28 funcionalidades de segurança, do commit à produção
Tudo o que a TransiTax Security faz, organizado por módulo. Escolha uma para ver cobertura, funcionamento e perguntas frequentes.
Código
Vulnerabilidade encontrada no pull request, não em produção
- Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.
- Análise de dependências de código abertoSCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo.
- Detecção de credenciais expostasDetecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.
- Segurança de infraestrutura como códigoVarredura de Terraform, OpenTofu, CloudFormation, Pulumi, Kubernetes, Helm e Dockerfile com mais de 1.100 regras e correção sugerida no próprio pull request.
- Detecção de pacotes maliciososAnálise comportamental de cada nova versão publicada no npm, PyPI, RubyGems e outros registros.
- Risco de licenças de código abertoInventário de licenças de todas as dependências, com políticas por projeto para bloquear GPL, AGPL, SSPL e licenças desconhecidas antes do merge.
- Lista de materiais de softwareGeração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.
- Revisão de pull request com IARevisão profunda de pull requests por IA focada em segurança e lógica de negócio: autorização quebrada, IDOR, condições de corrida e validações ausentes que scanners de regra não enxergam.
- Auditoria de código completa por agentesAgentes de IA percorrem o repositório inteiro como um auditor faria, mapeiam fluxos de autenticação e dinheiro, e entregam um relatório com falhas confirmadas e provas.
- Qualidade e cobertura de códigoDetecção de complexidade excessiva, código morto, duplicação e trechos sem cobertura de teste, com priorização pelos arquivos que mais mudam e mais concentram falhas.
- Correção automática com IACorreção automática de vulnerabilidades de código, dependências, IaC e containers.
- Bibliotecas corrigidas sem CVEVersões corrigidas de bibliotecas de código aberto abandonadas ou presas em versões antigas, com backport de patches de segurança e compatibilidade de API garantida.
Nuvem
Sua nuvem inteira auditada sem instalar um agente
- Gestão de postura de segurança em nuvemCSPM sem agente para AWS, Azure, Google Cloud e Oracle Cloud, com mais de 900 verificações mapeadas para CIS, ISO 27001, SOC 2, PCI DSS e LGPD.
- Varredura de imagens de containerVarredura de vulnerabilidades, secrets e configuração em imagens Docker e OCI, com recomendação da imagem base mais segura e compatível.
- Segurança de clusters KubernetesAvaliação de clusters EKS, AKS, GKE e autogerenciados: RBAC excessivo, pods privilegiados, network policies ausentes e imagens vulneráveis em execução.
- Varredura de VMs sem agenteVarredura sem agente de instâncias EC2, Azure VMs e Compute Engine por snapshot de disco: pacotes vulneráveis, secrets e configurações inseguras.
- Postura de segurança de dadosDSPM para descobrir e classificar dados pessoais e sensíveis em buckets, bancos e data warehouses, com mapa de acesso pronto para a LGPD.
- Grafo de caminhos de ataqueGrafo que conecta vulnerabilidades de código, containers, identidades e dados para mostrar quais combinações levam da internet até recursos críticos.
- Imagens base de container segurasCatálogo de imagens base endurecidas para Node.js, Python, Java, Go, .NET, PHP e Nginx, reconstruídas diariamente, assinadas e com SBOM.
Ataque
Prove o que é explorável antes que alguém prove por você
- Teste de intrusão por agentes autônomosAgentes autônomos de pentest que exploram fluxos autenticados, encadeiam falhas de lógica de negócio e entregam cada vulnerabilidade com prova de exploração reproduzível.
- Pentest a cada deployPentest contínuo disparado por deploy, por agenda ou por mudança na superfície de ataque, com reteste automático das correções.
- Teste dinâmico de aplicaçõesDAST autenticado para aplicações web e SPAs, com login gravado, suporte a MFA de teste e verificação de OWASP Top 10, cabeçalhos e TLS.
- Varredura de segurança de APIsTestes de segurança para APIs REST, GraphQL, SOAP e gRPC a partir de OpenAPI, Postman ou tráfego real, cobrindo o OWASP API Security Top 10.
- Gestão de superfície de ataque externaDescoberta contínua de domínios, subdomínios, IPs, APIs e serviços expostos, com alertas para portas abertas, certificados vencendo e subdomínios sequestráveis.
- Pentest em redes internasUm appliance virtual leva os agentes de pentest para dentro da sua rede para testar sistemas internos, Active Directory e aplicações que não estão na internet.
Proteção
Bloqueie o ataque dentro da aplicação, enquanto o patch não sai
- Firewall dentro da aplicaçãoAgente leve de proteção em runtime para Node.js, Python, Java, .NET, PHP, Ruby e Go que bloqueia injeção de SQL, SSRF, travessia de diretório e injeção de comando em tempo real.
- Proteção contra bots e abusoDetecção e bloqueio de bots maliciosos, credential stuffing, scraping e abuso de APIs, com limite de taxa por usuário e bloqueio geográfico.
- Proteção das máquinas de desenvolvimentoProteção para máquinas de desenvolvimento que bloqueia pacotes maliciosos no npm, pip e outros gerenciadores, e extensões de IDE comprometidas.
Perguntas frequentes
Não encontrou o que procurava? Nosso time responde em até um dia útil.
Todas as funcionalidades estão incluídas no contrato?
A proposta é montada por módulo e por volume. Você escolhe os módulos que fazem sentido agora e pode ativar os demais depois, sem trocar de plataforma.
As funcionalidades compartilham dados entre si?
Sim. Todas usam o mesmo inventário de ativos, a mesma triagem e o mesmo fluxo de correção, o que permite cruzar, por exemplo, uma CVE do SCA com a exposição do container na nuvem.
Qual funcionalidade devo ativar primeiro?
Para a maioria das empresas, SCA, secrets e SAST no pull request oferecem o maior retorno inicial. Quem usa nuvem pública deve adicionar CSPM logo em seguida.
Vocês lançam funcionalidades novas com frequência?
Sim. O roteiro é guiado pelas necessidades dos clientes e pelas mudanças no cenário de ameaças, e novidades são publicadas no blog.
Veja o que é explorável no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.