---
title: "Segurança de código: SAST, SCA, secrets e IaC num só lugar"
description: "SAST, SCA, detecção de secrets, IaC, malware em dependências, licenças e SBOM rodando em cada commit, com correção automática aberta como pull request."
url: "https://security.transitax.com/plataforma/codigo"
---

# Vulnerabilidade encontrada no pull request, não em produção

SAST, SCA, detecção de secrets, IaC, malware em dependências, licenças e SBOM rodando em cada commit, com correção automática aberta como pull request.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil. Proposta em reais.

O que é segurança de código

O módulo Código da TransiTax Security analisa o repositório inteiro, do código próprio às dependências de código aberto, para encontrar falhas antes do merge. Ele combina análise estática (SAST), análise de composição de software (SCA), varredura de secrets, infraestrutura como código e revisão de pull requests por IA, e filtra automaticamente o que não é alcançável.

Funcionalidades

12

Implantação

Sem agente, por API

## O que o módulo Código entrega

1Um scanner no lugar de sete

SAST, SCA, secrets, IaC, licenças, malware e SBOM compartilham o mesmo painel, a mesma triagem e o mesmo fluxo de correção.

2Só o que importa chega ao time

Análise de alcançabilidade descarta vulnerabilidades em funções que o seu código nunca chama.

3Correção em um clique

O AutoFix abre um pull request com a atualização ou o patch, com testes e explicação em português.

## 12 funcionalidades no módulo Código

Cada uma tem página própria com cobertura, funcionamento e perguntas frequentes.

-   [Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.](https://security.transitax.com/funcionalidades/sast)
-   [Análise de dependências de código abertoSCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo.](https://security.transitax.com/funcionalidades/sca)
-   [Detecção de credenciais expostasDetecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.](https://security.transitax.com/funcionalidades/secrets)
-   [Segurança de infraestrutura como códigoVarredura de Terraform, OpenTofu, CloudFormation, Pulumi, Kubernetes, Helm e Dockerfile com mais de 1.100 regras e correção sugerida no próprio pull request.](https://security.transitax.com/funcionalidades/infraestrutura-como-codigo)
-   [Detecção de pacotes maliciososAnálise comportamental de cada nova versão publicada no npm, PyPI, RubyGems e outros registros.](https://security.transitax.com/funcionalidades/malware-em-dependencias)
-   [Risco de licenças de código abertoInventário de licenças de todas as dependências, com políticas por projeto para bloquear GPL, AGPL, SSPL e licenças desconhecidas antes do merge.](https://security.transitax.com/funcionalidades/licencas-open-source)
-   [Lista de materiais de softwareGeração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.](https://security.transitax.com/funcionalidades/sbom)
-   [Revisão de pull request com IARevisão profunda de pull requests por IA focada em segurança e lógica de negócio: autorização quebrada, IDOR, condições de corrida e validações ausentes que scanners de regra não enxergam.](https://security.transitax.com/funcionalidades/revisao-de-pull-request)
-   [Auditoria de código completa por agentesAgentes de IA percorrem o repositório inteiro como um auditor faria, mapeiam fluxos de autenticação e dinheiro, e entregam um relatório com falhas confirmadas e provas.](https://security.transitax.com/funcionalidades/auditoria-de-codigo-com-ia)
-   [Qualidade e cobertura de códigoDetecção de complexidade excessiva, código morto, duplicação e trechos sem cobertura de teste, com priorização pelos arquivos que mais mudam e mais concentram falhas.](https://security.transitax.com/funcionalidades/qualidade-de-codigo)
-   [Correção automática com IACorreção automática de vulnerabilidades de código, dependências, IaC e containers.](https://security.transitax.com/funcionalidades/autofix)
-   [Bibliotecas corrigidas sem CVEVersões corrigidas de bibliotecas de código aberto abandonadas ou presas em versões antigas, com backport de patches de segurança e compatibilidade de API garantida.](https://security.transitax.com/funcionalidades/bibliotecas-seguras)

A vulnerabilidade mais barata é a que nunca chega ao merge.

## Perguntas sobre o módulo Código

Não encontrou o que procurava? Nosso time responde em até um dia útil.

### Quais linguagens o módulo Código suporta?

JavaScript, TypeScript, Python, Java, Kotlin, Go, C#, PHP, Ruby, Rust, Scala, Swift, Dart, Elixir e C/C++, além de Terraform, CloudFormation, Kubernetes, Helm e Dockerfile para infraestrutura como código.

### Vocês armazenam o nosso código fonte?

Não. O código é clonado em um ambiente isolado e efêmero para a análise e descartado ao final. Guardamos apenas os metadados dos achados, como arquivo, linha e regra.

### Dá para bloquear o merge quando surge uma falha crítica?

Sim. Você define políticas por severidade, tipo de achado ou repositório, e o status check do pull request falha somente quando a política é violada.

### Funciona com repositórios privados e monorepos?

Sim. Conectamos GitHub, GitLab, Bitbucket e Azure DevOps, incluindo instâncias self hosted, e detectamos cada projeto dentro de um monorepo.

## Outros módulos

-   [NuvemSua nuvem inteira auditada sem instalar um agente](https://security.transitax.com/plataforma/nuvem)
-   [AtaqueProve o que é explorável antes que alguém prove por você](https://security.transitax.com/plataforma/ataque)
-   [ProteçãoBloqueie o ataque dentro da aplicação, enquanto o patch não sai](https://security.transitax.com/plataforma/protecao)

## Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
