Pular para o conteúdo

Aquela chave da AWS no histórico do Git? Encontramos em segundos

Detecção de secrets no código, no histórico completo do Git e nas imagens de container, com validação ativa que confirma se a chave ainda funciona.

Falar com um especialista

Resposta em até 1 dia útil. Proposta em reais.

O que muda com Secrets na TransiTax Security

Histórico inteiro, não só o HEAD
Varremos todos os commits e branches. Um secret apagado há dois anos continua comprometido.
Validação ativa
Confirmamos se o token ainda autentica. Chave revogada vira informação; chave válida vira incidente.
Bloqueio antes do push
Hook de pre commit e verificação no PR impedem que um novo secret entre no repositório.
Guia de rotação por provedor
Passo a passo para revogar e rotacionar a credencial em cada serviço afetado.

Como funciona

  1. Passo 1

    Varredura completa do histórico

    Todos os commits de todos os branches são analisados na primeira conexão.

  2. Passo 2

    Validação e classificação

    Cada credencial é testada e classificada por serviço, escopo e exposição.

  3. Passo 3

    Rotação guiada

    Abrimos a tarefa no Jira ou Linear com o passo a passo e acompanhamos até o fechamento.

O que fica visível

  • Chaves de acesso AWS, Azure e Google Cloud
  • Tokens de GitHub, GitLab e npm
  • Chaves de API de Stripe, Mercado Pago, PagSeguro e Pagar.me
  • Senhas e strings de conexão de banco
  • Chaves privadas SSH e certificados
  • Tokens de Slack, Discord e webhooks
  • Chaves de modelos de IA (OpenAI, Anthropic e outros)

Perguntas frequentes sobre Secrets

Não encontrou o que procurava? Nosso time responde em até um dia útil.

O que fazer quando um secret vaza no GitHub?

Primeiro revogue e rotacione a credencial no provedor, porque apagar o commit não basta: o valor pode já ter sido copiado. Depois investigue o uso da chave no período exposto e só então limpe o histórico. Nosso artigo sobre vazamento de secrets detalha cada etapa.

A validação ativa é segura?

Sim. Usamos apenas chamadas de leitura de identidade, como consultar o usuário dono do token, sem executar nenhuma ação na conta.

Vocês detectam secrets em imagens de container?

Sim. As camadas das imagens são analisadas, inclusive arquivos de configuração e variáveis de ambiente gravadas no build.

Dá para cadastrar padrões internos?

Sim. Você pode adicionar expressões regulares para tokens proprietários da sua empresa.

Veja Secrets rodando no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

Falar com um especialista

Resposta em até 1 dia útil.