Análise estática que entende o fluxo de dados do seu código
SAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.
Resposta em até 1 dia útil. Proposta em reais.
O que muda com SAST na TransiTax Security
- Taint analysis entre arquivos
- Seguimos o dado desde o controller até a consulta ao banco, mesmo passando por cinco camadas de serviço.
- Triagem por IA antes do alerta
- Um modelo revisa cada achado com o contexto do repositório e marca sanitizações que regras estáticas não reconhecem.
- Resultado em segundos no PR
- Análise incremental só dos arquivos alterados. Mediana de 38 segundos por pull request.
- Regras que você pode ler
- Todas as regras são abertas para consulta e você pode escrever as suas em YAML.
Como funciona
Passo 1
Conecte o repositório
Autorize o GitHub, GitLab, Bitbucket ou Azure DevOps. A primeira varredura começa sozinha.
Passo 2
Receba só o que é real
Achados sem caminho explorável ou em código de teste são filtrados e ficam auditáveis.
Passo 3
Corrija no próprio PR
Comentário inline com a explicação e sugestão de patch pronta para aceitar.
O que fica visível
Linguagens suportados
JavaScript, TypeScript, Python, Java, Kotlin, Go, C#, PHP, Ruby, Rust, Scala, Swift, Dart, Elixir, C/C++.
- Injeção de SQL e NoSQL
- Cross site scripting (XSS)
- Injeção de comando no sistema operacional
- Travessia de diretório
- Desserialização insegura
- SSRF
- Criptografia fraca e aleatoriedade previsível
- Falhas de controle de acesso em rotas
Funciona melhor junto
Para se aprofundar
Perguntas frequentes sobre SAST
Não encontrou o que procurava? Nosso time responde em até um dia útil.
Qual a diferença entre SAST e DAST?
O SAST analisa o código fonte parado, antes do deploy, e aponta a linha exata do problema. O DAST testa a aplicação rodando, de fora, sem ver o código. Eles se complementam, e a TransiTax Security faz os dois.
Como vocês reduzem falsos positivos no SAST?
Combinando análise de fluxo de dados entre arquivos, reconhecimento de sanitizadores dos frameworks mais usados e uma etapa de revisão por IA. Em média, 83,6% dos achados brutos são descartados antes de chegar ao time.
O SAST roda na minha pipeline de CI?
Sim. Além da integração direta com o provedor Git, oferecemos uma CLI e ações prontas para GitHub Actions, GitLab CI, Bitbucket Pipelines, Azure Pipelines e Jenkins.
Posso ignorar um achado específico?
Sim, pelo painel ou com um comentário no código. Toda exceção fica registrada com autor, motivo e data para auditoria.
Veja SAST rodando no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.