# TransiTax Security > Plataforma brasileira de segurança de aplicações: SAST, SCA, secrets, IaC, containers, CSPM, DAST, pentest com IA e proteção em runtime num só painel, com triagem automática que corta o ruído e correções prontas em pull request. A TransiTax Security é uma empresa brasileira (São Paulo) com dados hospedados no Brasil, contrato em reais e suporte em português. Não há preço público: propostas são feitas pelo time comercial em https://security.transitax.com/contato. Cada página deste site tem uma versão em Markdown no mesmo endereço com o sufixo `.md`. O conteúdo completo, num único arquivo, está em https://security.transitax.com/llms-full.txt. ## Páginas principais - [Página inicial](https://security.transitax.com/index.md): visão geral da plataforma, triagem, agentes e perguntas frequentes - [Plataforma](https://security.transitax.com/plataforma.md): os quatro módulos e as 28 funcionalidades - [Contato comercial](https://security.transitax.com/contato.md): falar com um especialista sobre preços e funcionalidades - [Integrações](https://security.transitax.com/integracoes.md): 45 integrações com Git, CI/CD, nuvem, tarefas, chat e SIEM - [Sobre](https://security.transitax.com/sobre.md): quem somos e princípios do produto ## Módulos - [Segurança de código](https://security.transitax.com/plataforma/codigo.md): SAST, SCA, detecção de secrets, IaC, malware em dependências, licenças e SBOM rodando em cada commit, com correção automática aberta como pull request. - [Segurança em nuvem](https://security.transitax.com/plataforma/nuvem.md): CSPM para AWS, Azure e Google Cloud, varredura de imagens de container e máquinas virtuais, DSPM e mapa de caminhos de ataque que liga o código à infraestrutura. - [Pentest e DAST](https://security.transitax.com/plataforma/ataque.md): Agentes de pentest com IA, DAST autenticado, varredura de APIs e monitoramento da superfície de ataque externa, rodando de forma contínua e não uma vez por ano. - [Proteção em runtime](https://security.transitax.com/plataforma/protecao.md): Firewall dentro da aplicação contra injeção e SSRF, proteção contra bots e abuso, e bloqueio de pacotes maliciosos direto na máquina dos desenvolvedores. ## Funcionalidades: Segurança de código - [Análise estática de código (SAST)](https://security.transitax.com/funcionalidades/sast.md): SAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável. - [Análise de dependências de código aberto (SCA)](https://security.transitax.com/funcionalidades/sca.md): SCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo. Corte até 92,4% dos alertas de CVE que não afetam a sua aplicação. - [Detecção de credenciais expostas (Secrets)](https://security.transitax.com/funcionalidades/secrets.md): Detecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona. - [Segurança de infraestrutura como código (IaC)](https://security.transitax.com/funcionalidades/infraestrutura-como-codigo.md): Varredura de Terraform, OpenTofu, CloudFormation, Pulumi, Kubernetes, Helm e Dockerfile com mais de 1.100 regras e correção sugerida no próprio pull request. - [Detecção de pacotes maliciosos (Malware)](https://security.transitax.com/funcionalidades/malware-em-dependencias.md): Análise comportamental de cada nova versão publicada no npm, PyPI, RubyGems e outros registros. Detectamos typosquatting, scripts de instalação suspeitos e roubo de credenciais. - [Risco de licenças de código aberto (Licenças)](https://security.transitax.com/funcionalidades/licencas-open-source.md): Inventário de licenças de todas as dependências, com políticas por projeto para bloquear GPL, AGPL, SSPL e licenças desconhecidas antes do merge. - [Lista de materiais de software (SBOM)](https://security.transitax.com/funcionalidades/sbom.md): Geração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto. - [Revisão de pull request com IA (Revisão de PR)](https://security.transitax.com/funcionalidades/revisao-de-pull-request.md): Revisão profunda de pull requests por IA focada em segurança e lógica de negócio: autorização quebrada, IDOR, condições de