Pular para o conteúdo

Análise estática que entende o fluxo de dados do seu código

SAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.

Falar com um especialista

Resposta em até 1 dia útil. Proposta em reais.

O que muda com SAST na TransiTax Security

Taint analysis entre arquivos
Seguimos o dado desde o controller até a consulta ao banco, mesmo passando por cinco camadas de serviço.
Triagem por IA antes do alerta
Um modelo revisa cada achado com o contexto do repositório e marca sanitizações que regras estáticas não reconhecem.
Resultado em segundos no PR
Análise incremental só dos arquivos alterados. Mediana de 38 segundos por pull request.
Regras que você pode ler
Todas as regras são abertas para consulta e você pode escrever as suas em YAML.

Como funciona

  1. Passo 1

    Conecte o repositório

    Autorize o GitHub, GitLab, Bitbucket ou Azure DevOps. A primeira varredura começa sozinha.

  2. Passo 2

    Receba só o que é real

    Achados sem caminho explorável ou em código de teste são filtrados e ficam auditáveis.

  3. Passo 3

    Corrija no próprio PR

    Comentário inline com a explicação e sugestão de patch pronta para aceitar.

O que fica visível

Linguagens suportados

JavaScript, TypeScript, Python, Java, Kotlin, Go, C#, PHP, Ruby, Rust, Scala, Swift, Dart, Elixir, C/C++.

  • Injeção de SQL e NoSQL
  • Cross site scripting (XSS)
  • Injeção de comando no sistema operacional
  • Travessia de diretório
  • Desserialização insegura
  • SSRF
  • Criptografia fraca e aleatoriedade previsível
  • Falhas de controle de acesso em rotas

Perguntas frequentes sobre SAST

Não encontrou o que procurava? Nosso time responde em até um dia útil.

Qual a diferença entre SAST e DAST?

O SAST analisa o código fonte parado, antes do deploy, e aponta a linha exata do problema. O DAST testa a aplicação rodando, de fora, sem ver o código. Eles se complementam, e a TransiTax Security faz os dois.

Como vocês reduzem falsos positivos no SAST?

Combinando análise de fluxo de dados entre arquivos, reconhecimento de sanitizadores dos frameworks mais usados e uma etapa de revisão por IA. Em média, 83,6% dos achados brutos são descartados antes de chegar ao time.

O SAST roda na minha pipeline de CI?

Sim. Além da integração direta com o provedor Git, oferecemos uma CLI e ações prontas para GitHub Actions, GitLab CI, Bitbucket Pipelines, Azure Pipelines e Jenkins.

Posso ignorar um achado específico?

Sim, pelo painel ou com um comentário no código. Toda exceção fica registrada com autor, motivo e data para auditoria.

Veja SAST rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

Falar com um especialista

Resposta em até 1 dia útil.