Staff / Principal Architect · Engineering Manager · Cibersegurança · AI Engineering
18+ anos em tecnologia, 9 deles em cibersegurança. Fintech e banking, em ambiente regulado.
Aqui ficam as provas executáveis do que o meu currículo afirma.
✡︎ אֱמֶת — emet, verdade. O que um sistema precisa dizer quando ninguém está olhando.
Currículo afirma. Código prova.
Cada repositório aqui foi construído para tornar verificável uma competência que a minha trajetória sustenta: leitura de causa raiz em sistema legado, segurança como propriedade da arquitetura, e IA aplicada com régua em vez de entusiasmo. Todos rodam com um comando, em máquina limpa, sem chave de API e sem conta em nuvem.
| Repositório | O que comprova | Resultado medido |
|---|---|---|
| postmortem-miner | SRE de verdade: transformar histórico de incidente em decisão de triagem, o mesmo método que sustenta redução de MTTR | 8 padrões explicam 90% de 20 incidentes em 15 ms, triagem de profundidade 4 · 93 testes · cobertura 99% |
Em construção, cada um ligado a uma competência específica:
| Repositório | Comprova | Conteúdo |
|---|---|---|
llm-eval-gate |
LLMOps e guardrails de IA generativa | Gate de CI que reprova o PR quando a qualidade da saída do LLM regride. Spec executável, variância entre execuções, orçamento de custo e latência, e comparação honesta contra baseline determinístico |
iam-governance-lab |
IAM e IGA, o eixo de 9 anos | Ciclo JML, detecção de SoD, alcançabilidade de privilégio ("quem consegue o quê em N contas") e recertificação, tudo read-only com relatório |
ledger-forensics |
Criptografia aplicada e ambiente de Autoridade Certificadora | Detecção de fraude em escrituração com ground truth injetado, cadeia de hash tamper-evident, validação de XMLDSig e PKI de teste própria |
dora-lens |
Gestão de engenharia com dado, não com percepção | Calcula as quatro métricas DORA direto da API do GitHub, com cada definição e cada caso de borda documentados. Porque "lead time caiu" sem definição escrita é anedota |
shomer-oncall |
Calendário hebraico aplicado a escala de plantão | Rotação de on-call que respeita Shabat e Yamim Tovim: fronteiras calculadas por zmanim astronômicos, não por tabela chumbada, com repartição justa do plantão entre quem observa e quem não observa |
bulk-ingest-lab |
Performance engineering em stack legada | Ingestão monolítica virando streaming com chunking transacional, medida em JMH e com gate de regressão de memória |
Todo repo nasce com a mesma esteira de 10 camadas: sanitização, lint, testes em matriz, cobertura com ratchet que só sobe, Semgrep, CodeQL bloqueante, SCA, quality gate, SBOM e atestação de proveniência. Commits assinados e histórico linear, sempre.
O que foi entregue em ambiente real, com número. O detalhe de cada contexto está no LinkedIn.
| Frente | Resultado |
|---|---|
| Pagamentos (PagoNxt / Santander) | taxa de sucesso transacional de 65% → 92% em 8 meses · MTTR de 2h40 → 18 min · falhas críticas −60% |
| Engenharia e DORA (Luby) | cobertura de teste 0 → 82% em 3 meses · lead time 14 dias → 2 dias · cycle time 5 dias → 8h · change failure rate 25% → 5% |
| IAM e IGA (Creditas) | −45% acessos acima do necessário · provisionamento de dias para horas (−60%) · −28% incidentes de autenticação e permissão |
| Segurança em banking (Itaú Unibanco) | −42% privilégios excessivos · remoção de acesso de 5 dias para <48h · −33% esforço de auditoria BACEN e LGPD |
| Mobile em escala LATAM (Mercado Pago) | falhas críticas −55% · MTTR −60% · incidentes em produção −40% em 4 países |
| FinOps e arquitetura (Compass UOL) | custo de cloud −20% a −35% mantendo alta disponibilidade |
Hoje — Engineering Staff, AI Engineering Lead, SRE e Cibersegurança na Luby: fábrica de software com agentes de IA auditáveis, spec-driven development, guardrails por hook, MCP federando ferramentas, RAG e LLMOps. Threat modeling para LLM: prompt injection, data leakage, exfiltração.
Antes — Creditas · Compass UOL · PicPay · PagoNxt (Santander) · Mercado Pago · Itaú Unibanco · Foursys · Soluti (Autoridade Certificadora).
