---
title: "SCA: vulnerabilidades em dependências com análise de alcançabilidade"
description: "SCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo. Corte até 92,4% dos alertas de CVE que não afetam a sua…"
url: "https://security.transitax.com/funcionalidades/sca"
---

# Dependências vulneráveis, filtradas pelo que seu código realmente usa

SCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo. Corte até 92,4% dos alertas de CVE que não afetam a sua aplicação.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é SCA

SCA (Software Composition Analysis) é a identificação das bibliotecas de código aberto que uma aplicação usa, diretas e transitivas, e o cruzamento dessa lista com bases de vulnerabilidades conhecidas (CVE). A TransiTax Security vai além da lista: verifica se a função vulnerável é de fato chamada pelo seu código, se a versão corrigida quebra algo e se existe exploração ativa conhecida.

Módulo

Código

Categoria

Análise de dependências de código aberto

Ecossistemas

15 suportados

Hospedagem

Brasil (São Paulo)

## O que muda com SCA na TransiTax Security

Alcançabilidade de verdade

Montamos o grafo de chamadas até a função vulnerável. Se o seu código não chega lá, o alerta cai de prioridade.

Prioridade com EPSS e KEV

Cruzamos cada CVE com a probabilidade de exploração e com o catálogo de vulnerabilidades exploradas ativamente.

Atualização sem susto

Indicamos a menor versão segura e avisamos quando a atualização traz mudanças que quebram a API.

Dependências transitivas incluídas

A biblioteca da biblioteca da biblioteca também entra na conta, com o caminho completo até ela.

## Como funciona

1.  Passo 1
    
    ### Lemos os manifestos e lockfiles
    
    package-lock, poetry.lock, pom.xml, go.sum e outros 20 formatos são detectados automaticamente.
    
2.  Passo 2
    
    ### Cruzamos com as bases
    
    NVD, GitHub Advisories, OSV e nossa própria base de pesquisa, atualizada a cada hora.
    
3.  Passo 3
    
    ### Abrimos o PR de atualização
    
    O AutoFix sobe a versão, roda os testes e explica o risco eliminado.
    

## O que fica visível

Ecossistemas suportados

npm, Yarn, pnpm, PyPI, Poetry, Maven, Gradle, Go modules, NuGet, Composer, RubyGems, Cargo, CocoaPods, Pub, Hex.

-   CVEs em dependências diretas e transitivas
-   Pacotes abandonados sem manutenção
-   Versões com exploração ativa (KEV)
-   Pacotes maliciosos conhecidos
-   Conflitos de licença
-   Dependências fixadas em versões antigas

## Funciona melhor junto

-   [Detecção de pacotes maliciososMalware](https://security.transitax.com/funcionalidades/malware-em-dependencias)
-   [Risco de licenças de código abertoLicenças](https://security.transitax.com/funcionalidades/licencas-open-source)
-   [Lista de materiais de softwareSBOM](https://security.transitax.com/funcionalidades/sbom)
-   [Bibliotecas corrigidas sem CVEBibliotecas seguras](https://security.transitax.com/funcionalidades/bibliotecas-seguras)

## Para se aprofundar

-   [O que é SAST: guia completo de análise estática de código16 de setembro de 2026 · 6 min de leitura](https://security.transitax.com/blog/o-que-e-sast)
-   [SAST, DAST, IAST e SCA: diferenças e quando usar cada um2 de setembro de 2026 · 5 min de leitura](https://security.transitax.com/blog/sast-dast-iast-sca-diferencas)
-   [OWASP Top 10 2025: o que mudou e como se proteger de cada risco26 de agosto de 2026 · 5 min de leitura](https://security.transitax.com/blog/owasp-top-10-2025)

## Perguntas frequentes sobre SCA

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### O que é análise de alcançabilidade no SCA?

É a verificação de que o código da sua aplicação chama, direta ou indiretamente, a função vulnerável da dependência. Sem ela, qualquer CVE na biblioteca gera alerta, mesmo que a parte afetada nunca seja usada.

### O SCA gera SBOM?

Sim. O mesmo inventário de dependências exporta SBOM em CycloneDX e SPDX a qualquer momento, por repositório ou por release.

### Com que frequência a base de vulnerabilidades é atualizada?

A cada hora. Quando uma CVE nova afeta um repositório já analisado, você recebe o alerta sem precisar de nova varredura.

### Vocês suportam registros privados de pacotes?

Sim. Artifactory, Nexus, GitHub Packages, GitLab Registry e Azure Artifacts são suportados com credenciais somente leitura.

## Veja SCA rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