corrida e validações ausentes que scanners de regra não enxergam. - [Auditoria de código completa por agentes (Auditoria com IA)](https://security.transitax.com/funcionalidades/auditoria-de-codigo-com-ia.md): Agentes de IA percorrem o repositório inteiro como um auditor faria, mapeiam fluxos de autenticação e dinheiro, e entregam um relatório com falhas confirmadas e provas. - [Qualidade e cobertura de código (Qualidade)](https://security.transitax.com/funcionalidades/qualidade-de-codigo.md): Detecção de complexidade excessiva, código morto, duplicação e trechos sem cobertura de teste, com priorização pelos arquivos que mais mudam e mais concentram falhas. - [Correção automática com IA (AutoFix)](https://security.transitax.com/funcionalidades/autofix.md): Correção automática de vulnerabilidades de código, dependências, IaC e containers. O AutoFix abre o pull request, roda seus testes e explica a mudança. - [Bibliotecas corrigidas sem CVE (Bibliotecas seguras)](https://security.transitax.com/funcionalidades/bibliotecas-seguras.md): Versões corrigidas de bibliotecas de código aberto abandonadas ou presas em versões antigas, com backport de patches de segurança e compatibilidade de API garantida. ## Funcionalidades: Segurança em nuvem - [Gestão de postura de segurança em nuvem (CSPM)](https://security.transitax.com/funcionalidades/cspm.md): CSPM sem agente para AWS, Azure, Google Cloud e Oracle Cloud, com mais de 900 verificações mapeadas para CIS, ISO 27001, SOC 2, PCI DSS e LGPD. - [Varredura de imagens de container (Containers)](https://security.transitax.com/funcionalidades/imagens-de-container.md): Varredura de vulnerabilidades, secrets e configuração em imagens Docker e OCI, com recomendação da imagem base mais segura e compatível. - [Segurança de clusters Kubernetes (Kubernetes)](https://security.transitax.com/funcionalidades/seguranca-kubernetes.md): Avaliação de clusters EKS, AKS, GKE e autogerenciados: RBAC excessivo, pods privilegiados, network policies ausentes e imagens vulneráveis em execução. - [Varredura de VMs sem agente (Máquinas virtuais)](https://security.transitax.com/funcionalidades/maquinas-virtuais.md): Varredura sem agente de instâncias EC2, Azure VMs e Compute Engine por snapshot de disco: pacotes vulneráveis, secrets e configurações inseguras. - [Postura de segurança de dados (DSPM)](https://security.transitax.com/funcionalidades/dspm.md): DSPM para descobrir e classificar dados pessoais e sensíveis em buckets, bancos e data warehouses, com mapa de acesso pronto para a LGPD. - [Grafo de caminhos de ataque (Caminhos de ataque)](https://security.transitax.com/funcionalidades/caminhos-de-ataque-na-nuvem.md): Grafo que conecta vulnerabilidades de código, containers, identidades e dados para mostrar quais combinações levam da internet até recursos críticos. - [Imagens base de container seguras (Imagens endurecidas)](https://security.transitax.com/funcionalidades/imagens-endurecidas.md): Catálogo de imagens base endurecidas para Node.js, Python, Java, Go, .NET, PHP e Nginx, reconstruídas diariamente, assinadas e com SBOM. ## Funcionalidades: Pentest e DAST - [Teste de intrusão por agentes autônomos (Pentest com IA)](https://security.transitax.com/funcionalidades/pentest-com-ia.md): Agentes autônomos de pentest que exploram fluxos autenticados, encadeiam falhas de lógica de negócio e entregam cada vulnerabilidade com prova de exploração reproduzível. - [Pentest a cada deploy (Pentest contínuo)](https://security.transitax.com/funcionalidades/pentest-continuo.md): Pentest contínuo disparado por deploy, por agenda ou por mudança na superfície de ataque, com reteste automático das correções. - [Teste dinâmico de aplicações (DAST)](https://security.transitax.com/funcionalidades/dast.md): DAST autenticado para aplicações web e SPAs, com login gravado, suporte a MFA de teste e verificação de OWASP Top 10, cabeçalhos e TLS. - [Varredura de segurança de APIs (APIs)](https://security.transitax.com/funcionalidades/seguranca-de-apis.md): Testes de segurança para APIs REST, GraphQL, SOAP e gRPC