נֵר ה׳ נִשְׁמַת אָדָם ner Hashem nishmat adam · a lâmpada de Hashem é a alma do homem · Mishlei 20:27

Sobre Juliano Vince de Campos

Currículo afirma. Código prova.

Hoje sou Gerente de Engenharia e Engineering Staff na Luby, acumulando AI Engineering Lead, SRE e Cibersegurança, com dez engenheiros sob minha condução em programa estratégico para banking, fintech e varejo. Assumi as duas frentes de propósito: quem responde pelo prazo é quem assina o desenho. Cheguei, medi a maturidade de engenharia como o maior risco do programa e construí a esteira do zero, com quality gate bloqueante, SAST cobrindo OWASP Top 10, SCA, secret scanning e deploy canary e blue-green com rollback automático. Em três meses a cobertura de teste saiu de 0 para 82%, o lead time caiu de 14 dias para 2 e o change failure rate de 25% para 5%. Sobre essa base opero uma fábrica de software com agentes de IA auditáveis: spec-driven development, guardrails por hook, MCP federando ferramentas, uma branch por agente com handoff via Pull Request e audit trail em JSONL. Sou hands-on nisso: DevOps e DevSecOps na mão, escrevendo pipeline, IaC e o gate que reprova o meu próprio Pull Request, em AWS, Azure e GCP. O threat modeling de LLM cobre prompt injection, data leakage e exfiltração com o mesmo rigor que eu aplico numa API de pagamento.

Minha carreira foi feita atravessando camadas, e cada uma deixou algo que a anterior não dava. Comecei em suporte N1, N2 e N3 em telecom, redes e hardware, atendendo chamado com SLA correndo e gente do outro lado esperando. Depois virei Gerente de TI numa rede de varejo farmacêutico, com infraestrutura on-premise 24x7, link entre lojas, matriz e centro de distribuição, e disponibilidade contratada com fornecedor, que é quando você descobre que uptime tem preço e cláusula. Fui para desenvolvimento backend e mobile porque precisava saber escrever o que até ali eu só sustentava. Em 2015 entrei em cibersegurança em tempo integral por uma Autoridade Certificadora, onde criptografia, confiança e conformidade são literalmente o produto que a empresa vende. Hardware, código e governança, nessa ordem. É de onde vem a leitura de ponta a ponta que eu uso hoje.

O que cresceu depois disso foi o tamanho do problema. No Itaú era privilégio excessivo em banco regulado, que caiu 42%, com a remoção de acesso saindo de cinco dias para menos de 48 horas. No Mercado Pago, a biblioteca core mobile usada em quatro países derrubava a conversão do checkout, e as falhas críticas caíram 55%. Na PagoNxt eu peguei uma maquininha com 65% de sucesso transacional, ou seja, um a cada três lojistas sem receber, e levei para 92% em oito meses. No PicPay, um checkout em que a segurança tinha entrado depois do desenho e precisou voltar para dentro dele. Na Compass UOL eram quinze engenheiros e uma conta de cloud fora de controle, com corte de 20% a 35% sem perder disponibilidade. Na Creditas, IAM e AppSec sob regulação com SailPoint no núcleo do IGA, e 45% menos acesso acima do necessário.

Boa parte dessas passagens é consultoria e fábrica de software, onde o ciclo pertence ao programa e não ao contrato de trabalho. No resto existe um padrão que eu assumo: sou chamado quando o número está ruim e alguém precisa responder por ele, e trabalho de virada tem começo e fim. O que eu meço não é quanto tempo fiquei, é se o time seguiu sem mim e se o número continuou de pé depois. Por isso o que eu construo sai com gate, evidência e documentação, para não virar dependência de quem escreveu.

Lidero pessoas e arquitetura com o mesmo cuidado. Times de 10 a 15 engenheiros entre desenvolvimento, segurança, QA e dados, com ritual de time, 1:1, PDI, trilha de carreira, OKR desdobrado e DORA reportado a C-Level. Transito da conversa com o engenheiro para a conversa com auditoria e diretoria sem precisar de intérprete em nenhuma das duas pontas, porque já trabalhei nas duas.

