DevSecOps para pequenas e médias empresas

Segurança de aplicações que roda no seu CI/CD, não numa nuvem de terceiro

A "Esteira de Segurança" adiciona um scan completo de segurança ao seu pipeline — SAST, segredos, dependências vulneráveis, infraestrutura como código, SBOM e verificação de fim de suporte — sem que seu código-fonte saia do seu próprio ambiente. Preço em real, suporte em português, pensado pro mercado brasileiro.

Camada Básica gratuita por 3 meses. Configura em minutos.

Código nunca sai do seu ambiente Regras próprias de LGPD Cobrança por repositório, não por dev 6 tipos de análise já no plano básico
Como funciona

Três passos, sem confiar seu código a mais ninguém

Em vez de uma esteira centralizada na nuvem de um fornecedor, o scan roda inteiramente no runner do GitHub Actions que já é seu — o processamento fica com você, só o resultado da análise trafega até nós.

1

Adicione o workflow

Cole um arquivo curto de workflow no seu repositório, referenciando a nossa esteira reusável, com o token do seu plano como secret.

2

Ele roda no seu runner

A cada push ou pull request, os containers de análise sobem no seu próprio runner do GitHub Actions — seu código nunca é enviado pra fora do seu ambiente.

3

Veja o resultado no dashboard

Os achados chegam agregados e deduplicados no seu painel em português: saúde por repositório, lista priorizada, status de remediação e exportação em PDF.

Por que a "Esteira de Segurança"?

Feito pra realidade de quem desenvolve no Brasil

Orquestra ferramentas de segurança para atender bem o mercado brasileiro. Painel em português. Resultados apresentados de forma simples.

Código nunca sai do seu ambiente

A análise roda no seu próprio runner. Só o resultado do scan trafega até nossa API — menos barreira de confiança pra colocar no ar.

Regras próprias de LGPD

Regras customizadas de CPF/CNPJ hardcoded e dado pessoal em log — cobertura pensada para o mercado brasileiro.

Preço em real, sem surpresa cambial

Cobrança por repositório monitorado, não por desenvolvedor — mais simples de prever e não desincentiva dar acesso ao time todo.

Suporte em português

Dashboard, achados explicados em linguagem simples e atendimento — tudo em português, pensado pra quem não vive de terminologia em inglês o dia todo.

Cobertura

Seis tipos de análise, já no plano básico

Cada categoria roda com uma ferramenta consolidada, mais nossas regras próprias somadas ao conjunto padrão de cada uma.

Plano básico

Análise estática de código (SAST)

Varre o código-fonte em busca de padrão inseguro — injeção, deserialização insegura, criptografia fraca — mais regras próprias de LGPD.

Motor: Ferramenta SAST (Análise de vulnerabilidades em código-fonte) + regras LGPD
Plano básico

Detecção de segredos vazados

Encontra chave de API, token e credencial exposta no código ou no histórico do Git — antes que vire uma exposição de verdade em produção.

Motor: Ferramenta de análise de Secrets, Senhas e Certificados
Plano básico

Dependências vulneráveis (SCA)

Cruza as bibliotecas open source que seu projeto usa com bancos de vulnerabilidade conhecida (CVE) — inclusive em imagem de container.

Motor: Ferramenta de SCA (Análise de vulnerabilidades em bibliotecas open source)
Plano básico

Configuração de infraestrutura (IaC)

Analisa Terraform, Dockerfile, Kubernetes e CloudFormation em busca de configuração insegura — bucket público, criptografia ausente, segredo copiado pra imagem.

Motor: Ferramenta de análise de infraestrutura como código (IaC)
Plano básico

Inventário de componentes (SBOM)

Gera a lista completa de tudo que compõe sua aplicação (formato CycloneDX) — cada vez mais exigido por cliente, auditoria e regulação.

Motor: Ferramenta de inventário de bibliotecas opensource usados no projeto
Plano básico

Fim de suporte (EOL)

Avisa quando uma linguagem, runtime ou serviço que você usa já não recebe mais atualização de segurança — risco que existe mesmo sem nenhuma vulnerabilidade conhecida hoje.

Motor: Ferramenta de análise do Ciclo de Vida de Componentes
Planos

Cobrança por repositório, não por desenvolvedor

Comece grátis por 3 meses, com as seis análises essenciais. Escale pra camadas com ferramenta paga de terceiro quando fizer sentido pro seu time.

Básico

A porta de entrada — todas as ferramentas e containers mantidos por nós.

Gratuito por 3 meses
  • As 6 análises: SAST, segredos, SCA, IaC, SBOM e EOL
  • Regras próprias de LGPD incluídas
  • Dashboard em português com status de remediação
  • Exportação de relatório em PDF
Começar grátis por 3 meses
Mais escolhido

Intermediário

Tudo do Básico, mais detecção de segredo de nível comercial e SAST com análise entre arquivos.

Sob consulta
preço por repositório, fale com a gente
  • Tudo do plano Básico
  • Detecção de segredo com verificação de uso ativo
  • Scan de código SAST com análise entre arquivos e de fluxo de dados
  • Relatórios mais detalhados
  • Retenção de histórico maior
Fale conosco

Avançado

Todas as ferramentas disponíveis e prioridade de suporte pra quem já trata segurança como parte central do processo.

Sob consulta
preço por repositório, fale com a gente
  • Tudo do plano Intermediário
  • Time de security Champions para apoiar na correção de vulnerabilidades
  • Prioridade de suporte
  • Análise de falso-positivo
Fale conosco

Cobrança por repositório monitorado — cada ferramenta paga adicionada é somada ao valor da camada que a inclui. Preço sob consulta.

Perguntas frequentes

Antes de começar

A "Esteira de Segurança" é um produto de DevSecOps da Desseg: adicionamos um workflow reusável ao seu pipeline de CI/CD que roda análise de segurança automática a cada push ou pull request, e organizamos os achados num dashboard simples, em português, com status de remediação por achado.
Não. As ferramentas de análise rodam dentro do runner do GitHub Actions que já é seu. Só o resultado do scan (a lista de achados, não o código) trafega até a nossa API pra aparecer no seu dashboard.
Não. Hoje o suporte é focado em GitHub Actions e GitLab CI; Bitbucket e Azure DevOps entram sob demanda.
Por repositório monitorado, não por desenvolvedor — mais simples de prever e não desincentiva dar acesso ao time todo. Pagamento via boleto, cartão ou Pix, com preço em real.
Minutos. Depois de gerar seu token na área administrativa, é colar um arquivo de workflow curto no seu repositório e configurar o token como secret — o próximo push já dispara o primeiro scan.
Sim, serviço sob consulta.

Pronto pra ver sua primeira análise?

Comece pela camada gratuita ou fale com a gente pra entender qual plano faz mais sentido pro seu time.