Sou Fortino

Engenharia de segurança e identidade para instituições financeiras

Engenheiro de software focado em segurança, com mais de uma década construindo sistemas de identidade e acesso para instituições financeiras. Liderei a autorização do PIX no Itaú Unibanco e a unificação da autenticação do grupo Stone, para 12 milhões de usuários. Atualmente mestrando em Cyber Security pela University of London.

São mais de doze anos em desenvolvimento de software, e os últimos cinco especializado em identidade e acesso — IAM e CIAM — dentro de instituições financeiras brasileiras. É uma área que aprendi a levar a sério de um jeito específico: nesses sistemas, uma falha de autenticação não é só um bug, é um incidente com consequência regulatória imediata.

Passei pelo Itaú Unibanco, onde liderei o time de autorização da plataforma de identidade por trás do produto de Banking-as-a-Service — responsável pelo fluxo de autorização do PIX em produção, na casa das dezenas de milhões de requisições por dia. Depois, na Stone, liderei a consolidação dos sistemas de autenticação do grupo: várias soluções próprias, uma por empresa, unificadas em uma única plataforma para 12 milhões de usuários, sem incidente durante a migração.

No caminho, trabalhei com OAuth 2.0, OpenID Connect, CIBA, SAML, SCIM, FIDO2 e modelagem de identidade em ambientes multi-tenant — sempre sob a ótica da LGPD, da regulação do Banco Central e de controles de auditoria. Também gosto da parte do trabalho que é resolver o problema que ninguém documentou: achar a dependência crítica sem fallback, ou a métrica que todo mundo lia errado porque a baseline estava contaminada.

Atualmente sou mestrando em Cyber Security pela University of London. Escrevo aqui sobre os temas de identidade e segurança que mais me interessam — normalmente coisas que aprendi resolvendo um problema real, não teoria.

Tenho dupla cidadania (portuguesa/UE) e falo português, inglês e espanhol.

Project Leader

Mercado Livre

jul/2025 – ago/2026
  • Liderei o time de front-end (7 pessoas) da plataforma de aquisição de cartão de crédito do Mercado Pago, com múltiplos pontos de entrada em web e mobile, operação no Brasil, Argentina e México e coordenação com times na Colômbia e no Uruguai.
  • Mapeei os fluxos de aquisição da unidade de negócio de ponta a ponta, identificando uma dependência crítica não documentada, sem fallback nem plano de contingência. Conduzi o plano de remediação e produzi a documentação de arquitetura adotada como referência por outros líderes da unidade.
  • Responsável pela gestão de vulnerabilidades de dependências da plataforma, com remediação priorizada por severidade via pipeline corporativo de SCA e um serviço de alertas em Slack construído para esse fim.
  • Desenhei as integrações MCP entre os produtos de aquisição e o assistente conversacional da empresa, expondo status de proposta, status de KYC e consulta de endereço cadastrado.

Technical Lead, Identity Platform

Stone

dez/2023 – jul/2025
  • Liderança técnica da consolidação da autenticação do grupo Stone (12M de usuários), substituindo várias soluções próprias — uma por empresa do grupo — por uma única plataforma em Ping Identity. Dois times sob liderança direta: autenticação (8) e autorização (4).
  • Fortaleci a postura de segurança do fluxo de autenticação: introduzi PKCE, tokens opacos e revogação de token, nada disso existia na solução anterior. Implementei fluxo CIBA para autorização iniciada pelo servidor com aprovação em dispositivo confiável via par de chaves.
  • Desenhei um modelo unificado de identidade separando a identidade da pessoa do vínculo de acesso, resolvendo colisões de CPF entre as bases das empresas adquiridas e entre papéis distintos exercidos pela mesma pessoa.
  • Executei a migração em três etapas para 12M de usuários — nova base em shadow mode, provisionamento lazy no primeiro login e backfill em massa — concluída em três meses, com rollback e circuit switch disponíveis e nunca acionados.
  • Instrumentei a plataforma a partir do zero: usuários ativos mensais por empresa do grupo, volume de requisições e taxa real de falha. Identifiquei que a taxa de falha reportada era um artefato do fluxo de MFA, invalidando a baseline usada no monitoramento.