A origem importa. Comecei em suporte N1/N2/N3 em telecom, passei por gestão de infraestrutura on-premise, desenvolvimento backend, mobile Android e iOS, e entrei em cibersegurança numa Autoridade Certificadora — onde confiança, criptografia e conformidade são o produto. Do hardware ao código à governança, camada por camada. É de onde vem a leitura de ponta a ponta.
Cibersegurança — IAM e IGA (SailPoint, ciclo JML, RBAC, ABAC, SoD, PAM) · SSO com SAML, OAuth 2.0 e OIDC · AppSec e SSDLC com SAST, DAST e SCA como gate de merge · Zero Trust · threat modeling · TLS 1.3, mTLS, certificate pinning · ISO 27001, PCI-DSS, LGPD, NIST CSF, BACEN.
IA aplicada — Agentes com orquestração auditável · RAG · MCP · LLMOps e MLOps · prompt engineering seguro e segurança de LLM · AWS Bedrock, OpenAI, Anthropic, LangChain · Python.
Plataforma e confiabilidade — SLI, SLO, incident response e postmortem · Datadog (APM, logs, métricas) · AWS e Azure · Kubernetes, Docker · Terraform · GitHub Actions e SonarQube como quality gate · deploy canary e blue-green com rollback.
Arquitetura — Clean Architecture, Hexagonal, DDD, SOLID · microsserviços e event-driven · Java e Java EE, Kotlin, Spring, Python · mobile nativo Android e iOS.
Engenharia de gestão — times de 10 a 15 pessoas · OKR e métricas DORA reportadas a C-Level · 1:1, PDI, trilha de carreira, recrutamento e code review.
Cambridge AI Leadership Programme (University of Cambridge, 2026) · Pós em Cibersegurança e Governança de Dados (PUC Minas) · MBA em IA, Data Science e Big Data (PUC-RS) · Especialização em Gestão de Engenharia (PUC Minas) · Bacharelado em Sistemas de Informação (PUC Goiás).
AWS Certified AI Practitioner · Oracle Certified Java Programmer · ITIL v3 Foundation · EXIN ISO/IEC 27002 · COBIT.
Quatro coisas aparecem em tudo que eu construo, e são o que eu levo para um time:
Baseline determinístico antes de qualquer IA. Primeiro a solução explicável, depois a medição de se o modelo agrega. Nessa ordem, sempre. Num incidente às 3h você precisa de uma conclusão com a qual possa discutir, não de um score em que precise acreditar.
Ground truth que permite medir. Se não dá para calcular precisão e recall, é opinião. Meus geradores de dado sintético plantam o problema de propósito, justamente para que a detecção seja verificável.
O número do README é defendido por CI. Benchmark, cobertura e qualidade de LLM entram como gate de regressão. Número que ninguém defende envelhece em silêncio.
Segurança é propriedade da arquitetura. Não etapa, não checklist, não gate no fim. Se ela só aparece antes do deploy, já é tarde.
Cibersegurança · AppSec · IAM e IGA · Zero Trust · DevSecOps · SSDLC · threat modeling · SAST, DAST e SCA · Semgrep · SonarQube · CodeQL · SailPoint · OAuth 2.0 · OIDC · SAML · PAM · RBAC e ABAC · segregação de funções · PCI-DSS · ISO 27001 · LGPD · NIST CSF · BACEN · COBIT · ITIL
IA generativa · LLM · RAG · MCP · agentes de IA · LLMOps e MLOps · guardrails · prompt injection · AWS Bedrock · OpenAI · Anthropic · LangChain · n8n · spec-driven development
SRE e confiabilidade · SLI e SLO · incident response · postmortem · MTTR · métricas DORA · observabilidade · Datadog · AWS · Azure · Kubernetes · Docker · Terraform · GitHub Actions
Arquitetura de software · Clean Architecture · Hexagonal · DDD · SOLID · microsserviços · event-driven · Java · Java EE · Kotlin · Spring · Python · Android · iOS
Engineering management · liderança técnica · tech lead · staff e principal engineer · gestão de time · OKR · fintech · banking · pagamentos · payments
Brasil (SP/GO) · julianovincedecampos.com · LinkedIn
✡︎ בְּעֶזְרַת הַשֵּׁם · Perfil anterior: @JulianoVince