a partir de OpenAPI, Postman ou tráfego real, cobrindo o OWASP API Security Top 10. - [Gestão de superfície de ataque externa (Superfície de ataque)](https://security.transitax.com/funcionalidades/superficie-de-ataque.md): Descoberta contínua de domínios, subdomínios, IPs, APIs e serviços expostos, com alertas para portas abertas, certificados vencendo e subdomínios sequestráveis. - [Pentest em redes internas (Pentest on premise)](https://security.transitax.com/funcionalidades/pentest-on-premise.md): Um appliance virtual leva os agentes de pentest para dentro da sua rede para testar sistemas internos, Active Directory e aplicações que não estão na internet. ## Funcionalidades: Proteção em runtime - [Firewall dentro da aplicação (Runtime)](https://security.transitax.com/funcionalidades/protecao-em-runtime.md): Agente leve de proteção em runtime para Node.js, Python, Java, .NET, PHP, Ruby e Go que bloqueia injeção de SQL, SSRF, travessia de diretório e injeção de comando em tempo real. - [Proteção contra bots e abuso (Bots)](https://security.transitax.com/funcionalidades/protecao-contra-bots.md): Detecção e bloqueio de bots maliciosos, credential stuffing, scraping e abuso de APIs, com limite de taxa por usuário e bloqueio geográfico. - [Proteção das máquinas de desenvolvimento (Dispositivos)](https://security.transitax.com/funcionalidades/protecao-de-dispositivos.md): Proteção para máquinas de desenvolvimento que bloqueia pacotes maliciosos no npm, pip e outros gerenciadores, e extensões de IDE comprometidas. ## Soluções por perfil - [Para desenvolvedores](https://security.transitax.com/solucoes/desenvolvedores.md): Menos alerta inútil, mais correção pronta. A TransiTax Security fala com o time de engenharia onde ele já trabalha: pull request, IDE, CLI e Slack. - [Para times de segurança](https://security.transitax.com/solucoes/times-de-seguranca.md): Visão única de código, nuvem e aplicação em execução, com políticas centralizadas, SLA por severidade e relatórios prontos para auditoria. - [Para CISOs](https://security.transitax.com/solucoes/cisos.md): Visão executiva de risco por produto, evolução da postura ao longo do tempo e consolidação de fornecedores com um contrato em reais. - [Para fintechs](https://security.transitax.com/solucoes/fintechs.md): AppSec, pentest e nuvem cobertos numa plataforma só, com evidências para a Resolução CMN 4.893, PCI DSS e diligência de parceiros bancários. - [Para startups](https://security.transitax.com/solucoes/startups.md): Segurança de código, nuvem e pentest configurados em uma tarde, com os relatórios que clientes grandes, investidores e certificações pedem. ## Conformidade - [LGPD](https://security.transitax.com/conformidade/lgpd.md): O artigo 46 da LGPD exige medidas de segurança aptas a proteger dados pessoais. A TransiTax Security transforma essa exigência em controles técnicos contínuos e em evidência para a ANPD. - [ISO 27001](https://security.transitax.com/conformidade/iso-27001.md): Gestão de vulnerabilidades, desenvolvimento seguro, testes e configuração segura da ISO/IEC 27001:2022 cobertos por uma plataforma, com evidência contínua para o auditor. - [SOC 2](https://security.transitax.com/conformidade/soc-2.md): Critérios de gestão de mudanças, vulnerabilidades e monitoramento dos Trust Services Criteria cobertos com evidência contínua ao longo do período de observação. - [PCI DSS](https://security.transitax.com/conformidade/pci-dss.md): Desenvolvimento seguro, inventário de componentes, varreduras de vulnerabilidade e testes de intrusão do PCI DSS 4.0 cobertos e evidenciados numa plataforma. - [Resolução CMN 4.893](https://security.transitax.com/conformidade/bacen-resolucao-4893.md): Controles de desenvolvimento seguro, testes, gestão de vulnerabilidades e monitoramento exigidos pela Resolução CMN 4.893 e pela Resolução BCB 85, com evidência para a área de riscos. ## Blog - [O que é SAST: guia completo de análise estática de código](https://security.transitax.com/blog/o-que-e-sast.md): Entenda o que é SAST, como a análise estática de código encontra