Aquela chave da AWS no histórico do Git? Encontramos em segundos
Detecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.
Resposta em até 1 dia útil. Proposta em reais.
O que muda com Secrets na TransiTax Security
- Histórico inteiro, não só o HEAD
- Varremos todos os commits e branches. Um secret apagado há dois anos continua comprometido.
- Validação ativa
- Confirmamos se o token ainda autentica. Chave revogada vira informação; chave válida vira incidente.
- Bloqueio antes do push
- Hook de pre commit e verificação no PR impedem que um novo secret entre no repositório.
- Guia de rotação por provedor
- Passo a passo para revogar e rotacionar a credencial em cada serviço afetado.
Como funciona
Passo 1
Varredura completa do histórico
Todos os commits de todos os branches são analisados na primeira conexão.
Passo 2
Validação e classificação
Cada credencial é testada e classificada por serviço, escopo e exposição.
Passo 3
Rotação guiada
Abrimos a tarefa no Jira ou Linear com o passo a passo e acompanhamos até o fechamento.
O que fica visível
- Chaves de acesso AWS, Azure e Google Cloud
- Tokens de GitHub, GitLab e npm
- Chaves de API de Stripe, Mercado Pago, PagSeguro e Pagar.me
- Senhas e strings de conexão de banco
- Chaves privadas SSH e certificados
- Tokens de Slack, Discord e webhooks
- Chaves de modelos de IA (OpenAI, Anthropic e outros)
Funciona melhor junto
Para se aprofundar
Perguntas frequentes sobre Secrets
Não encontrou o que procurava? Nosso time responde em até um dia útil.
O que fazer quando um secret vaza no GitHub?
Primeiro revogue e rotacione a credencial no provedor, porque apagar o commit não basta: o valor pode já ter sido copiado. Depois investigue o uso da chave no período exposto e só então limpe o histórico. Nosso artigo sobre vazamento de secrets detalha cada etapa.
A validação ativa é segura?
Sim. Usamos apenas chamadas de leitura de identidade, como consultar o usuário dono do token, sem executar nenhuma ação na conta.
Vocês detectam secrets em imagens de container?
Sim. As camadas das imagens são analisadas, inclusive arquivos de configuração e variáveis de ambiente gravadas no build.
Dá para cadastrar padrões internos?
Sim. Você pode adicionar expressões regulares para tokens proprietários da sua empresa.
Veja Secrets rodando no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.