Ficha · confiança high
Tipo: pessoa
Empresa: XBOW
Papel: fundador e CEO
Github status: nao_encontrado
Origem nome: wiki/empresas/xbow.md
X handle: oegerikus
X prova: CEO and founder of XBOW. Previously: Founder of GitHub Next, founder of GitHub Copilot, CEO and founder of Semmle (GitHub Advanced Security), prof at Oxford. (https://x.com/oegerikus)
X status: confirmado
Síntese
Oege de Moor é fundador e CEO da XBOW. (https://x.com/oegerikus)
A XBOW oferece pentest autônomo para aplicações e APIs, com agentes que procuram e validam vulnerabilidades dentro do escopo configurado pelo cliente. (https://xbow.com/platform)
Na timeline coletada, de Moor defende que capacidade ofensiva deve ser provada em alvos difíceis e comparada pelo custo de produzir um exploit. (https://x.com/oegerikus/status/2080387486421860478) (https://x.com/oegerikus/status/2054318160975659097)
Ele também sustenta que ferramentas ofensivas de IA deslocarão parte do trabalho antes executado por operadores humanos e que defensores lentos na adoção ficarão em desvantagem. (https://x.com/oegerikus/status/1996230063163899973) (https://x.com/oegerikus/status/1970896978285560181)
Trajetória
O perfil do X registra que de Moor foi professor em Oxford. (https://x.com/oegerikus)
A ficha da XBOW também atribui a ele uma trajetória em pesquisa de developer tools e análise de código antes da empresa atual. (https://xbow.com/blog/introducing-xbow)
De Moor fundou e dirigiu a Semmle, descrita no perfil como ligada ao GitHub Advanced Security. (https://x.com/oegerikus)
Data, valor e estrutura da saída da Semmle: não encontrado.
Depois, ele fundou o GitHub Next e o GitHub Copilot, segundo a própria bio no X. (https://x.com/oegerikus)
Datas de entrada e saída, cargos formais e escopo individual no GitHub Next e no GitHub Copilot: não encontrado.
Na XBOW, seu papel público é fundador e CEO. (https://x.com/oegerikus)
O que ele publica
O corpus contém 164 posts entre 11/09/2024 e 08/09/2026. (https://x.com/oegerikus/status/1833875338222325775) (https://x.com/oegerikus/status/2097398820086686034)
Dos 164 itens, 50 são replies, equivalentes a 30,5% da coleta, e 114 são posts fora de replies, equivalentes a 69,5%. (https://x.com/oegerikus)
Nesse recorte, a conta é mais publicadora que respondedora: há 2,28 posts fora de replies para cada reply. (https://x.com/oegerikus)
Oito dos 114 posts fora de replies são reposts explícitos marcados com RT; os outros 106 não carregam esse marcador. (https://x.com/oegerikus/status/2097398820086686034) (https://x.com/oegerikus/status/2095220139201298817)
O ritmo médio da coleta é de aproximadamente 6,8 itens por mês ao longo de dois anos. (https://x.com/oegerikus)
As replies se concentram em conversas técnicas, respostas sobre resultados da XBOW, agradecimentos à equipe e investidores e discussões sobre acesso, custo e impacto da IA ofensiva. (https://x.com/oegerikus/status/1857089969082298779) (https://x.com/oegerikus/status/1937564129440457034) (https://x.com/oegerikus/status/2034386831387537557)
Treze das 50 replies foram publicadas em 24/06/2025, no dia do anúncio de disponibilidade geral da XBOW e de sua posição no ranking dos Estados Unidos da HackerOne. (https://x.com/oegerikus/status/1937512958780637524) (https://x.com/oegerikus/status/1937530030332211230) (https://x.com/oegerikus/status/1937605482048610616)
Fora das replies, aparecem demonstrações de exploits e benchmarks, divulgação de produto, contratação, equipe, investidores, conferências e webinars. (https://x.com/oegerikus/status/1833875843921137927) (https://x.com/oegerikus/status/1988702293248950431) (https://x.com/oegerikus/status/2034242385845031225) (https://x.com/oegerikus/status/2084801365847769538)
A conta também amplifica resultados e integrantes da XBOW; os oito reposts explícitos da coleta foram publicados entre 02/09/2026 e 08/09/2026. (https://x.com/oegerikus/status/2095220139201298817) (https://x.com/oegerikus/status/2097398820086686034)
Threads identificáveis pelo corpus coletado: não encontrado.
