Pesquisador No Vuln

Diego Melo
Pesquisador de segurança e fundador da No Vuln
Pesquisador de segurança ofensiva com track record em programas internacionais de bug bounty (U.S. Department of Defense, eToro, Bitso, Hostinger). Fundador da No Vuln. Foco em vulnerabilidades de identidade (OAuth, SAML, JWT) e lógica de negócio.
Foco de pesquisa
- Identidade e auth — OAuth 2.0 / OIDC, SAML XSW, JWT (algorithm confusion, JKU SSRF), MFA bypass, ATO chains
- API security — BOLA, BFLA, BOPLA, mass assignment, GraphQL introspection abuse, alias overload
- Lógica de negócio — race conditions H2, state machine abuse, business logic bypass, premissas erradas em fluxos de pagamento
- SSRF chains — exploração via webhook, DNS rebinding, gopher para Redis/Memcached, metadata cloud (AWS/GCP/Azure)
- HTTP smuggling — CL.TE, TE.CL, HTTP/2 single-packet, browser-based
Artigos publicados
10 de jun. de 2026 · Guia
Pentest Grey Box em 2026: por que é a escolha default e quando contratar (guia para SaaS e fintech)
09 de jun. de 2026 · Vulnerabilidade
A cadeia de 7 'cliques' que tomou conta admin de um SaaS sem login (war story 2026)
07 de jun. de 2026 · Guia
Pentest Black Box em 2026: o que é, quando contratar e quando NÃO (guia para SaaS e fintech)
24 de mai. de 2026 · Guia
Black Box vs Grey Box vs White Box: qual pentest contratar em 2026?
23 de mai. de 2026 · Vulnerabilidade
Race condition em PIX: o bug que paga 2x devolução
22 de mai. de 2026 · Vulnerabilidade
JWT alg:none ainda existe em produção em 2026. Aqui está como
21 de mai. de 2026 · Vulnerabilidade
BOLA em fintech: 1 endpoint, R$ 200k de exposição (war story 2026)
07 de mai. de 2026 · Mercado
Quais empresas posso escolher pra fazer pentest no Brasil em 2026?
07 de mai. de 2026 · Compliance
Adequação jurídica de LGPD não é suficiente: o que SaaS, app e plataforma precisam
07 de mai. de 2026 · Guia
Seu SaaS está seguro? Tem certeza? 9 verdades inconvenientes em 2026
07 de mai. de 2026 · Mercado
10 empresas de pentest no Brasil em 2026: comparativo honesto
06 de mai. de 2026 · Mercado
Pentest interno vs terceirizado em fintech: qual escolher em 2026
05 de mai. de 2026 · Mercado
Quanto custa pentest por porte de SaaS B2B em 2026 (MRR R$ 10k a R$ 1M)
01 de mai. de 2026 · Guia
Como adequar seu site, app ou SaaS à LGPD em 2026 sem virar manchete
01 de mai. de 2026 · Guia
Vazamento de dados em SaaS e fintech: LGPD e como evitar multa em 2026
01 de mai. de 2026 · Guia
Antes de lançar seu SaaS ou app: 12 itens de segurança em 2026
30 de abr. de 2026 · Guia
Site, app ou SaaS invadido: o que fazer nas primeiras 24 horas em 2026
29 de abr. de 2026 · Guia
Programador, consultor ou empresa: quem protege seu SaaS em 2026?
28 de abr. de 2026 · Guia
Plataforma segura? 9 sinais de alerta para SaaS e fintechs em 2026
26 de abr. de 2026 · Vulnerabilidade
BOLA, BOPLA e BFLA: as 3 falhas que dominam APIs em 2026
22 de abr. de 2026 · Vulnerabilidade
OAuth Account Takeover em SaaS B2B: 5 padrões que dominam em 2026
20 de abr. de 2026 · Compliance
LGPD Art. 46 para SaaS e fintech: 7 medidas que a ANPD cobra em 2026
18 de abr. de 2026 · Mercado
Pentest ou Auditoria: qual contratar para SaaS e fintech em 2026
15 de abr. de 2026 · Mercado
Quanto custa pentest no Brasil em 2026: SaaS, fintech e e-commerce
Trabalhe com a No Vuln
Pesquisa adversarial real, sob contrato.
Pentest profundo com a mesma metodologia descrita nos artigos. Solicite uma proposta — NDA bilateral em 24h.
Falar com pesquisador