Pular para o conteúdo

Encontre e corrija o que é explorável, do código à nuvem.

SAST, SCA, secrets, IaC, containers, nuvem, DAST e pentest com IA numa plataforma brasileira. A triagem tira o ruído da fila e a correção chega como pull request.

dos alertas brutos filtrados antes de chegar ao time
91,3%
do achado ao pull request de correção
< 3 min
mediana de análise incremental por pull request
38 s
para detectar um pacote malicioso recém publicado
4 min

Conecta com o que o seu time já usa

  • GitHub
  • GitLab
  • Bitbucket
  • AWS
  • Microsoft Azure
  • Google Cloud
  • Kubernetes
  • Jira
  • Slack
  • VS Code

O time de engenharia não ignora segurança. Ignora ruído.

Como costuma serCom a TransiTax Security
Sete ferramentas, cada uma com painel, severidade e contrato em dólarUma plataforma, uma fila de prioridades e um contrato em reais
1.284 alertas por repositório, a maioria em código que nunca executa37 achados exploráveis, filtrados por alcançabilidade e exposição
Três semanas triando planilha antes de corrigir qualquer coisaMenos de 3 minutos do achado ao pull request de correção
Um pentest por ano, retrato de um sistema que muda a cada deployAgentes testando o que mudou a cada release

28 funcionalidades em quatro módulos

Os módulos compartilham inventário, triagem e fluxo de correção. Comece por um e ative os outros quando fizer sentido.

Todas as funcionalidades

Quatro perguntas antes de qualquer alerta

O que não passa pelos filtros continua registrado e auditável. Só não interrompe ninguém.

1É repetido?
O mesmo problema visto por SAST, SCA e varredura de container vira um achado só, com todas as evidências juntas.
2É alcançável?
O grafo de chamadas mostra se o seu código chega até a função vulnerável da dependência.
3Está exposto?
Um container sem acesso à internet pesa menos que um atrás do load balancer público.
4Faz sentido aqui?
Um modelo revisa o contexto do repositório e reconhece sanitizações e código de teste.

A correção chega pronta, no lugar onde o time já trabalha

Para cada achado corrigível, o AutoFix escreve a menor mudança segura, roda a sua suíte de testes e abre o pull request com a explicação do risco. Nada entra sem aprovação.

Como o AutoFix funciona
// api/pedidos/repositorio.ts- const sql = `SELECT * FROM pedidos WHERE id = ${req.query.id}`- const pedido = await db.query(sql)+ const sql = 'SELECT * FROM pedidos WHERE id = $1'+ const pedido = await db.query(sql, [req.query.id])
Pull request aberto pelo AutoFix para uma injeção de SQL (CWE 89): 1 arquivo, 214 testes passando.

Segurança não deveria chegar como uma planilha de mil linhas. Deveria chegar como um pull request pronto para aprovar.

Do primeiro login à primeira correção no mesmo dia

  1. Passo 1

    Conecte em 30 minutos

    Autorize o provedor Git e crie um papel somente leitura na nuvem. A primeira análise completa sai em menos de 15 minutos.

  2. Passo 2

    Receba só o que é explorável

    Deduplicação, alcançabilidade, exposição e revisão por IA transformam milhares de alertas numa fila curta e justificada.

  3. Passo 3

    Corrija no próprio pull request

    O AutoFix abre o PR com o patch, roda os testes e explica o risco. O pentest contínuo confirma que a falha sumiu.

Construída aqui, para quem opera aqui

Não é uma ferramenta estrangeira traduzida. Contrato, suporte, dados e normas são brasileiros desde o início.

Dados em São Paulo
Hospedagem e backups no Brasil, sem transferência internacional para operar a plataforma.
Contrato em reais
Sem variação cambial, com nota fiscal brasileira e as retenções que o seu financeiro espera.
Suporte em português
Engenheiros de segurança no mesmo fuso, por Slack, Teams ou email.
Dados brasileiros reconhecidos
CPF, CNPJ, chave Pix, CNH e dados de saúde classificados nativamente na sua nuvem.
Gateways nacionais
Chaves de Mercado Pago, PagSeguro, Pagar.me, Asaas e iugu detectadas e validadas.
Normas locais
LGPD e Resolução CMN 4.893 mapeadas lado a lado com ISO 27001, SOC 2 e PCI DSS.

