Dependências vulneráveis, filtradas pelo que seu código realmente usa
SCA com análise de alcançabilidade para npm, PyPI, Maven, Go, NuGet, Composer, RubyGems e Cargo. Corte até 92,4% dos alertas de CVE que não afetam a sua aplicação.
Resposta em até 1 dia útil. Proposta em reais.
O que muda com SCA na TransiTax Security
- Alcançabilidade de verdade
- Montamos o grafo de chamadas até a função vulnerável. Se o seu código não chega lá, o alerta cai de prioridade.
- Prioridade com EPSS e KEV
- Cruzamos cada CVE com a probabilidade de exploração e com o catálogo de vulnerabilidades exploradas ativamente.
- Atualização sem susto
- Indicamos a menor versão segura e avisamos quando a atualização traz mudanças que quebram a API.
- Dependências transitivas incluídas
- A biblioteca da biblioteca da biblioteca também entra na conta, com o caminho completo até ela.
Como funciona
Passo 1
Lemos os manifestos e lockfiles
package-lock, poetry.lock, pom.xml, go.sum e outros 20 formatos são detectados automaticamente.
Passo 2
Cruzamos com as bases
NVD, GitHub Advisories, OSV e nossa própria base de pesquisa, atualizada a cada hora.
Passo 3
Abrimos o PR de atualização
O AutoFix sobe a versão, roda os testes e explica o risco eliminado.
O que fica visível
Ecossistemas suportados
npm, Yarn, pnpm, PyPI, Poetry, Maven, Gradle, Go modules, NuGet, Composer, RubyGems, Cargo, CocoaPods, Pub, Hex.
- CVEs em dependências diretas e transitivas
- Pacotes abandonados sem manutenção
- Versões com exploração ativa (KEV)
- Pacotes maliciosos conhecidos
- Conflitos de licença
- Dependências fixadas em versões antigas
Funciona melhor junto
Para se aprofundar
Perguntas frequentes sobre SCA
Não encontrou o que procurava? Nosso time responde em até um dia útil.
O que é análise de alcançabilidade no SCA?
É a verificação de que o código da sua aplicação chama, direta ou indiretamente, a função vulnerável da dependência. Sem ela, qualquer CVE na biblioteca gera alerta, mesmo que a parte afetada nunca seja usada.
O SCA gera SBOM?
Sim. O mesmo inventário de dependências exporta SBOM em CycloneDX e SPDX a qualquer momento, por repositório ou por release.
Com que frequência a base de vulnerabilidades é atualizada?
A cada hora. Quando uma CVE nova afeta um repositório já analisado, você recebe o alerta sem precisar de nova varredura.
Vocês suportam registros privados de pacotes?
Sim. Artifactory, Nexus, GitHub Packages, GitLab Registry e Azure Artifacts são suportados com credenciais somente leitura.
Veja SCA rodando no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.