Funciona com o stack que o seu time já usa
45 integrações nativas com código, pipeline, nuvem, registries, tarefas, chat, IDE, observabilidade e identidade. Para o resto, API e webhooks.
Falar com um especialistaTodas as integrações
Filtre por categoria ou procure pelo nome da ferramenta.
45 integrações nativas.
GitHub
Código
Comentários na linha do pull request, status checks e PRs de correção automática.
GitLab
Código
Merge requests analisados, pipelines do GitLab CI bloqueados por política.
Bitbucket
Código
Bitbucket Cloud e Data Center, com análise de cada pull request.
Gitea
Código
Instâncias próprias conectadas por conector de saída, sem abrir o firewall.
GitHub Actions
CI/CD
Ação pronta para analisar imagens, gerar SBOM e aplicar políticas.
Jenkins
CI/CD
Plugin e CLI para qualquer pipeline declarativo ou scripted.
CircleCI
CI/CD
Orb com análise, SBOM e bloqueio por severidade.
Buildkite
CI/CD
Plugin para pipelines com agentes próprios.
TeamCity
CI/CD
Etapa de build com a CLI e relatório anexado ao build.
Argo CD
CI/CD
Manifestos avaliados antes da sincronização com o cluster.
HCP Terraform
CI/CD
Verificação do plano antes do apply, com política por workspace.
AWS
Nuvem
CSPM, VMs, ECR e Lambda com papel IAM somente leitura.
Microsoft Azure
Nuvem
Assinaturas e grupos de gerenciamento avaliados sem agente.
Google Cloud
Nuvem
Organização, pastas e projetos com conta de serviço somente leitura.
Oracle Cloud
Nuvem
Tenancies avaliados contra o CIS Benchmark da OCI.
Kubernetes
Nuvem
EKS, AKS, GKE e clusters próprios, com admission controller opcional.
OpenShift
Nuvem
Clusters OpenShift com as mesmas políticas do Kubernetes.
Cloudflare
Nuvem
Zonas, DNS e Workers no inventário da superfície de ataque.
Docker Hub
Registries
Imagens públicas e privadas analisadas a cada push.
JFrog Artifactory
Registries
Pacotes e imagens, com bloqueio de pacotes maliciosos.
Sonatype Nexus
Registries
Registros npm, Maven e PyPI privados analisados pelo SCA.
Harbor
Registries
Registry próprio com varredura contínua das imagens.
Quay
Registries
Repositórios de imagens analisados sem mudar o build.
Jira
Tarefas
Achados viram issues com dono e prazo; fechar a issue dispara reteste.
Linear
Tarefas
Issues por time e projeto, com status sincronizado nos dois sentidos.
ClickUp
Tarefas
Tarefas criadas na lista certa, com severidade como prioridade.
Asana
Tarefas
Achados como tarefas no projeto do time dono do repositório.
Trello
Tarefas
Cartões por achado para times que organizam o trabalho em quadros.
Slack
Comunicação
Alertas urgentes no canal certo, com ações de atribuir e ignorar.
Microsoft Teams
Comunicação
Notificações por canal e aprovação de exceções no próprio Teams.
Google Chat
Comunicação
Webhooks por espaço para alertas críticos.
Discord
Comunicação
Canais de alerta para times que já trabalham no Discord.
VS Code
IDE
Extensão com as mesmas regras e exceções do pipeline.
JetBrains
IDE
Plugin para IntelliJ, PyCharm, GoLand, WebStorm e Rider.
Cursor
IDE
Extensão compatível para revisar também o código gerado por IA.
Splunk
Observabilidade
Achados e ataques bloqueados enviados como eventos ao SIEM.
Elastic
Observabilidade
Índices com achados e eventos de runtime para correlação.
Datadog
Observabilidade
Eventos de segurança ao lado das métricas da aplicação.
Sentry
Observabilidade
Erros de produção ligados ao achado de segurança da mesma rota.
Grafana
Observabilidade
Painéis de postura e de ataques bloqueados via API.
PagerDuty
Observabilidade
Incidentes abertos para secrets válidos e malware instalado.
Opsgenie
Observabilidade
Alertas críticos roteados para o plantão certo.
Okta
Identidade
SSO por SAML ou OIDC e provisionamento por SCIM.
Auth0
Identidade
Login corporativo na plataforma via OIDC.
Google Workspace
Identidade
SSO com as contas do Workspace e grupos como times.
Onde cada integração aparece no dia a dia
- No pull request
- Comentário na linha com o risco e o patch sugerido, status check que só falha pela política e PR de correção aberto pelo AutoFix.
- No pipeline
- A CLI analisa a imagem recém construída, gera o SBOM e aplica as mesmas regras de bloqueio do painel.
- Na gestão de tarefas
- Cada achado vira uma tarefa com dono, prazo por severidade e reteste automático quando ela é fechada.
- No chat e no plantão
- Só o que exige ação imediata: secret válido exposto, pacote malicioso instalado, ataque bloqueado em produção.
API e webhooks para todo o resto
Tudo o que está no painel está na API REST. Eventos de achados, correções e ataques bloqueados chegam por webhook assinado com HMAC, e os resultados exportam em SARIF, CycloneDX e SPDX.
POST https://sua-empresa.com/webhooks/seguranca
X-TransiTax-Signature: sha256=9f2c41a0e7b3...
{
"evento": "achado.criado",
"achado": {
"id": "fnd_2Qm8Kc4vT1",
"tipo": "sca",
"severidade": "critica",
"alcancavel": true,
"exposto_internet": true,
"titulo": "RCE alcançável em dependência",
"repositorio": "pagamentos/checkout-api",
"correcao": { "pull_request": 482, "status": "aberto" }
}
}Perguntas sobre integrações
Não encontrou o que procurava? Nosso time responde em até um dia útil.
As integrações exigem permissão de escrita?
A maioria é somente leitura. Permissão de escrita só é pedida para abrir pull requests de correção, comentar em PRs e criar tarefas, e você escolhe quais ativar.
Vocês suportam GitHub Enterprise Server e GitLab self managed?
Sim, incluindo instâncias em rede privada, com um conector que faz apenas conexões de saída.
Minha ferramenta não está na lista. E agora?
Temos API REST completa, webhooks para eventos de achados e exportação em SARIF, CycloneDX e SPDX. Na maioria dos casos a integração sai em poucas horas.
A integração com o Jira sincroniza o status?
Sim, nos dois sentidos. Fechar a tarefa no Jira dispara um reteste; corrigir o achado fecha a tarefa.
Como funciona o SSO?
Via SAML 2.0 ou OIDC com Okta, Auth0, Google Workspace e outros provedores, com provisionamento de usuários por SCIM.
Não achou a sua ferramenta?
Conte o seu stack. Mostramos como conectar pela API ou colocamos a integração no nosso roteiro.
Resposta em até 1 dia útil.