum segredo embutido.

NovoSchemev1.12.1Kernel no estilo KSPPAGPL-3.0-or-later
// comunicação

KeyWave

Chat e vídeo ponto a ponto com criptografia ponta a ponta. Sem contas, sem persistência; o servidor só repassa o handshake. Cada par deriva as próprias chaves de ECDH P-256 e ML-KEM-1024 através de um HKDF preso ao transcript, e não existe fallback só clássico, então não dá para negociar um downgrade.

PythonML-KEM-102480 vetores NIST ACVPFalha fechada
04 / O Lab

Ferramentas, experimentos, artigos.

Utilitários menores e publicações: ferramentas de privacidade, Guix, Tor, containers, gravação e um web OS de vez em quando. Arquivo completo em cristiancezarmoises.com.

// navegador

Security Ops Extension

Endurecimento de navegador com foco em privacidade para Chrome, Edge e Firefox (Manifest V3): listas de bloqueio, remoção de anúncios do YouTube, limpeza de parâmetros de rastreio, HTTPS forçado, tema escuro, Tor em um clique e botão de pânico. Sem telemetria. GPL-3.0-or-later.

Novo
// privacidade

Torando Control

Roteia a saída de um único usuário Linux pelo Tor como proxy transparente, com killswitch para nada vazar se o Tor cair. Front end GTK4 sem privilégios sobre um pequeno daemon root; só a biblioteca padrão do Python.

Novo
// guix

canal securityops

Um canal GNU Guix pessoal: a versão upstream mais nova de cada aplicação em que esta workstation vive, com hashes de fonte reais e definições que herdam do upstream para continuarem pequenas e auditáveis.

Novo
// web

VaptVupt Web

Backup pós-quântico direto no navegador. Um docker compose up, sem contas, sem nuvem. Suas chaves, seus dados, seu servidor.

// android

VaptVupt Android

Compressão de arquivos com criptografia pós-quântica no Android. Totalmente offline, pronto para o F-Droid.

// biblioteca

libvaptvupt

O codec como biblioteca para plugar em C, C++, Python, Node.js, Java, Guile e Haskell: 76 testes entre os sete bindings.

// containers

Esquema

Runtime de containers rootless e sem daemon, escrito nativamente em Guile. Namespaces de usuário, pivot_root, todas as capabilities descartadas, allowlist seccomp-BPF e cgroups v2. Scheme declarativo, sem YAML.

// gravação

Turbo Recorder

Gravador de tela e áudio para Linux, macOS, Windows, BSD e Guix. Analisa a máquina, escolhe o melhor encoder por hardware (NVENC / QSV / VAAPI / AMF / VideoToolbox) e grava em tempo real, na velocidade correta. Wayland e X11. GUI escura e CLI. GPL-3.0.

// web os

SecurityOS

Um ambiente de trabalho amnésico no navegador. Toda requisição sai pelo Tor (SOCKS5h, então .onion resolve e nomes da clearnet nunca vazam) através de um proxy com proteção contra SSRF que falha fechado, e o motor do VaptVupt roda em WebAssembly para criptografar dentro do navegador.

// vídeo

SecTube

Um front end self-hosted para o YouTube. SPA em React atrás de um proxy OpenResty endurecido que faz rodízio das chaves de API no servidor, de modo que elas nunca chegam ao navegador, e cacheia respostas para esticar a cota. Sem login.

Novo
// guix

guix-config

O Scheme declarativo por trás de duas máquinas: um notebook Intel/NVIDIA como daily driver e um desktop AMD arquivado, com a troca em termos de software livre entre os dois escrita de forma honesta. 16★ no Codeberg.

// guix

guix-vault

Sistema de backup e recuperação de desastres nativo do Guix e reprodutível.

// guix

guix-install

Um instalador fácil do GNU Guix em shell: rode a partir de qualquer live ISO e ele corrige e escreve o seu /mnt/etc/config.scm.

// privacidade

Torando

A VPN Tor original para o sistema todo, em shell. 31★ no GitHub.

// emacs

whatsapp.el

Um cliente completo de WhatsApp para o GNU Emacs sobre uma ponte Baileys: 70 comandos interativos, 80 atalhos de teclado.

// web

securitynews

Front end rápido e escuro para o Hacker News, sem JavaScript.

// defesa

getout

Scripts para bloquear atacantes maliciosos na borda.

// educação

Curso de Tor

O primeiro curso brasileiro de hacking e segurança da informação hospedado na rede Tor.

// ops

Uptime

Monitoramento público de status de todos os serviços do Security Ops.

06 / Stack

Ferramentas de trabalho.

Linguagens

C11RustPython BashScheme / GuileKotlin Emacs Lisp

Criptografia

ML-KEM · FIPS 203ML-DSA · FIPS 204 XChaCha20-Poly1305AES-256-GCMAES-256-SIV BLAKE3SHA-3Argon2id HKDFX25519/Ed25519

Verificação

JasminFrama-C / ACSL Vetores NIST ACVPTempo constante ASan / UBSanBuilds reprodutíveis

Sistemas

LinuxGNU GuixGentoo FreeBSDOpenBSDDocker NginxnftablesWireGuard

Privacidade e Ops

TorForgejo (self-hosted) Hardening / KSPPModelagem de ameaças MonitoramentoPKCS#11 / HSM

Vamos construir algo seguro.

Um site, um software, um servidor endurecido ou uma migração pós-quântica. Mande uma mensagem. Eu leio todas.

sac@securityops.co