Segurança de aplicações que roda no seu CI/CD, não numa nuvem de terceiro
A "Esteira de Segurança" adiciona um scan completo de segurança ao seu pipeline — SAST, segredos, dependências vulneráveis, infraestrutura como código, SBOM e verificação de fim de suporte — sem que seu código-fonte saia do seu próprio ambiente. Preço em real, suporte em português, pensado pro mercado brasileiro.
Camada Básica gratuita por 3 meses. Configura em minutos.
Três passos, sem confiar seu código a mais ninguém
Em vez de uma esteira centralizada na nuvem de um fornecedor, o scan roda inteiramente no runner do GitHub Actions que já é seu — o processamento fica com você, só o resultado da análise trafega até nós.
Adicione o workflow
Cole um arquivo curto de workflow no seu repositório, referenciando a nossa esteira reusável, com o token do seu plano como secret.
Ele roda no seu runner
A cada push ou pull request, os containers de análise sobem no seu próprio runner do GitHub Actions — seu código nunca é enviado pra fora do seu ambiente.
Veja o resultado no dashboard
Os achados chegam agregados e deduplicados no seu painel em português: saúde por repositório, lista priorizada, status de remediação e exportação em PDF.
Feito pra realidade de quem desenvolve no Brasil
Orquestra ferramentas de segurança para atender bem o mercado brasileiro. Painel em português. Resultados apresentados de forma simples.
Código nunca sai do seu ambiente
A análise roda no seu próprio runner. Só o resultado do scan trafega até nossa API — menos barreira de confiança pra colocar no ar.
Regras próprias de LGPD
Regras customizadas de CPF/CNPJ hardcoded e dado pessoal em log — cobertura pensada para o mercado brasileiro.
Preço em real, sem surpresa cambial
Cobrança por repositório monitorado, não por desenvolvedor — mais simples de prever e não desincentiva dar acesso ao time todo.
Suporte em português
Dashboard, achados explicados em linguagem simples e atendimento — tudo em português, pensado pra quem não vive de terminologia em inglês o dia todo.
Seis tipos de análise, já no plano básico
Cada categoria roda com uma ferramenta consolidada, mais nossas regras próprias somadas ao conjunto padrão de cada uma.
Análise estática de código (SAST)
Varre o código-fonte em busca de padrão inseguro — injeção, deserialização insegura, criptografia fraca — mais regras próprias de LGPD.
Detecção de segredos vazados
Encontra chave de API, token e credencial exposta no código ou no histórico do Git — antes que vire uma exposição de verdade em produção.
Dependências vulneráveis (SCA)
Cruza as bibliotecas open source que seu projeto usa com bancos de vulnerabilidade conhecida (CVE) — inclusive em imagem de container.
Configuração de infraestrutura (IaC)
Analisa Terraform, Dockerfile, Kubernetes e CloudFormation em busca de configuração insegura — bucket público, criptografia ausente, segredo copiado pra imagem.
Inventário de componentes (SBOM)
Gera a lista completa de tudo que compõe sua aplicação (formato CycloneDX) — cada vez mais exigido por cliente, auditoria e regulação.
Fim de suporte (EOL)
Avisa quando uma linguagem, runtime ou serviço que você usa já não recebe mais atualização de segurança — risco que existe mesmo sem nenhuma vulnerabilidade conhecida hoje.
Cobrança por repositório, não por desenvolvedor
Comece grátis por 3 meses, com as seis análises essenciais. Escale pra camadas com ferramenta paga de terceiro quando fizer sentido pro seu time.
Básico
A porta de entrada — todas as ferramentas e containers mantidos por nós.
- As 6 análises: SAST, segredos, SCA, IaC, SBOM e EOL
- Regras próprias de LGPD incluídas
- Dashboard em português com status de remediação
- Exportação de relatório em PDF
Intermediário
Tudo do Básico, mais detecção de segredo de nível comercial e SAST com análise entre arquivos.
- Tudo do plano Básico
- Detecção de segredo com verificação de uso ativo
- Scan de código SAST com análise entre arquivos e de fluxo de dados
- Relatórios mais detalhados
- Retenção de histórico maior
Avançado
Todas as ferramentas disponíveis e prioridade de suporte pra quem já trata segurança como parte central do processo.
- Tudo do plano Intermediário
- Time de security Champions para apoiar na correção de vulnerabilidades
- Prioridade de suporte
- Análise de falso-positivo
Cobrança por repositório monitorado — cada ferramenta paga adicionada é somada ao valor da camada que a inclui. Preço sob consulta.
Antes de começar
Pronto pra ver sua primeira análise?
Comece pela camada gratuita ou fale com a gente pra entender qual plano faz mais sentido pro seu time.