AppSec e pentest web: segurança de aplicações pelo código | Nurbak

SEGURANÇA DE APLICAÇÕES

AppSec para aplicações web, direto do seu código

A Nurbak é teste de segurança de aplicações (AppSec) para times que fazem deploy a partir do GitHub. Conecte um repo e receba vulnerabilidades exploráveis com arquivo e linha, dependências vulneráveis, segredos vazados e configurações erradas, com um score de segurança de 0 a 100. Cada correção chega como pull request.

Criar conta e conectar GitHub

Não guardamos seu código. Só escrevemos quando você pede um PR de correção.

Todo o AppSec em um scan

SAST, SCA, segredos, checagens de CI e IaC e um pentest de caixa branca em um só relatório, em vez de cinco ferramentas e cinco dashboards.

O que é explorável, sem ruído

Nosso próprio modelo de IA raciocina sobre como os dados fluem pela sua aplicação, então reporta IDOR, autenticação quebrada ou SSRF com arquivo e linha, em linguagem simples.

Não vai para OpenAI nem Anthropic

A análise roda no modelo próprio da Nurbak, self-hosted e em infraestrutura efêmera, com um audit trail encadeado por hash que você pode verificar.

Correções como pull requests

Com um clique você abre um PR com a correção e um teste de regressão de segurança, para o bug não voltar.

O que o teste de segurança de aplicações da Nurbak cobre

SAST com IA no seu código

SQL injection, XSS, SSRF, IDOR, autenticação quebrada, JWT, CORS, CSRF, SSTI e XXE, encontrados raciocinando sobre o código. Mais sobre SAST com IA.

Análise de dependências (SCA)

CVEs conhecidos nas suas dependências, verificados na base de dados OSV. Mais sobre SCA.

Segredos, inclusive no histórico do git

API keys, tokens e senhas hardcoded, mesmo em commits antigos que você achava que tinham sumido. Scanner de segredos.

CI e infraestrutura como código

Configurações erradas em workflows do GitHub Actions, Dockerfiles, Terraform e manifestos do Kubernetes.

Pentest web de caixa branca

Um pentest com IA que lê o código-fonte como um atacante com acesso total e tenta encadear achados em ataques reais. AI pentest.

Código crítico sem testes

Aponta o código sensível para a segurança que não tem testes, para você saber por onde uma regressão pode passar.

Como funciona

1

Crie uma conta e conecte o GitHub. Funciona com repos públicos e privados.

2

Escolha um repo. O modelo próprio da Nurbak o analisa em infraestrutura efêmera.

3

Receba um score de segurança de 0 a 100 e achados com arquivo, linha e uma explicação clara.

4

Abra com um clique um pull request com a correção e um teste de regressão.

5

Com um plano, o repo é escaneado de novo todos os dias, então o código novo também é testado.

Perguntas sobre segurança de aplicações

O que é teste de segurança de aplicações web?

É encontrar falhas de segurança em uma aplicação web antes de um atacante. Normalmente combina análise estática do código (SAST), análise de dependências de terceiros (SCA), detecção de segredos e testes dinâmicos na aplicação rodando (DAST) ou um pentest. A Nurbak cobre tudo o que dá para testar a partir do código. Comparamos as abordagens em SAST e DAST.

Quais ferramentas de AppSec usar?

Depende da sua stack e do seu time. A maioria combina um SAST, um SCA e um scanner de segredos, mais um pentest periódico. A Nurbak junta essas checagens no nível do código em um só scan. Nas páginas de alternativa ao SonarQube e alternativa ao Snyk nós a comparamos com duas ferramentas conhecidas.

O que significa AppSec?

AppSec (application security, segurança de aplicações) é o conjunto de práticas e ferramentas que mantêm o código, as dependências e a configuração de uma aplicação livres de vulnerabilidades exploráveis durante todo o ciclo de desenvolvimento. O teste de segurança de aplicações é a parte que encontra os problemas.

Qual a diferença entre pentest web de caixa branca e um scan?

Um scanner clássico lista coincidências de padrões. Um pentest procura vulnerabilidades que um atacante poderia explorar de verdade e tenta encadeá-las. O pentest de caixa branca da Nurbak trabalha sobre o código-fonte, então enxerga a lógica de autorização e os fluxos de dados que não aparecem de fora.

Quais vulnerabilidades a Nurbak encontra?

SQL injection, IDOR, SSRF, XSS, falhas de autenticação e JWT, problemas de CORS e CSRF, SSTI, XXE e segredos hardcoded, além de dependências vulneráveis, configurações erradas de CI e IaC e segredos no histórico do git. Nosso guia do OWASP Top 10 2025 explica as categorias principais.

Meu código é enviado para uma IA de terceiros?

A análise roda no modelo próprio da Nurbak, self-hosted, então seu código não é enviado para a OpenAI nem para a Anthropic para ser analisado. A infraestrutura é efêmera e cada passo fica registrado em um audit trail encadeado por hash. Só se você pedir um pull request com a correção e der consentimento explícito, a correção é gerada com o Claude.

Quanto custa?

O primeiro scan é grátis e mostra completos os 3 achados mais importantes, mais 1 PR de correção grátis. Os planos são US$ 79 por mês para 1 repo e US$ 199 por mês para até 5 repos, com scans diários. Acima de 5 repos há um plano Enterprise. Cobramos por repo, não por desenvolvedor. Veja os preços.

Teste a segurança da sua aplicação web hoje

Conecte o GitHub e receba grátis seu score de segurança e seus 3 achados mais importantes.

Escanear meu repo