28 scripts próprios de segurança ofensiva rodados contra nossa própria API e frontend - ataques de JWT e sessão, isolamento multi-tenant, race condition, SSRF, mass assignment, autenticação de WebSocket. Quatro vulnerabilidades encontradas e corrigidas assim, cada uma com severidade, causa raiz e correção documentadas. Todo push também passa por análise estática, auditoria de dependência e scan de segredo no CI.