Quatro módulos, 28 funcionalidades, uma fila de prioridades
Código, nuvem, ataque e proteção compartilham o mesmo inventário, a mesma triagem e o mesmo fluxo de correção. É isso que transforma milhares de alertas em poucas ações.
Resposta em até 1 dia útil. Proposta em reais.
Código
Vulnerabilidade encontrada no pull request, não em produção
- Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.
- Análise de dependências de código abertoSCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo.
- Detecção de credenciais expostasDetecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.
- Segurança de infraestrutura como códigoVarredura de Terraform, OpenTofu, CloudFormation, Pulumi, Kubernetes, Helm e Dockerfile com mais de 1.100 regras e correção sugerida no próprio pull request.
- Detecção de pacotes maliciososAnálise comportamental de cada nova versão publicada no npm, PyPI, RubyGems e outros registros.
- Risco de licenças de código abertoInventário de licenças de todas as dependências, com políticas por projeto para bloquear GPL, AGPL, SSPL e licenças desconhecidas antes do merge.
- Lista de materiais de softwareGeração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.
- Revisão de pull request com IARevisão profunda de pull requests por IA focada em segurança e lógica de negócio: autorização quebrada, IDOR, condições de corrida e validações ausentes que scanners de regra não enxergam.
- Auditoria de código completa por agentesAgentes de IA percorrem o repositório inteiro como um auditor faria, mapeiam fluxos de autenticação e dinheiro, e entregam um relatório com falhas confirmadas e provas.
- Qualidade e cobertura de códigoDetecção de complexidade excessiva, código morto, duplicação e trechos sem cobertura de teste, com priorização pelos arquivos que mais mudam e mais concentram falhas.
- Correção automática com IACorreção automática de vulnerabilidades de código, dependências, IaC e containers.
- Bibliotecas corrigidas sem CVEVersões corrigidas de bibliotecas de código aberto abandonadas ou presas em versões antigas, com backport de patches de segurança e compatibilidade de API garantida.
Nuvem
Sua nuvem inteira auditada sem instalar um agente
- Gestão de postura de segurança em nuvemCSPM sem agente para AWS, Azure, Google Cloud e Oracle Cloud, com mais de 900 verificações mapeadas para CIS, ISO 27001, SOC 2, PCI DSS e LGPD.
- Varredura de imagens de containerVarredura de vulnerabilidades, secrets e configuração em imagens Docker e OCI, com recomendação da imagem base mais segura e compatível.
- Segurança de clusters KubernetesAvaliação de clusters EKS, AKS, GKE e autogerenciados: RBAC excessivo, pods privilegiados, network policies ausentes e imagens vulneráveis em execução.
- Varredura de VMs sem agenteVarredura sem agente de instâncias EC2, Azure VMs e Compute Engine por snapshot de disco: pacotes vulneráveis, secrets e configurações inseguras.
- Postura de segurança de dadosDSPM para descobrir e classificar dados pessoais e sensíveis em buckets, bancos e data warehouses, com mapa de acesso pronto para a LGPD.
- Grafo de caminhos de ataqueGrafo que conecta vulnerabilidades de código, containers, identidades e dados para mostrar quais combinações levam da internet até recursos críticos.
- Imagens base de container segurasCatálogo de imagens base endurecidas para Node.js, Python, Java, Go, .NET, PHP e Nginx, reconstruídas diariamente, assinadas e com SBOM.
Ataque
Prove o que é explorável antes que alguém prove por você
- Teste de intrusão por agentes autônomosAgentes autônomos de pentest que exploram fluxos autenticados, encadeiam falhas de lógica de negócio e entregam cada vulnerabilidade com prova de exploração reproduzível.
- Pentest a cada deployPentest contínuo disparado por deploy, por agenda ou por mudança na superfície de ataque, com reteste automático das correções.
- Teste dinâmico de aplicaçõesDAST autenticado para aplicações web e SPAs, com login gravado, suporte a MFA de teste e verificação de OWASP Top 10, cabeçalhos e TLS.
- Varredura de segurança de APIsTestes de segurança para APIs REST, GraphQL, SOAP e gRPC a partir de OpenAPI, Postman ou tráfego real, cobrindo o OWASP API Security Top 10.
- Gestão de superfície de ataque externaDescoberta contínua de domínios, subdomínios, IPs, APIs e serviços expostos, com alertas para portas abertas, certificados vencendo e subdomínios sequestráveis.
- Pentest em redes internasUm appliance virtual leva os agentes de pentest para dentro da sua rede para testar sistemas internos, Active Directory e aplicações que não estão na internet.
Proteção
Bloqueie o ataque dentro da aplicação, enquanto o patch não sai
- Firewall dentro da aplicaçãoAgente leve de proteção em runtime para Node.js, Python, Java, .NET, PHP, Ruby e Go que bloqueia injeção de SQL, SSRF, travessia de diretório e injeção de comando em tempo real.
- Proteção contra bots e abusoDetecção e bloqueio de bots maliciosos, credential stuffing, scraping e abuso de APIs, com limite de taxa por usuário e bloqueio geográfico.
- Proteção das máquinas de desenvolvimentoProteção para máquinas de desenvolvimento que bloqueia pacotes maliciosos no npm, pip e outros gerenciadores, e extensões de IDE comprometidas.
Menos alerta para triar, mais pull request para aprovar.
Por que consolidar em vez de somar ferramentas
| TransiTax Security | Ferramentas isoladas |
|---|---|
| Inventário único de código, nuvem e aplicação | Um inventário por ferramenta |
| Achados deduplicados entre scanners | O mesmo problema reportado três vezes |
| Prioridade por alcançabilidade e exposição | Prioridade pela severidade genérica da CVE |
| Correção automática em pull request | Relatório em PDF |
| Um contrato em reais, com nota fiscal brasileira | Vários contratos em dólar |
| Dados hospedados no Brasil | Dados fora do país |
Perguntas sobre a plataforma
Não encontrou o que procurava? Nosso time responde em até um dia útil.
Preciso contratar todos os módulos?
Não. Você pode começar por um módulo, como Código, e ativar os outros quando fizer sentido. O inventário e a triagem são compartilhados, então cada módulo novo melhora a priorização dos que já estão ativos.
O que é ASPM e a TransiTax Security é uma?
ASPM (Application Security Posture Management) é a categoria de plataformas que consolidam achados de vários scanners, correlacionam e priorizam por risco. A TransiTax Security faz isso com scanners próprios, o que dá mais contexto do que agregar ferramentas de terceiros.
Consigo importar achados de outras ferramentas?
Sim. Importamos resultados em SARIF, CycloneDX e SPDX, para centralizar a priorização durante a migração.
Existe API?
Sim. Tudo o que está no painel está disponível por API REST e webhooks, com tokens por escopo.
Como a plataforma é acessada?
Pelo painel web, com SSO via SAML ou OIDC e provisionamento por SCIM, além de CLI, extensões de IDE e integrações com Git, CI, chat e gestão de tarefas.
Veja o que é explorável no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.