Pular para o conteúdo

Funciona com o stack que o seu time já usa

45 integrações nativas com código, pipeline, nuvem, registries, tarefas, chat, IDE, observabilidade e identidade. Para o resto, API e webhooks.

Falar com um especialista
  • GitHub
  • GitLab
  • Bitbucket
  • Gitea
  • GitHub Actions
  • Jenkins
  • CircleCI
  • Buildkite
  • TeamCity
  • Argo CD
  • HCP Terraform
  • AWS
  • Microsoft Azure
  • Google Cloud
  • Oracle Cloud
  • Kubernetes
  • OpenShift
  • Cloudflare
  • Docker Hub
  • JFrog Artifactory
  • Sonatype Nexus
  • Harbor
  • Quay
  • Jira
  • Linear
  • ClickUp
  • Asana
  • Trello
  • Slack
  • Microsoft Teams
  • Google Chat
  • Discord
  • VS Code
  • JetBrains
  • Cursor
  • Splunk
  • Elastic
  • Datadog
  • Sentry
  • Grafana
  • PagerDuty
  • Opsgenie
  • Okta
  • Auth0
  • Google Workspace

Todas as integrações

Filtre por categoria ou procure pelo nome da ferramenta.

45 integrações nativas.

  • GitHub

    Código

    Comentários na linha do pull request, status checks e PRs de correção automática.

  • GitLab

    Código

    Merge requests analisados, pipelines do GitLab CI bloqueados por política.

  • Bitbucket

    Código

    Bitbucket Cloud e Data Center, com análise de cada pull request.

  • Gitea

    Código

    Instâncias próprias conectadas por conector de saída, sem abrir o firewall.

  • GitHub Actions

    CI/CD

    Ação pronta para analisar imagens, gerar SBOM e aplicar políticas.

  • Jenkins

    CI/CD

    Plugin e CLI para qualquer pipeline declarativo ou scripted.

  • CircleCI

    CI/CD

    Orb com análise, SBOM e bloqueio por severidade.

  • Buildkite

    CI/CD

    Plugin para pipelines com agentes próprios.

  • TeamCity

    CI/CD

    Etapa de build com a CLI e relatório anexado ao build.

  • Argo CD

    CI/CD

    Manifestos avaliados antes da sincronização com o cluster.

  • HCP Terraform

    CI/CD

    Verificação do plano antes do apply, com política por workspace.

  • AWS

    Nuvem

    CSPM, VMs, ECR e Lambda com papel IAM somente leitura.

  • Microsoft Azure

    Nuvem

    Assinaturas e grupos de gerenciamento avaliados sem agente.

  • Google Cloud

    Nuvem

    Organização, pastas e projetos com conta de serviço somente leitura.

  • Oracle Cloud

    Nuvem

    Tenancies avaliados contra o CIS Benchmark da OCI.

  • Kubernetes

    Nuvem

    EKS, AKS, GKE e clusters próprios, com admission controller opcional.

  • OpenShift

    Nuvem

    Clusters OpenShift com as mesmas políticas do Kubernetes.

  • Cloudflare

    Nuvem

    Zonas, DNS e Workers no inventário da superfície de ataque.

  • Docker Hub

    Registries

    Imagens públicas e privadas analisadas a cada push.

  • JFrog Artifactory

    Registries

    Pacotes e imagens, com bloqueio de pacotes maliciosos.

  • Sonatype Nexus

    Registries

    Registros npm, Maven e PyPI privados analisados pelo SCA.

  • Harbor

    Registries

    Registry próprio com varredura contínua das imagens.

  • Quay

    Registries

    Repositórios de imagens analisados sem mudar o build.

  • Jira

    Tarefas

    Achados viram issues com dono e prazo; fechar a issue dispara reteste.

  • Linear

    Tarefas

    Issues por time e projeto, com status sincronizado nos dois sentidos.

  • ClickUp

    Tarefas

    Tarefas criadas na lista certa, com severidade como prioridade.

  • Asana

    Tarefas

    Achados como tarefas no projeto do time dono do repositório.

  • Trello

    Tarefas

    Cartões por achado para times que organizam o trabalho em quadros.

  • Slack

    Comunicação

    Alertas urgentes no canal certo, com ações de atribuir e ignorar.

