Vulnerabilidade encontrada no pull request, não em produção
SAST, SCA, detecção de secrets, IaC, malware em dependências, licenças e SBOM rodando em cada commit, com correção automática aberta como pull request.
Resposta em até 1 dia útil. Proposta em reais.
O que o módulo Código entrega
- 1Um scanner no lugar de sete
- SAST, SCA, secrets, IaC, licenças, malware e SBOM compartilham o mesmo painel, a mesma triagem e o mesmo fluxo de correção.
- 2Só o que importa chega ao time
- Análise de alcançabilidade descarta vulnerabilidades em funções que o seu código nunca chama.
- 3Correção em um clique
- O AutoFix abre um pull request com a atualização ou o patch, com testes e explicação em português.
12 funcionalidades no módulo Código
Cada uma tem página própria com cobertura, funcionamento e perguntas frequentes.
- Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.
- Análise de dependências de código abertoSCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo.
- Detecção de credenciais expostasDetecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.
- Segurança de infraestrutura como códigoVarredura de Terraform, OpenTofu, CloudFormation, Pulumi, Kubernetes, Helm e Dockerfile com mais de 1.100 regras e correção sugerida no próprio pull request.
- Detecção de pacotes maliciososAnálise comportamental de cada nova versão publicada no npm, PyPI, RubyGems e outros registros.
- Risco de licenças de código abertoInventário de licenças de todas as dependências, com políticas por projeto para bloquear GPL, AGPL, SSPL e licenças desconhecidas antes do merge.
- Lista de materiais de softwareGeração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.
- Revisão de pull request com IARevisão profunda de pull requests por IA focada em segurança e lógica de negócio: autorização quebrada, IDOR, condições de corrida e validações ausentes que scanners de regra não enxergam.
- Auditoria de código completa por agentesAgentes de IA percorrem o repositório inteiro como um auditor faria, mapeiam fluxos de autenticação e dinheiro, e entregam um relatório com falhas confirmadas e provas.
- Qualidade e cobertura de códigoDetecção de complexidade excessiva, código morto, duplicação e trechos sem cobertura de teste, com priorização pelos arquivos que mais mudam e mais concentram falhas.
- Correção automática com IACorreção automática de vulnerabilidades de código, dependências, IaC e containers.
- Bibliotecas corrigidas sem CVEVersões corrigidas de bibliotecas de código aberto abandonadas ou presas em versões antigas, com backport de patches de segurança e compatibilidade de API garantida.
A vulnerabilidade mais barata é a que nunca chega ao merge.
Perguntas sobre o módulo Código
Não encontrou o que procurava? Nosso time responde em até um dia útil.
Quais linguagens o módulo Código suporta?
JavaScript, TypeScript, Python, Java, Kotlin, Go, C#, PHP, Ruby, Rust, Scala, Swift, Dart, Elixir e C/C++, além de Terraform, CloudFormation, Kubernetes, Helm e Dockerfile para infraestrutura como código.
Vocês armazenam o nosso código fonte?
Não. O código é clonado em um ambiente isolado e efêmero para a análise e descartado ao final. Guardamos apenas os metadados dos achados, como arquivo, linha e regra.
Dá para bloquear o merge quando surge uma falha crítica?
Sim. Você define políticas por severidade, tipo de achado ou repositório, e o status check do pull request falha somente quando a política é violada.
Funciona com repositórios privados e monorepos?
Sim. Conectamos GitHub, GitLab, Bitbucket e Azure DevOps, incluindo instâncias self hosted, e detectamos cada projeto dentro de um monorepo.
Veja o que é explorável no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.