Revise perto da mudança
Audite o repositório inteiro ou concentre a análise nas mudanças de um pull request, enquanto o contexto ainda está fresco.
Revise repositórios e pull requests autorizados do GitHub em commits fixos. Consulte evidências, entenda o risco e decida quais correções propor antes da próxima entrega.
Feito para times de desenvolvimento
Audite o repositório inteiro ou concentre a análise nas mudanças de um pull request, enquanto o contexto ainda está fresco.
Veja arquivo afetado, link para o código, gravidade, justificativa e prévia de correção disponível em um só lugar.
Revise as sugestões e selecione as correções. Nada é enviado automaticamente ao seu repositório.
Execute as verificações no repositório autorizado em um commit fixo e analise os achados por gravidade e arquivo.
Compare o PR com o commit base para concentrar a revisão no código e nas dependências introduzidos.
O que verificamos
Ferramentas automáticas geram sinais sobre código, dependências e configuração do repositório. Os achados ainda exigem contexto e validação.
O Semgrep verifica padrões inseguros em código compatível e aponta a localização exata.
O Gitleaks sinaliza credenciais em potencial. Os valores são ocultados nos relatórios e os casos precisam de validação.
Trivy e OSV comparam versões detectadas com avisos publicados; uma versão afetada, por si só, não comprova exploração.
Verificações do GitHub Actions e sinais disponíveis do OpenSSF Scorecard apontam riscos de configuração do repositório.
Como funciona
Instale a GitHub App, autorize os repositórios desejados e aceite o consentimento para a auditoria hospedada.
Selecione repositório completo ou delta de PR. A auditoria usa um commit fixo para deixar o escopo claro.
Examine achados agrupados, links para o código e diffs sugeridos quando houver correção segura.
Selecione alterações para propor em PRs ou siga orientações práticas manuais. Revalide os achados originais em até 30 dias.
Exporte escopo, commit, metodologia, achados, evidências e limitações. Achados sem diff automático seguro ainda trazem orientações práticas de correção.
Esta é uma revisão de código, não um pentest da aplicação em execução. Um aviso de dependência não prova que a falha seja alcançável. Cobertura parcial é indicada e nenhum PR é aberto sem sua solicitação.
Conecte um repositório autorizado e examine o que as ferramentas encontraram antes de decidir o que corrigir.