Com quem ele conversa
A contagem abaixo usa como interlocutor o primeiro handle citado em cada uma das 50 replies. (https://x.com/oegerikus)
-
@moyix: 10 replies sobre resultados técnicos, uso de código-fonte, raciocínio por LLMs, autonomia do sistema e desempenho na HackerOne. (https://x.com/oegerikus/status/1857086512107544945) (https://x.com/oegerikus/status/1857089969082298779) (https://x.com/oegerikus/status/1937516089006547121) -
@nicowaisman: quatro replies sobre produção de CVEs, composição da equipe e liderança do trabalho que levou a XBOW a caçar vulnerabilidades na HackerOne. (https://x.com/oegerikus/status/1859274803171000749) (https://x.com/oegerikus/status/1951061698598805537) (https://x.com/oegerikus/status/2034249558721511878) -
@fede_k: duas replies sobre o início do trabalho da equipe nativa e a raridade histórica da severidade de uma vulnerabilidade encontrada. (https://x.com/oegerikus/status/2054241830464893135) (https://x.com/oegerikus/status/2092551443685294353) -
@laurenmhreeder: duas replies que atribuem a ela apoio inicial e ajuda à velocidade de crescimento da XBOW. (https://x.com/oegerikus/status/1951050551246078242) (https://x.com/oegerikus/status/2034386831387537557) -
@payloadartist: duas replies sobre coordenação com donos de programas e a economia da caça autônoma de bugs. (https://x.com/oegerikus/status/1937557922617393417) (https://x.com/oegerikus/status/1937564129440457034) -
@Xbow: duas replies sobre reputação crítica na HackerOne e resposta de um mantenedor a uma vulnerabilidade. (https://x.com/oegerikus/status/1857089122910851186) (https://x.com/oegerikus/status/1951041701314978159)
Teses datadas
Capacidade ofensiva precisa ser demonstrada nos alvos mais difíceis
De Moor resume seu critério de avaliação como prova prática em alvos difíceis. (https://x.com/oegerikus/status/2080387486421860478)
Prove it. On the hardest targets.
Data: 2026-07-23 | Post: https://x.com/oegerikus/status/2080387486421860478
Segurança ofensiva é uma decisão econômica
De Moor compara modelos pela probabilidade de produzir um exploit dentro de um custo fixo. (https://x.com/oegerikus/status/2054318160975659097)
Security is an economic decision.
For a fixed cost, within @XBOW, which model has the best odds of crafting an exploit?
GPT-5.5 > Mythos > Opus 4.6 on real OSS web vulns.
Curves below. https://t.co/4u3aPxFR2q
Data: 2026-05-12 | Post: https://x.com/oegerikus/status/2054318160975659097
Mais contexto melhora o desempenho do agente ofensivo
Ele atribui ganho particular ao acesso ao código-fonte, mantendo utilidade em testes sem esse contexto. (https://x.com/oegerikus/status/2032761953672683923)
The more context you give @xbow, the better it performs. Source code in particular helps a lot. But even without source, XBOW is no slouch.
Data: 2026-03-14 | Post: https://x.com/oegerikus/status/2032761953672683923
Acesso aberto e responsável a ferramentas poderosas produz melhores resultados
De Moor associa restrição privada de ferramentas de segurança a vazamentos e assimetria, e transfere o argumento para IA. (https://x.com/oegerikus/status/2047377235913621948)
We’ve run this experiment before. It failed. “Keep powerful security tools in a private club” → leaks, asymmetry, worse outcomes. Now we’re repeating it with AI. Open + accountable access wins. Again.
Data: 2026-04-23 | Post: https://x.com/oegerikus/status/2047377235913621948
IA começa a assumir trabalho ofensivo antes reservado a operadores humanos
De Moor descreve uma mudança de capacidade mais rápida que sua expectativa anterior. (https://x.com/oegerikus/status/1996230063163899973)
AI just crossed a line I did not expect this soon.
Anthropic’s latest findings echo what I wrote in “The Chaos Phase”, and it is now clear: AI is starting to take on offensive work that used to require human operators.
Two colleagues I trust and admire, @nicowaisman and @thewunderalbert, are breaking this down live tomorrow. They have been ahead of this moment for a long time.
Join us at 11 PT / 2 ET and bring your questions. 👉 https://t.co/lsEWdMyAI3
Data: 2025-12-03 | Post: https://x.com/oegerikus/status/1996230063163899973
Defensores lentos na adoção de IA perderão vantagem
Ele chama o período de Chaos Phase e prevê vantagem para defensores que adotarem IA com rapidez. (https://x.com/oegerikus/status/1970896978285560181)
AI attacks are scaling. Defenders aren’t.
We’re entering the Chaos Phase, where autonomous exploit tools move faster than manual security ever could.
With AI, defenders will win. But those that are slow to adopt AI will lose. https://t.co/2UIAY4aylQ
Data: 2025-09-24 | Post: https://x.com/oegerikus/status/1970896978285560181
Segurança é propriedade da aplicação
De Moor localiza a segurança no comportamento da aplicação. (https://x.com/oegerikus/status/2080389590758666545)
Repeat after me: safety is a property of the application, not the model.
Data: 2026-07-23 | Post: https://x.com/oegerikus/status/2080389590758666545
Modelos disponíveis ao público podem sustentar pesquisa ofensiva avançada
Em uma reply sobre a cadeia de exploração do Chrome, de Moor destaca que a equipe usou um modelo de prateleira disponível ao público. (https://x.com/oegerikus/status/2095867078200705152)
Also, they did it with an off-the-shelf model available to all. Not some gated special cyber model only accessible to a select few trusted researchers.
Data: 2026-09-04 | Post: https://x.com/oegerikus/status/2095867078200705152
Capacidade máxima pode prevalecer sobre custo na proteção de ativos críticos
De Moor separa o critério de custo do caso em que o comprador protege seus ativos mais críticos. (https://x.com/oegerikus/status/2054320088795275707)
If you are protecting the crown jewels, and you don’t care about costs, Mythos is the model you want! https://t.co/LOa14dC5H8
Data: 2026-05-12 | Post: https://x.com/oegerikus/status/2054320088795275707
A combinação de humanos e IA supera cada parte isolada
Em resposta a uma objeção, de Moor ordena a capacidade de caça a bugs como humanos, IA e humanos com IA, e atribui à IA uma redução da barreira para iniciantes. (https://x.com/oegerikus/status/1938217670358266286)
@shaunau @Krevetk0Valeriy @Xbow Disagree: humans < AI < humans+AI. Every bug hunter already uses automation - AI just elevates that, and also makes it easier to get started for beginners.
Data: 2025-06-26 | Post: https://x.com/oegerikus/status/1938217670358266286
IA aumenta a demanda por expertise profunda em segurança
De Moor prevê que especialistas humanos se concentrarão na lógica de negócio, enquanto a IA assumirá vulnerabilidades rotineiras e também ampliará a capacidade de agentes maliciosos. (https://x.com/oegerikus/status/1937565217963086013)
@MCKSysAr No, the need for deep security expertise will massively increase - because bad actors are also augmenting their work with AI. Humans will be focussed on security of the business logic rather than routine vulnerabilities.
Data: 2025-06-24 | Post: https://x.com/oegerikus/status/1937565217963086013
Hacking oferece critérios de sucesso mais definidos para agentes
De Moor atribui a adequação do hacking a agentes à clareza do critério de sucesso e à diferença entre quebrar e construir sistemas. (https://x.com/oegerikus/status/1937577959478431909)
@_simonsmith The difference is that for hacking, the success criteria are much better defined. And breaking things is easier than building.
Data: 2025-06-24 | Post: https://x.com/oegerikus/status/1937577959478431909
A queda do custo de inferência pode tornar a caça autônoma de bugs lucrativa
Em junho de 2025, de Moor afirmou que o sistema ainda custava mais que os bounties arrecadados e previu lucratividade no ano seguinte. (https://x.com/oegerikus/status/1937564129440457034)
@payloadartist @moyix @Hacker0x01 @Xbow @pwntester Today it costs more than the bounties it collects, but with the falling costs of inference it will certainly be profitable next year.
Data: 2025-06-24 | Post: https://x.com/oegerikus/status/1937564129440457034
Alegações de capacidade precisam de prova objetiva
De Moor apresenta benchmarks publicados pela XBOW como a prova objetiva usada para avaliar o próprio sistema. (https://x.com/oegerikus/status/1833875843921137927)
At XBOW, we believe all claims must be presented with objective proof. So here are the web security benchmarks we used to evaluate our own system. Let us know what you think!
Data: 2024-09-11 | Post: https://x.com/oegerikus/status/1833875843921137927
Mudanças de posição
Não encontrado.
Presença técnica
Perfil confirmado no GitHub: não encontrado.
Handle de GitHub: não encontrado.
Repositórios próprios: não encontrado.
Linguagem dominante: não encontrado.
Contribuições públicas: não encontrado.
Atividade técnica recente no GitHub: não encontrado.
Ângulo de audit
Interlocutor possível, baixa prioridade: de Moor dirige um fornecedor de descoberta ofensiva que pode complementar ou disputar parte de um engagement; evidência de que compra audit externo: não encontrado. (https://xbow.com/platform)
O que NÃO se sabe
-
Formação acadêmica e títulos obtidos: não encontrado.
-
Datas e disciplinas de sua atuação como professor em Oxford: não encontrado.
-
Data, valor, comprador e termos da saída da Semmle: não encontrado.
-
Cronologia e escopo individual no GitHub Next e no GitHub Copilot: não encontrado.
-
Perfil confirmado no GitHub, repositórios e autoria pública de código: não encontrado.
-
LinkedIn confirmado: não encontrado.
-
Participação individual em contratos, pricing e procurement da XBOW: não encontrado.
-
Posição sobre contratação de pentest externo ou auditoria independente: não encontrado.