Pular para o conteúdo

Dependências vulneráveis, filtradas pelo que seu código realmente usa

SCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo. Corte até 92,4% dos alertas de CVE que não afetam a sua aplicação.

Falar com um especialista

Resposta em até 1 dia útil. Proposta em reais.

O que muda com SCA na TransiTax Security

Alcançabilidade de verdade
Montamos o grafo de chamadas até a função vulnerável. Se o seu código não chega lá, o alerta cai de prioridade.
Prioridade com EPSS e KEV
Cruzamos cada CVE com a probabilidade de exploração e com o catálogo de vulnerabilidades exploradas ativamente.
Atualização sem susto
Indicamos a menor versão segura e avisamos quando a atualização traz mudanças que quebram a API.
Dependências transitivas incluídas
A biblioteca da biblioteca da biblioteca também entra na conta, com o caminho completo até ela.

Como funciona

  1. Passo 1

    Lemos os manifestos e lockfiles

    package-lock, poetry.lock, pom.xml, go.sum e outros 20 formatos são detectados automaticamente.

  2. Passo 2

    Cruzamos com as bases

    NVD, GitHub Advisories, OSV e nossa própria base de pesquisa, atualizada a cada hora.

  3. Passo 3

    Abrimos o PR de atualização

    O AutoFix sobe a versão, roda os testes e explica o risco eliminado.

O que fica visível

Ecossistemas suportados

npm, Yarn, pnpm, PyPI, Poetry, Maven, Gradle, Go modules, NuGet, Composer, RubyGems, Cargo, CocoaPods, Pub, Hex.

  • CVEs em dependências diretas e transitivas
  • Pacotes abandonados sem manutenção
  • Versões com exploração ativa (KEV)
  • Pacotes maliciosos conhecidos
  • Conflitos de licença
  • Dependências fixadas em versões antigas

Perguntas frequentes sobre SCA

Não encontrou o que procurava? Nosso time responde em até um dia útil.

O que é análise de alcançabilidade no SCA?

É a verificação de que o código da sua aplicação chama, direta ou indiretamente, a função vulnerável da dependência. Sem ela, qualquer CVE na biblioteca gera alerta, mesmo que a parte afetada nunca seja usada.

O SCA gera SBOM?

Sim. O mesmo inventário de dependências exporta SBOM em CycloneDX e SPDX a qualquer momento, por repositório ou por release.

Com que frequência a base de vulnerabilidades é atualizada?

A cada hora. Quando uma CVE nova afeta um repositório já analisado, você recebe o alerta sem precisar de nova varredura.

Vocês suportam registros privados de pacotes?

Sim. Artifactory, Nexus, GitHub Packages, GitLab Registry e Azure Artifacts são suportados com credenciais somente leitura.

Veja SCA rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

Falar com um especialista

Resposta em até 1 dia útil.