Protegemos el pipeline en el que sus clientes ya publican.
198 reglas de código en 14 lenguajes y 31 patrones de secreto, al lado de lo que sus propios escáneres produjeron. El rastreo de dato corre solo en JavaScript y TypeScript, dentro de una misma función, y viene apagado de fábrica — esta frase está en esta página porque usted lo descubriría de todos modos.
Lo que cuentan los motores
Cada conteo fue leído ítem por ítem en el código del motor, no redondeado de un briefing.
El cuello de botella no es encontrar. Es la última milla.
No quiero cambiar las herramientas que ya uso
No las cambia. La plataforma lee lo que sus herramientas ya producen: SARIF (CodeQL, Semgrep, SonarQube), Trivy y Grype, ZAP, Burp, Nuclei, Nessus y OpenVAS, y CSV de Qualys, Rapid7 y Tenable. Todo cae en la misma tabla de hallazgos donde cayó lo que encontraron nuestros motores, y de vuelta exporta SARIF.
No quiero reabrir el mismo hallazgo en cada reprueba
La identidad de un hallazgo no usa número de línea, así que reformatear el archivo no inventa un hallazgo nuevo. Lo que usted marcó como aceptado o falso positivo sigue marcado en el escaneo siguiente — y la marcación masiva se niega a cerrar hallazgo crítico o alto.
Lo necesito dentro del pipeline que mi cliente ya tiene
GitHub, GitLab y Azure DevOps en la nube, con el estado del escaneo devuelto al pull request. No existe Action de pipeline ni programa de línea de comando: la conexión es una llamada HTTP que usted escribe.
Mi cliente está pidiendo un SBOM
Genera CycloneDX 1.6 con la biblioteca oficial, armado a partir del conjunto de dependencias que un escaneo SCA ya resolvió, y devuelve el conteo de componentes y cuántos cargan vulnerabilidad conocida. No resuelve el árbol por su cuenta: sin escaneo SCA antes, el pedido se rechaza con 422. Un SBOM generado en otro lugar puede subirse y se enriquece contra la misma base de vulnerabilidades.
Qué pasa con un hallazgo después de que llega
Lo que no hacemos
Cada límite de abajo fue leído en el código antes de escribirse aquí, y está por escrito antes de la propuesta, no después.
El rastreo del dato cubre dos lenguajes
El taint corre solo en JavaScript y TypeScript, dentro de una misma función, y está apagado por defecto. En los demás es coincidencia de patrón, línea por línea, y una línea no ve la anterior.
Tres proveedores de repositorio, en la nube
GitHub, GitLab y Azure DevOps. Bitbucket no conecta, GitLab instalado en la casa del cliente no conecta, GitHub Enterprise Server no conecta. Las direcciones están fijas en el código.
El escáner web ve la superficie anónima
No hace login en el sistema de su cliente, y no inspecciona certificado, cifrado ni versión de TLS. Cuando confirma una falla, se detiene ahí: no escala privilegio, no ejecuta comandos y no extrae datos.
El informe sale en PDF, y con nuestra marca
La marca blanca no existe. Nuestra marca va en el encabezado y el pie de cada página, y cambiarlo exige modificar código y recompilar. No sale en Word ni en Excel.
La plataforma todavía no está en el aire
La infraestructura está siendo reconstruida. No hay registro, prueba ni cobro, y usted no paga por nada antes de que exista.
Dígame qué escáneres corre y le digo qué cae en la tabla.
No hay registro ni prueba para hacer clic. Lo que existe hoy es una conversación técnica con quien escribió el código.