Revisa cerca del cambio
Audita todo el repositorio o céntrate en los cambios de un pull request mientras el contexto sigue reciente.
Revisa repositorios y pull requests autorizados de GitHub en commits fijos. Consulta las evidencias, comprende el riesgo y decide qué correcciones proponer antes de la siguiente entrega.
Pensado para equipos de desarrollo
Audita todo el repositorio o céntrate en los cambios de un pull request mientras el contexto sigue reciente.
Consulta el archivo afectado, el enlace al código, la gravedad, la justificación y la vista previa de corrección en un solo lugar.
Revisa las sugerencias y elige las correcciones. Nada se envía automáticamente a tu repositorio.
Ejecuta las comprobaciones en el repositorio autorizado en un commit fijo y revisa los hallazgos por gravedad y archivo.
Compara el PR con su commit base para centrar la revisión en el código y las dependencias introducidos.
Qué comprobamos
Las herramientas automáticas aportan señales sobre código, dependencias y configuración del repositorio. Los hallazgos siguen requiriendo contexto y validación.
Semgrep comprueba patrones inseguros en código compatible y señala la ubicación exacta.
Gitleaks marca posibles credenciales. Los valores se ocultan en los informes y los casos requieren validación.
Trivy y OSV comparan las versiones detectadas con avisos publicados; una versión afectada no demuestra por sí sola que se pueda explotar.
Las comprobaciones de GitHub Actions y las señales disponibles de OpenSSF Scorecard muestran riesgos de configuración del repositorio.
Cómo funciona
Instala la GitHub App, autoriza los repositorios elegidos y acepta el consentimiento para la auditoría alojada.
Selecciona repositorio completo o delta de PR. La auditoría usa un commit fijo para definir el alcance.
Examina hallazgos agrupados, enlaces al código y diffs sugeridos cuando existe una corrección segura.
Selecciona cambios para proponerlos en PRs o sigue las indicaciones prácticas manuales. Revalida los hallazgos originales durante 30 días.
Exporta el alcance, commit, metodología, hallazgos, evidencias y limitaciones. Los hallazgos sin diff automático seguro también incluyen indicaciones prácticas de corrección.
Esta es una revisión de código, no un pentest de la aplicación en ejecución. Un aviso de dependencia no demuestra que la falla sea alcanzable. La cobertura parcial se indica y ningún PR se abre sin tu solicitud.
Conecta un repositorio autorizado y examina lo que encontraron las herramientas antes de decidir qué corregir.