Juliano Vince de Campos escrevendo à mão num caderno, com uma ampulheta sobre a mesa e colegas trabalhando ao fundo
לֹא הַמִּדְרָשׁ הוּא הָעִיקָר אֶלָּא הַמַּעֲשֶׂה lo hamidrash hu ha'ikar ela hama'aseh · não o estudo é o principal, mas a ação · Pirkei Avot 1:17

Idiomas

  • Portuguêsnativo
  • Espanholfluente, uso profissional pleno
  • Inglêsprofissional de trabalho

Onde eu passei

  • Luby
  • Creditas
  • Compass UOL
  • PicPay
  • PagoNxt
  • Santander
  • Mercado Pago
  • Mercado Livre
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital
  • 3Way Networks
  • Máxima Sistemas
  • Siac
  • Cerrado Tecnologia
  • Central IT
  • Pharmasu
  • Brasil Telecom
Ver a experiência em detalhe

Como eu trabalho

Seis coisas aparecem em tudo que eu construo, e são o que eu levo para um time.

Baseline determinístico antes de qualquer IA

Primeiro a solução explicável, depois a medição de quanto o modelo agrega sobre ela. Num incidente às 3h da manhã eu preciso de uma conclusão que dê para contestar linha por linha, e é justamente aí que um score sem rastro não ajuda ninguém a decidir.

Ground truth que permite medir

Precisão e recall que não dão para calcular são opinião com aparência de número. Por isso os meus geradores de dado sintético plantam o problema de propósito: eu sei onde ele está antes de rodar a detecção, então dá para dizer o que passou e o que escapou.

O número do README é defendido por CI

Benchmark, cobertura e qualidade de saída de LLM entram como gate de regressão: se o número piora, o Pull Request reprova. Sem isso o README vira a foto de um dia bom que ninguém revalidou desde então.

Segurança é propriedade da arquitetura

Superfície de ataque se decide no desenho. Threat modeling antes da primeira linha, identidade e menor privilégio dentro do modelo de domínio, segredo fora do código, e SAST, SCA e DAST configurados para bloquear merge. Quando uma vulnerabilidade chega em produção, quase sempre a decisão que a permitiu foi tomada meses antes, num diagrama que ninguém questionou.

Regulação entra no desenho, com prazo próprio

Em fintech e banking a operação é 24x7 e a auditoria não marca hora. ISO 27001, PCI-DSS, LGPD e BACEN entram como gate de CI, com a trilha de evidência gerada pelo próprio pipeline no momento em que a coisa acontece, e não reconstruída depois. O que sustenta plantão é SLO com erro orçado, rollback já ensaiado e postmortem que procura causa, não culpado.

Time que não depende de mim é o entregável

OKR desdobrado até a tarefa, DORA reportado a C-Level e PDI com trilha que a pessoa consegue enxergar sem precisar me perguntar. Uso KPI de time para achar gargalo no fluxo, nunca para ranquear gente. Conduzi de 10 a 15 engenheiros entre desenvolvimento, segurança, QA e dados.

Competência técnica

Cibersegurança

IAM e IGA (SailPoint, ciclo JML, RBAC, ABAC, SoD, PAM) · SSO com SAML, OAuth 2.0 e OIDC · AppSec e SSDLC com SAST, DAST e SCA como gate de merge · Zero Trust · threat modeling · TLS 1.3, mTLS, certificate pinning · Active Directory, Microsoft Entra ID, Azure PIM · ISO 27001, PCI-DSS, LGPD, NIST CSF, BACEN

IA aplicada

Agentes com orquestração autônoma e auditável · RAG · MCP · LLMOps e MLOps · prompt engineering seguro e segurança de LLM · AWS Bedrock, OpenAI, Anthropic, LangChain, n8n · Python

Plataforma e confiabilidade

SLI, SLO, incident response e postmortem · Datadog (APM, logs, métricas), CloudWatch, New Relic · AWS e Azure · Kubernetes, Docker · Terraform · GitHub Actions, Jenkins e SonarQube como quality gate · deploy canary e blue-green com rollback automático

Arquitetura

Clean Architecture, Hexagonal, DDD, SOLID · microsserviços e event-driven · Java e Java EE, Kotlin, Spring, Python, C# e ASP.NET · mobile nativo Android e iOS, Jetpack Compose, SwiftUI, KMP

Engenharia de gestão

Times de 10 a 15 pessoas · OKR e métricas DORA reportadas a C-Level · 1:1, PDI, trilha de carreira, recrutamento, capacity planning e code review

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital