Ficha · confiança high

Tipo: pessoa

Empresa: XBOW

Papel: fundador e CEO

Github status: nao_encontrado

Origem nome: wiki/empresas/xbow.md

X handle: oegerikus

X prova: CEO and founder of XBOW. Previously: Founder of GitHub Next, founder of GitHub Copilot, CEO and founder of Semmle (GitHub Advanced Security), prof at Oxford. (https://x.com/oegerikus)

X status: confirmado

Síntese

Oege de Moor é fundador e CEO da XBOW. (https://x.com/oegerikus)

A XBOW oferece pentest autônomo para aplicações e APIs, com agentes que procuram e validam vulnerabilidades dentro do escopo configurado pelo cliente. (https://xbow.com/platform)

Na timeline coletada, de Moor defende que capacidade ofensiva deve ser provada em alvos difíceis e comparada pelo custo de produzir um exploit. (https://x.com/oegerikus/status/2080387486421860478) (https://x.com/oegerikus/status/2054318160975659097)

Ele também sustenta que ferramentas ofensivas de IA deslocarão parte do trabalho antes executado por operadores humanos e que defensores lentos na adoção ficarão em desvantagem. (https://x.com/oegerikus/status/1996230063163899973) (https://x.com/oegerikus/status/1970896978285560181)

Trajetória

O perfil do X registra que de Moor foi professor em Oxford. (https://x.com/oegerikus)

A ficha da XBOW também atribui a ele uma trajetória em pesquisa de developer tools e análise de código antes da empresa atual. (https://xbow.com/blog/introducing-xbow)

De Moor fundou e dirigiu a Semmle, descrita no perfil como ligada ao GitHub Advanced Security. (https://x.com/oegerikus)

Data, valor e estrutura da saída da Semmle: não encontrado.

Depois, ele fundou o GitHub Next e o GitHub Copilot, segundo a própria bio no X. (https://x.com/oegerikus)

Datas de entrada e saída, cargos formais e escopo individual no GitHub Next e no GitHub Copilot: não encontrado.

Na XBOW, seu papel público é fundador e CEO. (https://x.com/oegerikus)

O que ele publica

O corpus contém 164 posts entre 11/09/2024 e 08/09/2026. (https://x.com/oegerikus/status/1833875338222325775) (https://x.com/oegerikus/status/2097398820086686034)

Dos 164 itens, 50 são replies, equivalentes a 30,5% da coleta, e 114 são posts fora de replies, equivalentes a 69,5%. (https://x.com/oegerikus)

Nesse recorte, a conta é mais publicadora que respondedora: há 2,28 posts fora de replies para cada reply. (https://x.com/oegerikus)

Oito dos 114 posts fora de replies são reposts explícitos marcados com RT; os outros 106 não carregam esse marcador. (https://x.com/oegerikus/status/2097398820086686034) (https://x.com/oegerikus/status/2095220139201298817)

O ritmo médio da coleta é de aproximadamente 6,8 itens por mês ao longo de dois anos. (https://x.com/oegerikus)

As replies se concentram em conversas técnicas, respostas sobre resultados da XBOW, agradecimentos à equipe e investidores e discussões sobre acesso, custo e impacto da IA ofensiva. (https://x.com/oegerikus/status/1857089969082298779) (https://x.com/oegerikus/status/1937564129440457034) (https://x.com/oegerikus/status/2034386831387537557)

Treze das 50 replies foram publicadas em 24/06/2025, no dia do anúncio de disponibilidade geral da XBOW e de sua posição no ranking dos Estados Unidos da HackerOne. (https://x.com/oegerikus/status/1937512958780637524) (https://x.com/oegerikus/status/1937530030332211230) (https://x.com/oegerikus/status/1937605482048610616)

Fora das replies, aparecem demonstrações de exploits e benchmarks, divulgação de produto, contratação, equipe, investidores, conferências e webinars. (https://x.com/oegerikus/status/1833875843921137927) (https://x.com/oegerikus/status/1988702293248950431) (https://x.com/oegerikus/status/2034242385845031225) (https://x.com/oegerikus/status/2084801365847769538)

A conta também amplifica resultados e integrantes da XBOW; os oito reposts explícitos da coleta foram publicados entre 02/09/2026 e 08/09/2026. (https://x.com/oegerikus/status/2095220139201298817) (https://x.com/oegerikus/status/2097398820086686034)

Threads identificáveis pelo corpus coletado: não encontrado.

Com quem ele conversa

A contagem abaixo usa como interlocutor o primeiro handle citado em cada uma das 50 replies. (https://x.com/oegerikus)

Teses datadas

Capacidade ofensiva precisa ser demonstrada nos alvos mais difíceis

De Moor resume seu critério de avaliação como prova prática em alvos difíceis. (https://x.com/oegerikus/status/2080387486421860478)

Prove it. On the hardest targets.

Data: 2026-07-23 | Post: https://x.com/oegerikus/status/2080387486421860478

Segurança ofensiva é uma decisão econômica

De Moor compara modelos pela probabilidade de produzir um exploit dentro de um custo fixo. (https://x.com/oegerikus/status/2054318160975659097)

Security is an economic decision.

For a fixed cost, within @XBOW, which model has the best odds of crafting an exploit?

GPT-5.5 > Mythos > Opus 4.6 on real OSS web vulns.

Curves below. https://t.co/4u3aPxFR2q

Data: 2026-05-12 | Post: https://x.com/oegerikus/status/2054318160975659097

Mais contexto melhora o desempenho do agente ofensivo

Ele atribui ganho particular ao acesso ao código-fonte, mantendo utilidade em testes sem esse contexto. (https://x.com/oegerikus/status/2032761953672683923)

The more context you give @xbow, the better it performs. Source code in particular helps a lot. But even without source, XBOW is no slouch.

Data: 2026-03-14 | Post: https://x.com/oegerikus/status/2032761953672683923

Acesso aberto e responsável a ferramentas poderosas produz melhores resultados

De Moor associa restrição privada de ferramentas de segurança a vazamentos e assimetria, e transfere o argumento para IA. (https://x.com/oegerikus/status/2047377235913621948)

We’ve run this experiment before. It failed. “Keep powerful security tools in a private club” → leaks, asymmetry, worse outcomes. Now we’re repeating it with AI. Open + accountable access wins. Again.

https://t.co/bXcRZDXG01

Data: 2026-04-23 | Post: https://x.com/oegerikus/status/2047377235913621948

IA começa a assumir trabalho ofensivo antes reservado a operadores humanos

De Moor descreve uma mudança de capacidade mais rápida que sua expectativa anterior. (https://x.com/oegerikus/status/1996230063163899973)

AI just crossed a line I did not expect this soon.

Anthropic’s latest findings echo what I wrote in “The Chaos Phase”, and it is now clear: AI is starting to take on offensive work that used to require human operators.

Two colleagues I trust and admire, @nicowaisman and @thewunderalbert, are breaking this down live tomorrow. They have been ahead of this moment for a long time.

Join us at 11 PT / 2 ET and bring your questions. 👉 https://t.co/lsEWdMyAI3

Data: 2025-12-03 | Post: https://x.com/oegerikus/status/1996230063163899973

Defensores lentos na adoção de IA perderão vantagem

Ele chama o período de Chaos Phase e prevê vantagem para defensores que adotarem IA com rapidez. (https://x.com/oegerikus/status/1970896978285560181)

AI attacks are scaling. Defenders aren’t.

We’re entering the Chaos Phase, where autonomous exploit tools move faster than manual security ever could.

With AI, defenders will win. But those that are slow to adopt AI will lose. https://t.co/2UIAY4aylQ

Data: 2025-09-24 | Post: https://x.com/oegerikus/status/1970896978285560181

Segurança é propriedade da aplicação

De Moor localiza a segurança no comportamento da aplicação. (https://x.com/oegerikus/status/2080389590758666545)

Repeat after me: safety is a property of the application, not the model.

Data: 2026-07-23 | Post: https://x.com/oegerikus/status/2080389590758666545

Modelos disponíveis ao público podem sustentar pesquisa ofensiva avançada

Em uma reply sobre a cadeia de exploração do Chrome, de Moor destaca que a equipe usou um modelo de prateleira disponível ao público. (https://x.com/oegerikus/status/2095867078200705152)

Also, they did it with an off-the-shelf model available to all. Not some gated special cyber model only accessible to a select few trusted researchers.

Data: 2026-09-04 | Post: https://x.com/oegerikus/status/2095867078200705152

Capacidade máxima pode prevalecer sobre custo na proteção de ativos críticos

De Moor separa o critério de custo do caso em que o comprador protege seus ativos mais críticos. (https://x.com/oegerikus/status/2054320088795275707)

If you are protecting the crown jewels, and you don’t care about costs, Mythos is the model you want! https://t.co/LOa14dC5H8

Data: 2026-05-12 | Post: https://x.com/oegerikus/status/2054320088795275707

A combinação de humanos e IA supera cada parte isolada

Em resposta a uma objeção, de Moor ordena a capacidade de caça a bugs como humanos, IA e humanos com IA, e atribui à IA uma redução da barreira para iniciantes. (https://x.com/oegerikus/status/1938217670358266286)

@shaunau @Krevetk0Valeriy @Xbow Disagree: humans < AI < humans+AI. Every bug hunter already uses automation - AI just elevates that, and also makes it easier to get started for beginners.

Data: 2025-06-26 | Post: https://x.com/oegerikus/status/1938217670358266286

IA aumenta a demanda por expertise profunda em segurança

De Moor prevê que especialistas humanos se concentrarão na lógica de negócio, enquanto a IA assumirá vulnerabilidades rotineiras e também ampliará a capacidade de agentes maliciosos. (https://x.com/oegerikus/status/1937565217963086013)

@MCKSysAr No, the need for deep security expertise will massively increase - because bad actors are also augmenting their work with AI. Humans will be focussed on security of the business logic rather than routine vulnerabilities.

Data: 2025-06-24 | Post: https://x.com/oegerikus/status/1937565217963086013

Hacking oferece critérios de sucesso mais definidos para agentes

De Moor atribui a adequação do hacking a agentes à clareza do critério de sucesso e à diferença entre quebrar e construir sistemas. (https://x.com/oegerikus/status/1937577959478431909)

@_simonsmith The difference is that for hacking, the success criteria are much better defined. And breaking things is easier than building.

Data: 2025-06-24 | Post: https://x.com/oegerikus/status/1937577959478431909

A queda do custo de inferência pode tornar a caça autônoma de bugs lucrativa

Em junho de 2025, de Moor afirmou que o sistema ainda custava mais que os bounties arrecadados e previu lucratividade no ano seguinte. (https://x.com/oegerikus/status/1937564129440457034)

@payloadartist @moyix @Hacker0x01 @Xbow @pwntester Today it costs more than the bounties it collects, but with the falling costs of inference it will certainly be profitable next year.

Data: 2025-06-24 | Post: https://x.com/oegerikus/status/1937564129440457034

Alegações de capacidade precisam de prova objetiva

De Moor apresenta benchmarks publicados pela XBOW como a prova objetiva usada para avaliar o próprio sistema. (https://x.com/oegerikus/status/1833875843921137927)

At XBOW, we believe all claims must be presented with objective proof. So here are the web security benchmarks we used to evaluate our own system. Let us know what you think!

Data: 2024-09-11 | Post: https://x.com/oegerikus/status/1833875843921137927

Mudanças de posição

Não encontrado.

Presença técnica

Perfil confirmado no GitHub: não encontrado.

Handle de GitHub: não encontrado.

Repositórios próprios: não encontrado.

Linguagem dominante: não encontrado.

Contribuições públicas: não encontrado.

Atividade técnica recente no GitHub: não encontrado.

Ângulo de audit

Interlocutor possível, baixa prioridade: de Moor dirige um fornecedor de descoberta ofensiva que pode complementar ou disputar parte de um engagement; evidência de que compra audit externo: não encontrado. (https://xbow.com/platform)

O que NÃO se sabe

  • Formação acadêmica e títulos obtidos: não encontrado.

  • Datas e disciplinas de sua atuação como professor em Oxford: não encontrado.

  • Data, valor, comprador e termos da saída da Semmle: não encontrado.

  • Cronologia e escopo individual no GitHub Next e no GitHub Copilot: não encontrado.

  • Perfil confirmado no GitHub, repositórios e autoria pública de código: não encontrado.

  • LinkedIn confirmado: não encontrado.

  • Participação individual em contratos, pricing e procurement da XBOW: não encontrado.

  • Posição sobre contratação de pentest externo ou auditoria independente: não encontrado.