Carta assinada por Kelvin Taylor, Senior Agency Information Security Officer (SAISO), NASA Office of Chief Information Officer (OCIO). Mary W. Jackson NASA Headquarters, Washington, DC 20546-0001.

A maioria das certificações de cibersegurança é um papel. Um exame, uma taxa, um certificado impresso. Este não. Em 28 de abril de 2026, recebi correspondência formal da National Aeronautics and Space Administration — assinada pelo Kelvin Taylor, Senior Agency Information Security Officer (SAISO) da NASA OCIO — reconhecendo minha atuação como pesquisador independente de segurança.
Your reporting has facilitated NASA's awareness of otherwise unknown vulnerabilities and helped us protect the integrity and availability of NASA information.
— Kelvin Taylor — Senior Agency Information Security Officer, NASA OCIO
O Que Aconteceu
Atuando sob o handle l1ghtn1ng, identifiquei uma vulnerabilidade em sistemas da NASA e segui o protocolo correto: reporte responsável através do Vulnerability Disclosure Policy (VDP) da agência. Sem exploração. Sem divulgação pública prematura. O manual do que um pesquisador de segurança sério faz.
O resultado: a NASA reconheceu formalmente a descoberta, corrigiu a vulnerabilidade, e enviou uma carta oficial de agradecimento. Não é um badge digital. Não é um "hall of fame" de site. É papel timbrado do governo americano com assinatura manuscrita.
Por Que Isso Importa
Cibersegurança real não é sobre ter o certificado certo na parede. É sobre encontrar o que outros não encontraram, em sistemas que outros assumiram estar seguros. A NASA opera infraestrutura crítica — satélites, sistemas de comunicação, dados de missão — com padrões de segurança que pouquíssimas organizações no mundo precisam atingir.
- Identificação de vulnerabilidade em infraestrutura governamental de nível federal americano
- Reporte responsável seguindo o VDP — o padrão mais rigoroso de divulgação coordenada
- Reconhecimento formal pelo SAISO, o mais alto cargo de segurança da informação da NASA
- Zero exploração, zero exposição de dados — ética de pesquisador, não de atacante
O Que Isso Diz Sobre Quem Constrói a IronBit
A IronBit — vertical de cibersegurança da CSX Tech — não é gerida por quem leu sobre segurança em cursos online. É gerida por quem encontrou vulnerabilidades em sistemas que a NASA presumia estar seguros. Existe diferença. Existe diferença enorme.
Minha trajetória em segurança passou por sistemas de comércio internacional, plataformas financeiras de alta criticidade, e infraestruturas governamentais americanas. Cada contexto com seus próprios vetores de ataque, suas próprias superfícies de exposição. O denominador comum: encontrar antes que o adversário encontre.
Segurança real — o que separa pesquisa de compliance
O que é o NASA Vulnerability Disclosure Policy (VDP)?
Clique para ver a respostaUm programa formal da NASA para receber reportes de vulnerabilidades de pesquisadores independentes. Segue os padrões mais rigorosos de divulgação coordenada — o pesquisador reporta em privado, a NASA corrige, e ambos protegem o ecossistema.
Qual a diferença entre bug bounty e VDP?
Clique para ver a respostaBug bounty paga por vulnerabilidades. VDP é sobre dever ético — reportar mesmo sem recompensa financeira, porque a integridade da infraestrutura importa mais do que o cheque. A NASA opera um VDP, não um bounty.
Por que sistemas governamentais são os mais difíceis de comprometer?
Clique para ver a respostaPorque operam com múltiplas camadas de defesa, monitoramento contínuo e equipes dedicadas exclusivamente à segurança. Encontrar uma vulnerabilidade ali requer nível técnico que a maioria dos profissionais nunca atinge.
O que significa "l1ghtn1ng" como handle de pesquisador?
Clique para ver a respostaÉ o identificador sob o qual Victor Fornitani atua como pesquisador independente de segurança — separado de suas funções executivas, mas diretamente informando a profundidade técnica que traz para a IronBit e para cada ecossistema que arquiteta.
Mary W. Jackson NASA Headquarters, Washington, DC. Kelvin Taylor, SAISO. 28 de abril de 2026. Isso não está em nenhum currículo padrão — porque a maioria nunca teve razão para ter.
We are all in this together as a security community and your participation and expertise is commended.
— NASA · Vulnerability Disclosure Policy — Carta oficial, 28/04/2026