  • Microsoft Teams

    Comunicação

    Notificações por canal e aprovação de exceções no próprio Teams.

  • Google Chat

    Comunicação

    Webhooks por espaço para alertas críticos.

  • Discord

    Comunicação

    Canais de alerta para times que já trabalham no Discord.

  • VS Code

    IDE

    Extensão com as mesmas regras e exceções do pipeline.

  • JetBrains

    IDE

    Plugin para IntelliJ, PyCharm, GoLand, WebStorm e Rider.

  • Cursor

    IDE

    Extensão compatível para revisar também o código gerado por IA.

  • Splunk

    Observabilidade

    Achados e ataques bloqueados enviados como eventos ao SIEM.

  • Elastic

    Observabilidade

    Índices com achados e eventos de runtime para correlação.

  • Datadog

    Observabilidade

    Eventos de segurança ao lado das métricas da aplicação.

  • Sentry

    Observabilidade

    Erros de produção ligados ao achado de segurança da mesma rota.

  • Grafana

    Observabilidade

    Painéis de postura e de ataques bloqueados via API.

  • PagerDuty

    Observabilidade

    Incidentes abertos para secrets válidos e malware instalado.

  • Opsgenie

    Observabilidade

    Alertas críticos roteados para o plantão certo.

  • Okta

    Identidade

    SSO por SAML ou OIDC e provisionamento por SCIM.

  • Auth0

    Identidade

    Login corporativo na plataforma via OIDC.

  • Google Workspace

    Identidade

    SSO com as contas do Workspace e grupos como times.

Onde cada integração aparece no dia a dia

No pull request
Comentário na linha com o risco e o patch sugerido, status check que só falha pela política e PR de correção aberto pelo AutoFix.
No pipeline
A CLI analisa a imagem recém construída, gera o SBOM e aplica as mesmas regras de bloqueio do painel.
Na gestão de tarefas
Cada achado vira uma tarefa com dono, prazo por severidade e reteste automático quando ela é fechada.
No chat e no plantão
Só o que exige ação imediata: secret válido exposto, pacote malicioso instalado, ataque bloqueado em produção.

API e webhooks para todo o resto

Tudo o que está no painel está na API REST. Eventos de achados, correções e ataques bloqueados chegam por webhook assinado com HMAC, e os resultados exportam em SARIF, CycloneDX e SPDX.

POST https://sua-empresa.com/webhooks/seguranca
X-TransiTax-Signature: sha256=9f2c41a0e7b3...

{
  "evento": "achado.criado",
  "achado": {
    "id": "fnd_2Qm8Kc4vT1",
    "tipo": "sca",
    "severidade": "critica",
    "alcancavel": true,
    "exposto_internet": true,
    "titulo": "RCE alcançável em dependência",
    "repositorio": "pagamentos/checkout-api",
    "correcao": { "pull_request": 482, "status": "aberto" }
  }
}
Exemplo de webhook enviado quando um achado crítico e explorável é criado.

Perguntas sobre integrações

Não encontrou o que procurava? Nosso time responde em até um dia útil.

As integrações exigem permissão de escrita?

A maioria é somente leitura. Permissão de escrita só é pedida para abrir pull requests de correção, comentar em PRs e criar tarefas, e você escolhe quais ativar.

Vocês suportam GitHub Enterprise Server e GitLab self managed?

Sim, incluindo instâncias em rede privada, com um conector que faz apenas conexões de saída.

Minha ferramenta não está na lista. E agora?

Temos API REST completa, webhooks para eventos de achados e exportação em SARIF, CycloneDX e SPDX. Na maioria dos casos a integração sai em poucas horas.

A integração com o Jira sincroniza o status?

Sim, nos dois sentidos. Fechar a tarefa no Jira dispara um reteste; corrigir o achado fecha a tarefa.

Como funciona o SSO?

Via SAML 2.0 ou OIDC com Okta, Auth0, Google Workspace e outros provedores, com provisionamento de usuários por SCIM.

Não achou a sua ferramenta?

Conte o seu stack. Mostramos como conectar pela API ou colocamos a integração no nosso roteiro.

Falar com um especialista

Resposta em até 1 dia útil.