vulnerabilidades, quais são os limites da técnica e como adotar sem afogar o time em falsos positivos. - [Pentest com IA: como funciona e quando substituir o pentest manual](https://security.transitax.com/blog/pentest-com-ia.md): Como funcionam os agentes de pentest com inteligência artificial, o que eles encontram, onde ainda precisam de humanos e como usar pentest contínuo para cumprir ISO 27001, SOC 2, PCI DSS e BACEN. - [SAST, DAST, IAST e SCA: diferenças e quando usar cada um](https://security.transitax.com/blog/sast-dast-iast-sca-diferencas.md): Comparativo prático entre SAST, DAST, IAST, SCA e pentest: o que cada técnica encontra, em que fase do ciclo entra, vantagens, limites e como combinar num programa de AppSec. - [OWASP Top 10 2025: o que mudou e como se proteger de cada risco](https://security.transitax.com/blog/owasp-top-10-2025.md): Guia prático do OWASP Top 10 2025 em português: as dez categorias, o que mudou em relação a 2021, exemplos em código e como detectar e prevenir cada risco. - [Secret vazou no GitHub: o que fazer nas primeiras 24 horas](https://security.transitax.com/blog/vazamento-de-secrets-no-git.md): Guia de resposta a incidente para chaves de API, tokens e senhas expostos no Git: revogar, investigar, limpar o histórico e evitar que aconteça de novo. - [Ataques à cadeia de suprimentos no npm e PyPI: como se proteger](https://security.transitax.com/blog/ataques-cadeia-de-suprimentos-npm.md): Como funcionam os ataques à cadeia de suprimentos de software, do typosquatting aos worms que se espalharam pelo npm em 2025, e as defesas que realmente funcionam. - [LGPD para times de engenharia: as medidas técnicas que a ANPD espera](https://security.transitax.com/blog/lgpd-seguranca-de-aplicacoes.md): O que a LGPD exige na prática de quem desenvolve software: artigo 46, privacidade desde a concepção, comunicação de incidentes em três dias úteis e como gerar evidência técnica. - [SCA com alcançabilidade: por que a maioria dos alertas de CVE é ruído](https://security.transitax.com/blog/sca-alcancabilidade.md): Entenda a análise de alcançabilidade em SCA, como ela filtra vulnerabilidades em código que nunca roda e como combinar com EPSS e KEV para priorizar dependências. - [CSPM: as 12 configurações erradas mais comuns na AWS, Azure e Google Cloud](https://security.transitax.com/blog/cspm-aws-azure-gcp.md): As configurações incorretas que mais causam incidentes em nuvem, como detectá-las com CSPM e como corrigir cada uma na AWS, no Azure e no Google Cloud. - [SBOM na prática: CycloneDX, SPDX, VEX e o que seus clientes vão pedir](https://security.transitax.com/blog/sbom-guia-pratico.md): O que é SBOM, diferenças entre CycloneDX e SPDX, como usar VEX para responder a perguntas sobre CVEs e por que contratos e o Cyber Resilience Act europeu estão tornando o SBOM obrigatório. - [Segurança de containers e Kubernetes: checklist com 25 itens](https://security.transitax.com/blog/seguranca-containers-kubernetes-checklist.md): Checklist prático de segurança para Docker e Kubernetes: imagens, build, registry, configuração de pods, RBAC, rede, segredos e monitoramento em produção. - [DevSecOps na prática: segurança no CI/CD sem travar o time](https://security.transitax.com/blog/devsecops-pipeline-ci-cd.md): Como integrar SAST, SCA, secrets, IaC, containers e DAST ao pipeline de CI/CD com políticas de bloqueio sensatas, feedback rápido e métricas que mostram progresso. - [Resolução CMN 4.893: guia de segurança cibernética para fintechs e bancos](https://security.transitax.com/blog/resolucao-cmn-4893-seguranca-cibernetica.md): O que a Resolução CMN 4.893/2021 e a Resolução BCB 85/2021 exigem de instituições reguladas: política de segurança cibernética, testes, desenvolvimento seguro, nuvem e relatório anual. ## Opcional - [Conteúdo completo em um arquivo](https://security.transitax.com/llms-full.txt) - [Sitemap](https://security.transitax.com/sitemap.xml) - [Feed RSS do blog](https://security.transitax.com/blog/rss.xml) - [Política de privacidade](https://security.transitax.com/privacidade.md)