O que muda quando a fila de segurança cabe numa tela

  • “Tínhamos quatro ferramentas e ninguém olhava para nenhuma. Em duas semanas, o time passou a corrigir no próprio PR e o backlog de críticas caiu de 212 para 9.”
    Marina OkabeHead de Engenharia, Fintech de crédito, 140 devs
  • “O pentest com IA achou um IDOR no fluxo de saque que dois pentests manuais tinham deixado passar. Veio com a requisição exata para reproduzir.”
    Rafael TavaresCoordenador de Segurança, Instituição de pagamento
  • “O questionário de segurança do nosso maior cliente saiu em uma tarde, com SBOM e relatório de pentest anexados. Antes era um mês de planilha.”
    Júlia BrandãoCTO, SaaS B2B de logística

Perguntas frequentes

Não encontrou o que procurava? Nosso time responde em até um dia útil.

O que é a TransiTax Security?

A TransiTax Security é uma plataforma brasileira de segurança de aplicações que reúne, num único painel, análise de código (SAST), de dependências (SCA), secrets, infraestrutura como código, containers, postura de nuvem (CSPM), testes dinâmicos (DAST), pentest com IA e proteção em runtime. Ela prioriza automaticamente o que é explorável e abre correções como pull request.

Quanto custa a TransiTax Security?

Não temos tabela pública porque o preço depende do número de desenvolvedores, contas de nuvem e aplicações testadas. A proposta é em reais, sem variação cambial, com nota fiscal brasileira. Fale com o nosso time para receber uma proposta em até um dia útil.

A plataforma armazena o nosso código fonte?

Não. O código é analisado em ambiente isolado e efêmero e descartado ao final. Guardamos apenas os metadados dos achados, como arquivo, linha, regra e severidade.

Onde os dados ficam hospedados?

No Brasil, em data centers em São Paulo, com backups também em território nacional. Isso simplifica a conformidade com a LGPD e com as regras de contratação de nuvem do Banco Central.

Quanto tempo leva para começar?

Conectar o provedor Git e uma conta de nuvem leva menos de 30 minutos, e a primeira análise completa costuma ficar pronta em menos de 15 minutos. O pentest com IA precisa apenas da URL e de usuários de teste.

Como vocês reduzem os falsos positivos?

Com análise de alcançabilidade (a função vulnerável é chamada pelo seu código?), contexto de exposição (o recurso está na internet?), deduplicação entre scanners e uma etapa de triagem por IA. Em média, 91,3% dos achados brutos são filtrados antes de virar alerta, e todos continuam auditáveis.

Quais linguagens e nuvens são suportadas?

Mais de 15 linguagens, entre elas JavaScript, TypeScript, Python, Java, Kotlin, Go, C#, PHP, Ruby e Rust; os principais gerenciadores de pacotes; AWS, Azure, Google Cloud e Oracle Cloud; e Kubernetes gerenciado ou próprio.

A TransiTax Security substitui um pentest tradicional?

Para a maior parte da cobertura recorrente, sim: os agentes de IA testam fluxos autenticados e lógica de negócio e entregam prova de cada falha. Quando a norma exige assinatura de profissional certificado, oferecemos revisão humana sobre o relatório.

A plataforma ajuda com LGPD, ISO 27001, SOC 2, PCI DSS e BACEN?

Sim. Os achados e verificações são mapeados para os controles de cada norma, e os relatórios de evidência saem prontos para auditores, clientes e reguladores.

Vocês usam o nosso código para treinar IA?

Não. Nenhum dado de cliente é usado para treinar modelos, nossos ou de terceiros, e os provedores de modelos que usamos operam com retenção zero.

Veja o que é explorável no seu código

Em 30 minutos, um especialista mostra a plataforma rodando num repositório seu, separa o risco real do ruído e monta uma proposta em reais.

Prefere email? Escreva para contato@transitax.com.

O que você quer proteger? (opcional)

Resposta em até 1 dia útil. Seus dados ficam no Brasil e não são compartilhados.