Pular para o conteúdo
CyberArmorEngenharia de segurança de aplicação
São Paulo, Brasil · Engenharia de segurança de aplicação

A empresa de segurança de aplicação que publica os próprios limites.

A gente construiu a própria plataforma para varrer código, dependência, nuvem e contêiner. Quando o achado precisa virar correção, entra a consultoria. E quando o problema é falta de gente, a gente coloca profissional dedicado dentro do seu time.

SARIFCYCLONEDXNESSUS XMLCSV
198regras de código em 14 linguagensO rastreio de dado roda só em JavaScript e TypeScript, dentro de uma mesma função, e vem desligado de fábrica. Nas outras linguagens é casamento de padrão, linha a linha.
93controles ISO/IEC 27001:2022 carregados, mais 47 critérios SOC 2 e 90 atividades OWASP SAMM v2São catálogos carregados no produto, não certificações que temos. Não temos ISO 27001 nem SOC 2. O achado é sugerido a um controle por palavra-chave, com a confiança do palpite registrada, para você confirmar ou recusar.
183regras de infraestrutura como códigoA cobertura é torta. 111 regras de AWS, 16 de Azure, nenhuma de Google Cloud.
O problema

O problema nunca foi ter poucas ferramentas.

Aqui está um risco, do jeito que quatro ferramentas o reportam hoje.

  1. SCA

    Um CVE crítico numa dependência.

    Chamado um.

  2. CSPM

    Um papel de contêiner com escrita no armazenamento de produção.

    Chamado dois.

  3. CSPM

    Um balanceador aberto para a internet.

    Chamado três.

  4. GRC

    O controle A.8.9 reportado como implementado.

    Nenhum chamado.

Juntos, são um caminho só do IP público até o dado do seu cliente.

Cada um desses achados está certo. Cada um deles, sozinho, é banal. Nada na pilha liga um ao outro, porque ligar significa ler código, nuvem e controle na mesma consulta.

Nós também não ligamos, hoje, e esta página não vai fingir que liga. O que existe é o passo anterior ao caminho: os quatro achados caem na mesma tabela, a mesma falha vista por dois scanners vira um achado com duas fontes, e o relatório executivo sai já redigido. O caminho é o que se constrói em cima dessa tabela.

Os números

O que roda, e onde para

Uma conexão, e a varredura cobre o repositório, a imagem, a infraestrutura como código e a máquina.

100regras de contêiner, entre Dockerfile e composePacote de sistema operacional gera CVE só para Debian, Ubuntu e Alpine. RedHat e RPM estão fora de escopo, declarado assim no fonte.
8ecossistemas de dependência, lidos do arquivo de trava e da árvore transitivaO motor de dependência não lê pacote de sistema operacional nenhum. Isso só sai de dentro de uma imagem de contêiner.
1.501regras de benchmark CIS num agente de endpoint que roda em Windows, Linux e macOSÉ isso que foi contado. Bloqueio de processo em tempo real não está nessa conta, e não vira manchete antes de estar.
31padrões de segredoCasamento de padrão acha os 31 formatos que conhece. Credencial em formato inventado por você não tem padrão para casar.
Limites

O que não fazemos

  • Marca branca não existe

    O relatório sai com a nossa marca no cabeçalho e no rodapé de toda página, não com a sua. Trocar exige alterar código e recompilar.

  • O relatório sai em PDF

    Não sai em Word nem em Excel. Se o seu processo hoje termina num arquivo que você abre e edita antes de mandar, ele vai continuar terminando lá.

  • A plataforma ainda não está no ar

    A infraestrutura está sendo reconstruída. Não há cadastro, teste nem cobrança — e você não paga por nada antes de existir.

Antes e depois

Medido contra o seu processo de hoje, não contra um concorrente

A última milha de um assessment: da saída crua da ferramenta ao relatório assinado.
PassoSeu processo hojeCom a plataforma
Ler a saída de quatro ferramentasQuatro formatos, abertos um a umSARIF, CycloneDX, XML do Nessus e CSV de fornecedor numa tabela só
A mesma falha vista por dois scannersDois achados, deduplicados à mãoUm achado com duas fontes
Reteste de um achado já aceitoReabre, porque o número da linha mudouA identidade ignora número de linha; a marcação sobrevive
Escrever o relatório executivoDo zero, toda vezJá redigido; você revisa, corrige e assina
Próximo passo

Veja o que a plataforma faz, e onde ela para.

Não há cadastro nem teste para clicar. O que existe hoje é uma conversa técnica com quem escreveu o código.

Falar com quem escreveu o código