Voltar para Insights
Cibersegurança · NASA·28 ABR 2026·6 min de leitura·NASA · Vulnerability Disclosure Policy

A NASA Me Enviou uma Carta. Isso É o Que Segurança Real Parece.

Em 28 de abril de 2026, recebi reconhecimento formal da NASA — assinado por Kelvin Taylor, Senior Agency Information Security Officer — por identificar e reportar responsavelmente uma vulnerabilidade em sistemas da agência espacial americana.

A NASA Me Enviou uma Carta. Isso É o Que Segurança Real Parece.
Reconhecimento oficial · NASA VDP · 28/04/2026

Carta assinada por Kelvin Taylor, Senior Agency Information Security Officer (SAISO), NASA Office of Chief Information Officer (OCIO). Mary W. Jackson NASA Headquarters, Washington, DC 20546-0001.

Carta oficial da NASA — reconhecimento de Victor Fornitani (l1ghtn1ng) por descoberta e reporte responsável de vulnerabilidade. Assinada por Kelvin Taylor, SAISO, NASA OCIO. 28 de abril de 2026.
Carta original. Mary W. Jackson NASA Headquarters, Washington, DC — 28/04/2026.

A maioria das certificações de cibersegurança é um papel. Um exame, uma taxa, um certificado impresso. Este não. Em 28 de abril de 2026, recebi correspondência formal da National Aeronautics and Space Administration — assinada pelo Kelvin Taylor, Senior Agency Information Security Officer (SAISO) da NASA OCIO — reconhecendo minha atuação como pesquisador independente de segurança.

Your reporting has facilitated NASA's awareness of otherwise unknown vulnerabilities and helped us protect the integrity and availability of NASA information.

— Kelvin Taylor — Senior Agency Information Security Officer, NASA OCIO

O Que Aconteceu

Atuando sob o handle l1ghtn1ng, identifiquei uma vulnerabilidade em sistemas da NASA e segui o protocolo correto: reporte responsável através do Vulnerability Disclosure Policy (VDP) da agência. Sem exploração. Sem divulgação pública prematura. O manual do que um pesquisador de segurança sério faz.

O resultado: a NASA reconheceu formalmente a descoberta, corrigiu a vulnerabilidade, e enviou uma carta oficial de agradecimento. Não é um badge digital. Não é um "hall of fame" de site. É papel timbrado do governo americano com assinatura manuscrita.

Por Que Isso Importa

Cibersegurança real não é sobre ter o certificado certo na parede. É sobre encontrar o que outros não encontraram, em sistemas que outros assumiram estar seguros. A NASA opera infraestrutura crítica — satélites, sistemas de comunicação, dados de missão — com padrões de segurança que pouquíssimas organizações no mundo precisam atingir.

  • Identificação de vulnerabilidade em infraestrutura governamental de nível federal americano
  • Reporte responsável seguindo o VDP — o padrão mais rigoroso de divulgação coordenada
  • Reconhecimento formal pelo SAISO, o mais alto cargo de segurança da informação da NASA
  • Zero exploração, zero exposição de dados — ética de pesquisador, não de atacante

O Que Isso Diz Sobre Quem Constrói a IronBit

A IronBit — vertical de cibersegurança da CSX Tech — não é gerida por quem leu sobre segurança em cursos online. É gerida por quem encontrou vulnerabilidades em sistemas que a NASA presumia estar seguros. Existe diferença. Existe diferença enorme.

Minha trajetória em segurança passou por sistemas de comércio internacional, plataformas financeiras de alta criticidade, e infraestruturas governamentais americanas. Cada contexto com seus próprios vetores de ataque, suas próprias superfícies de exposição. O denominador comum: encontrar antes que o adversário encontre.

Segurança real — o que separa pesquisa de compliance

01

O que é o NASA Vulnerability Disclosure Policy (VDP)?

Clique para ver a resposta
01

Um programa formal da NASA para receber reportes de vulnerabilidades de pesquisadores independentes. Segue os padrões mais rigorosos de divulgação coordenada — o pesquisador reporta em privado, a NASA corrige, e ambos protegem o ecossistema.

02

Qual a diferença entre bug bounty e VDP?

Clique para ver a resposta
02

Bug bounty paga por vulnerabilidades. VDP é sobre dever ético — reportar mesmo sem recompensa financeira, porque a integridade da infraestrutura importa mais do que o cheque. A NASA opera um VDP, não um bounty.

03

Por que sistemas governamentais são os mais difíceis de comprometer?

Clique para ver a resposta
03

Porque operam com múltiplas camadas de defesa, monitoramento contínuo e equipes dedicadas exclusivamente à segurança. Encontrar uma vulnerabilidade ali requer nível técnico que a maioria dos profissionais nunca atinge.

04

O que significa "l1ghtn1ng" como handle de pesquisador?

Clique para ver a resposta
04

É o identificador sob o qual Victor Fornitani atua como pesquisador independente de segurança — separado de suas funções executivas, mas diretamente informando a profundidade técnica que traz para a IronBit e para cada ecossistema que arquiteta.

A carta que não se ganha com certificado

Mary W. Jackson NASA Headquarters, Washington, DC. Kelvin Taylor, SAISO. 28 de abril de 2026. Isso não está em nenhum currículo padrão — porque a maioria nunca teve razão para ter.

We are all in this together as a security community and your participation and expertise is commended.

— NASA · Vulnerability Disclosure Policy — Carta oficial, 28/04/2026
Victor Fornitani

Victor Fornitani

CPTO · CSX Tech