Uma plataforma para o assessment inteiro, da saída crua do scanner ao relatório assinado.
Ela lê cinco formatos de saída de ferramenta, dá ao achado uma identidade que uma reformatação não quebra, sugere cada achado a um controle em três catálogos carregados, e redige o relatório executivo. Cada contagem desta página foi lida no fonte do motor, e cada uma delas chega com a fronteira dela.
Cinco motores, e a borda de cada um
Lido item a item no fonte do motor. Nenhuma contagem daqui foi arredondada.
As suas ferramentas ficam. A plataforma lê elas.
Cinco leitores, e tudo que eles produzem cai na mesma tabela de achados em que caiu o que os nossos motores acharam.
SARIF 2.1.0
CodeQL, Semgrep, SonarQube, Fortify e qualquer coisa que emita SARIF. Na volta, exporta SARIF.
CycloneDX
Trivy de forma nativa, e Grype.
XML do Nessus
Nessus e OpenVAS.
Saída de DAST
ZAP, Burp e Nuclei.
CSV de fornecedor
Qualys, Rapid7 e Tenable.
A importação está atrás de uma chave de recurso que vem desligada. Enquanto ela não for ligada no ambiente, esses endpoints respondem 404. Está na lista de configuração, e é o tipo de coisa que você descobriria no primeiro dia.
Achado que você aceitou continua aceito
É esta parte que decide se um reteste custa uma tarde ou uma semana.
A identidade ignora número de linha
É a regra, o caminho relativo, o trecho normalizado e um índice. Reformatar um arquivo não inventa um achado novo.
A mesma falha vinda de dois scanners é um achado
Uma impressão digital independente de fornecedor junta as duas, e você recebe um achado com duas fontes em vez de dois achados para conciliar à mão.
A marcação em massa se recusa a fechar um crítico
A triagem em lote não fecha achado crítico nem alto. A única ação que esconderia em silêncio exatamente aquilo que você é pago para achar está travada em código.
Três catálogos carregados — o que não é a mesma coisa que três certificações
A distinção importa mais que o número, e é a primeira coisa que um auditor pergunta. São catálogos dentro do produto. Nós não temos certificação nenhuma.
Ela sugere. Quem classifica é você.
O achado é casado a um controle por palavra-chave, e a confiança desse palpite fica registrada no próprio registro. Você confirma ou recusa. A plataforma não certifica nada.
Evidência vence
A evidência tem data. Evidência vencida deixa de sustentar o controle, em vez de continuar na planilha como se ainda valesse.
Conforme e avaliado são dois números
A tela mantém os dois separados. Misturar é como um número de cobertura mente, e esta casa já pagou por essa lição.
A última milha, que é o que você de fato vende
Achar a falha nunca foi o gargalo. Escrever o documento era.
O questionário muda conforme o perfil do cliente
Perfil diferente recebe um conjunto de perguntas diferente, então você não fica apagando seção irrelevante à mão.
O score é calculado em código
Não é montado numa planilha, e não muda conforme quem preencheu.
O relatório executivo já sai redigido
Seis seções fixas: sumário, riscos por impacto, o que está bom e plano de 90 dias. Você revisa, corrige e assina.
Ele exporta em PDF
E só em PDF. Não em Word, não em Excel.
Um registro por empresa atendida, com o histórico dela
Cada cliente guarda os próprios assessments, scores e relatórios, dentro da sua conta.
Onde cada motor termina
| Motor | Lê | Para em |
|---|---|---|
| Código | 198 regras em 14 linguagens | Taint só em JS e TS, dentro de uma função, desligado por padrão |
| Dependências | 8 ecossistemas, arquivo de trava, árvore transitiva | Nenhum pacote de sistema operacional |
| Contêineres | 100 regras, pacotes dpkg e apk | RPM e RedHat fora de escopo, declarado no fonte |
| Infraestrutura como código | 183 regras | 111 de AWS, 16 de Azure, nenhuma de Google Cloud |
| Varredura web | A superfície anônima | Sem login, sem inspeção de certificado, cifra ou versão de TLS |
| Conformidade | 93 ISO/IEC 27001:2022, 47 SOC 2, 90 OWASP SAMM v2 | Sugestão por palavra-chave com confiança registrada, não classificação |
O que não fazemos
Fornecedor de segurança que diz fazer tudo está vendendo, não avaliando. Cada limite abaixo foi lido no código antes de ser escrito aqui, e está por escrito antes da proposta, não depois dela.
O rastreio do dado é estreito
Da entrada até o ponto perigoso, ele existe só em JavaScript e TypeScript, dentro de uma mesma função, e vem desligado. Nas outras linguagens é casamento de padrão, linha a linha, e uma linha não enxerga a anterior.
O varredor web vê a superfície anônima
Ele não faz login no sistema do seu cliente, e não inspeciona certificado, cifra nem versão de TLS. Quando confirma uma falha, para ali: não escala privilégio, não executa comando e não extrai dado.
Pacote de SO e cobertura de nuvem são desiguais
Pacote RedHat ou RPM não gera CVE. Debian, Ubuntu e Alpine geram, e só de dentro de uma imagem de contêiner. Em infraestrutura como código: 111 regras de AWS, 16 de Azure, nenhuma de Google Cloud.
Três provedores de repositório, na nuvem
GitHub, GitLab e Azure DevOps. Bitbucket não, GitLab instalado na casa do cliente não, GitHub Enterprise Server não. Não existe Action de esteira nem programa de linha de comando: plugar no pipeline é uma chamada HTTP que você escreve.
Marca branca não existe
O relatório sai com a nossa marca no cabeçalho e no rodapé de toda página. Não há campo de logotipo, cor nem nome na conta — trocar exige alterar código e recompilar. É a primeira coisa da fila.
Só PDF, e sem portal para o seu cliente
Não sai em Word nem em Excel. E a empresa que você avalia não faz login para ver o próprio risco: o que ela recebe é o documento que você manda.
A plataforma ainda não está no ar
A infraestrutura está sendo reconstruída. Não há cadastro, teste nem cobrança, e você não paga por nada antes de existir.
Me diga quais scanners você roda e eu digo o que cai na tabela.
Uma conversa técnica com quem escreveu o código. Sem apresentação de slides, e sem proposta anexada.