Engenheiro DevOps e Segurança na Edge

Samuel Monteiro

Curitiba, BR · UTC−3

Defendo sistemas na borda da rede. Meu firewall de bots roda em Cloudflare Workers e bloqueia tráfego malicioso antes de chegar à origem, sem latência extra e com custo zero.

escolha um lado

O azul constrói o produto. O vermelho protege a infraestrutura. A escolha muda a página inteira.

resultados abaixo

Resumo profissional

Engenheiro de software com mais de 4 anos de experiência em automação de infraestrutura, administração de sistemas Linux e segurança de redes.

No dia a dia, provisiono servidores com Docker e Docker Compose, configuro redes mesh seguras com Tailscale e WireGuard e desenvolvo APIs em Python com FastAPI e em Node.js.

Trabalho com foco em SRE, hardening e na eliminação de tarefas manuais repetitivas usando código e telemetria.

01

Infraestrutura como código

Configuração real da minha stack: proxy reverso com TLS automático, containers com hardening, firewall de bots na edge e CI/CD com auditoria de supply chain.

Caddyfilecaddyfile
api.monteirotf.com {
  encode zstd gzip
  tls samuel@monteirotf.com        # ACME: TLS automático, sem cron de renovação

  # hardening: headers de segurança em toda resposta
  header {
    Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
    Content-Security-Policy   "default-src 'none'; frame-ancestors 'none'"
    X-Frame-Options           "DENY"
    X-Content-Type-Options    "nosniff"
    Referrer-Policy           "strict-origin-when-cross-origin"
    Permissions-Policy        "geolocation=(), camera=(), microphone=()"
    -Server
  }

  # proxy reverso para o container, com health-check ativo
  reverse_proxy api:8080 {
    health_uri      /healthz
    health_interval 10s
    health_timeout  3s
    lb_policy       round_robin
  }
}
02

Competências principais

Stack de plataforma de ponta a ponta: do provisionamento à operação e à confiabilidade.

DevOps & Infraestrutura

  • Docker
  • Docker Compose
  • Linux/Unix SysAdminDebian, Arch Linux, macOS
  • Caddy ServerProxy reverso, SSL automático
  • VPN MeshTailscale, WireGuard
  • Redes e FirewallsIPTables
  • SSH Hardening
  • Git

Desenvolvimento & Automação

  • PythonFastAPI, scripts CLI, web scraping
  • Node.jsAPIs REST, WebSockets, BullMQ
  • RustTokio, Axum, Hyper
  • Automações n8n
  • Shell/Bash Scripting
  • Luaconfiguração do Neovim

Edge & Serverless

  • Cloudflare Workers
  • Durable Objects
  • KV Store
  • D1 Database
  • DNS-over-HTTPS
  • Heurísticas de segurança na edge

Bancos de Dados & Filas

  • PostgreSQL
  • SQL Server
  • Redis Pub/Sub
  • SQLite
  • LUKS Full Disk Encryption
  • Autenticação mTLS
03

Projetos em produção

Infraestrutura, edge e os sistemas que mantêm produtos vivos: cada projeto com o problema, a abordagem técnica e o resultado.

Firewall e Segurança de Edge

Sentinel (Firewall de Bots na Edge)

Problema
Ataques de bots e scrapers consumiam banda e requisições em excesso, inflando o custo da infraestrutura sem uma ferramenta de mitigação viável no free tier.
Abordagem
Desenvolvi o Sentinel, um firewall de bots executado na edge com Cloudflare Workers e Durable Objects. Cada requisição recebe uma pontuação por assinaturas de TLS, versão de HTTP e headers do navegador, e agentes suspeitos são cortados antes de chegar à origem.
Bloqueado na edge
Tráfego malicioso
0ms (waitUntil)
Latência adicionada
$0 (free tier)
Custo de API de segurança
  • Cloudflare Workers
  • Durable Objects
  • JavaScript
  • Vitest
Controle de Tráfego na Origem · Rust