Technical Lead

Zup Innovation (Grupo Itaú Unibanco)

fev/2022 – dez/2023
  • Liderei diretamente o time de autorização da plataforma CIAM por trás do produto de Banking-as-a-Service do Itaú Unibanco, responsável pelo fluxo de autorização do PIX em produção, a 29M de requisições por dia.
  • Desenhei e construí a plataforma CIAM própria em AWS Lambda, dentro de uma parceria técnica entre Itaú Unibanco e AWS sobre autenticação e autorização serverless. Depois consolidei o componente de autenticação em Ping Identity, mantendo a autorização na plataforma própria.
  • Arquitetura multi-tenant com isolamento por conta e RBAC combinando papéis globais herdados por todos os tenants e papéis específicos por tenant. Em produção para Itaú, PIX Itaú e dois parceiros externos, em conformidade com a LGPD.
  • Adaptei a arquitetura serverless aos requisitos de latência do caminho crítico: migração de runtime para Node para reduzir cold starts, limites de concorrência elevados via parceria com a AWS e gestão de segredos com AWS Secrets Manager.
  • Integrei SSO federado (SAML 2.0) e provisionamento automatizado (SCIM) com Active Directory, e defendi a arquitetura de identidade perante a diretoria executiva do banco.
  • Liderança técnica de 26 pessoas em dois times multidisciplinares (backend, frontend, QA, SRE).

Engenheiro de Software Especialista Sênior

Zup Innovation (Grupo Itaú Unibanco)

mar/2021 – fev/2022
  • Planejei e implementei a arquitetura multi-tenant do StackSpot (joint venture Zup–Itaú), provendo um ambiente híbrido e segmentado com segregação de tráfego e dados por tenant.
  • Seu componente de autenticação e autorização veio a se tornar a plataforma CIAM do Banking-as-a-Service.

Engenheiro de Software Sênior

AME Digital (Grupo Americanas)

nov/2019 – mar/2021
  • Contribuí para a definição da arquitetura e a implementação do protocolo de autenticação OAuth 2.0.
  • Mantive e evoluí a plataforma de integração de parceiros usando Java e WebFlux.

Engenheiro de Software

Banco Brasil Plural

set/2018 – nov/2019
  • Desenho e implementação da arquitetura orientada a serviços do grupo (Banco Brasil Plural e Genial Investimentos), principalmente em C#.

Consultor de Risco de TI

EY (Ernst & Young)

set/2015 – mar/2018
  • Projetos de risco de TI em serviços financeiros, agronegócio, órgãos públicos e saúde, apresentando achados e recomendações diretamente aos clientes.
  • Atuação como desenvolvedor full-stack em C#, Java e JavaScript.
  • Identifiquei a ausência de controle de versão nos projetos de software da firma e implementei um sistema de versionamento do zero, do diagnóstico inicial até estabelecê-lo como padrão da empresa.

Co-fundador / Desenvolvedor

Desenvolve.co

dez/2013 – ago/2015
  • Fundei e toquei uma empresa de desenvolvimento de software, responsável pela captação de clientes, negociação com stakeholders e pelo ciclo completo de entrega, do kick-off ao handover. Clientes iam de pequenos negócios locais a FIFA e Santander.

Assessor de Gestão

RioJunior

ago/2013 – dez/2013
  • Federação das Empresas Juniores do Estado do Rio de Janeiro. Atuação em controle tático-operacional, monitoramento e análise estratégica, e na facilitação da gestão do conhecimento.

Consultor de Qualidade

Gama Júnior

jan/2013 – dez/2013
  • Empresa júnior multidisciplinar. Responsável por controlar e garantir a qualidade dos serviços entregues, aplicando e disseminando o uso de ferramentas da qualidade.

MSc Cyber Security

University of London / Royal Holloway

em andamento

    Product Leadership

    PM3