Aegis (Proxy Reverso e Rate Limiter)

Problema
Um backend HTTP exposto fica à mercê de clientes abusivos: rajadas de requisições por IP, conexões lentas que seguram sockets (slowloris) e corpos gigantes. Faltava uma camada de proteção rodando na própria origem, sem depender de serviço externo.
Abordagem
Escrevi o Aegis em Rust, sobre tokio, axum e hyper: proxy reverso transparente com rate limit por IP em token bucket (DashMap particionado, lock por shard no caminho quente), limites por rota, agrupamento de IPv6 por prefixo, timeouts em todas as etapas, proxying de WebSocket, TLS opcional e recarga de configuração por SIGHUP sem derrubar conexões. Health check e métricas Prometheus vivem num plano administrativo separado, que nunca é limitado.
FROM scratch, non-root
Imagem Docker
SIGHUP, sem derrubar conexões
Recarga de config
Cap de buckets + sweeper
Memória
  • Rust
  • Tokio
  • Axum
  • Hyper
  • Prometheus
  • Docker
Postura de Segurança Automatizada

RealScan (Auditor Externo de Segurança)

Problema
Erros de configuração em headers HTTP, registros DNS (SPF/DMARC) e vazamentos de credenciais no lado do cliente eram difíceis de auditar continuamente de fora para dentro.
Abordagem
Criei o RealScan, um scanner serverless em Cloudflare Workers que audita domínios em segundos, checando conformidade e segredos expostos. A arquitetura bloqueia vetores de SSRF negando faixas de IP privadas e reservadas (RFC1918).
Segundos
Varredura completa
Detectados e ocultados
Segredos no cliente
RFC1918 bloqueado
Guarda anti-SSRF
  • Cloudflare Workers
  • JavaScript
  • DNS-over-HTTPS
Administração de Sistemas Linux

dotfiles-bspwm (Configuração como Código)

Problema
Manter ambientes Unix consistentes, reproduzíveis e sem dados sensíveis expostos (chaves de API, credenciais, histórico) ao publicar as configurações em repositório público.
Abordagem
Repositório de dotfiles autocontido na estética Crimson (bspwm, sxhkd, picom, polybar, dunst e rofi), com instalador Shell idempotente (setup.sh) que simula a instalação com dry-run antes de tocar em qualquer arquivo, suporte a GNU Stow, backups automáticos com timestamp e isolamento de falhas. Antes de publicar, um pipeline de sanitização vira paths absolutos em $HOME e exclui credenciais e históricos.
Idempotente, com dry-run
Instalação
Link direto / GNU Stow
Implantação
Sanitização automatizada
Privacidade
  • Linux
  • Shell Script
  • BSPWM
  • sxhkd
  • GNU Stow
  • Polybar
04

Sala de Controle

A topologia da minha infraestrutura de segurança na edge, da borda até a origem. Arraste para girar; clique num nó para inspecionar o que ele faz, como é protegido e suas métricas.

Sistema saudável· monteirotf.com
Sentinel· Cloudflare Worker · edge

Firewall de bots na edge. Pontua cada requisição (User-Agent · Accept-Language · versão de HTTP · TLS · ASN) e decide antes de chegar à origem: bloqueia (≥80), desafia (≥60) ou libera. Durable Objects: RateLimiter por IP + Stats. Log via ctx.waitUntil, fora do caminho crítico.

bloqueio por pontuação0ms de latência$0 free tierDurable Objects
05

Trajetória e Certificações

Das operações de infraestrutura à engenharia de plataforma e confiabilidade.

Certificações

  • CS50: Introdução à Ciência da Computação

    Harvard University

  • Tecnólogo em Análise e Desenvolvimento de Sistemas

    PUCPR | Em andamento

  • Bacharelado em Direito

    UNISEPE (2017 a 2021)

06

Contato

Disponível para conversar sobre produto, infraestrutura e confiabilidade. Resposta direta pelos canais abaixo.