FERRAMENTAS SAST
Ferramentas SAST: como escolher uma ferramenta de análise estática de segurança
Ferramentas SAST (static application security testing) leem o seu código-fonte para encontrar vulnerabilidades antes que ele rode. Nem todas funcionam do mesmo jeito. Este guia organiza as ferramentas SAST mais conhecidas em três famílias, lista o que avaliar antes de escolher e mostra, com dados do site oficial de cada fornecedor, onde a Nurbak entra.
Criar conta e conectar GitHubNão guardamos seu código. Só escrevemos quando você pede um PR de correção.
Baseadas em regras e padrões
Semgrep, CodeQL e SonarQube comparam o código com regras ou consultas. São rápidas, previsíveis e fáceis de rodar no CI, e com Semgrep e CodeQL você pode escrever suas próprias regras ou consultas.
Suítes comerciais
Checkmarx, Veracode e Snyk Code integram o SAST em plataformas mais amplas, com políticas, relatórios e suporte enterprise.
Baseadas em raciocínio com IA
O modelo próprio da Nurbak lê o código entre arquivos e raciocina sobre como os dados fluem, o que ajuda com falhas de lógica como IDOR, difíceis de expressar em regras.
Onde a Nurbak entra
Um SAST para times no GitHub que querem achados exploráveis com arquivo, linha e CWE, correções como pull requests e preço por repo, não por desenvolvedor.
O que avaliar em uma ferramenta SAST
Linguagens e frameworks
Confira se a ferramenta entende suas linguagens e os frameworks que você usa de fato, porque roteamento e ORM mudam onde o código arriscado fica.
Falsos positivos
Uma ferramenta que enche o time de ruído acaba ignorada. Pergunte como os achados são priorizados e quanta triagem cada um exige.
Análise de taint e fluxo de dados
Os achados úteis seguem a entrada não confiável desde uma requisição até um sink perigoso, entre funções e arquivos, e não só uma linha suspeita isolada.
Lógica de negócio como IDOR
Checagens de autorização ausentes e IDOR são difíceis de escrever como padrão. Pergunte como a ferramenta os encontra. Mais sobre SAST com IA.
Integração com CI e pull requests
Os achados precisam aparecer onde o time trabalha: no pull request, no CI e no repo, não em um dashboard que ninguém abre.
Onde o seu código é analisado
Na sua máquina, no seu CI, na nuvem do fornecedor ou em um modelo self-hosted. Com código privado, muitas vezes essa é a pergunta decisiva.
Correções, não só alertas
Algumas ferramentas só descrevem o problema. Outras propõem um patch. A Nurbak abre um pull request com a correção e um teste de regressão de segurança.
Modelo de preço
Por contribuidor, por committer, por linha de código ou por repo. O mesmo time pode pagar valores bem diferentes dependendo do modelo.
O que mais você precisa
O SAST cobre o seu próprio código. Você também precisa checar dependências (SCA) e de um scanner de segredos.
Ferramentas SAST comparadas
Dados tirados do site oficial de cada fornecedor quando esta página foi escrita. Os planos mudam, então quando um dado não é publicado escrevemos "Veja o site deles". Não publicamos benchmarks.
| Ferramenta | Abordagem | Onde a análise roda | Modelo de preço |
|---|---|---|---|
| Semgrep | Análise estática baseada em regras, com regras próprias. A Community Edition é open source sob LGPL 2.1 e suporta mais de 30 linguagens | O Semgrep diz que, rodando localmente ou totalmente no seu CI, o código-fonte não sai do seu ambiente | Grátis para até 10 contribuidores e 10 repos. Teams a partir de US$ 30 por contribuidor por mês para Code |
| CodeQL | Motor semântico que permite consultar o código como se fosse dados. É o motor padrão do GitHub code scanning | Veja o site deles | Grátis para pesquisa e open source. Repos privados precisam do GitHub Code Security, US$ 30 por committer ativo por mês |
| SonarQube | Análise estática com uma Community Build open source | Veja o site deles | Baseado em linhas de código analisadas, com um plano grátis de até 50 mil linhas de código |
| Checkmarx One | Plataforma comercial de AppSec que inclui o Checkmarx SAST | SaaS no Checkmarx One, além do CxSAST on-premises | Não publicado. Veja o site deles |
| Veracode | Análise estática comercial de código-fonte, binários ou ambos | Veja o site deles | Não publicado. Veja o site deles |
| Snyk Code | Produto SAST dentro da plataforma Snyk, com integração em IDE e CLI | Veja o site deles | Plano grátis com 100 testes do Snyk Code por mês, Team a partir de US$ 25 por mês, Enterprise com créditos por contribuidor ativo |
| Nurbak | Seu próprio modelo de IA raciocina sobre o código entre arquivos. Também cobre dependências, segredos e configuração de CI e IaC | Modelo self-hosted da Nurbak em infraestrutura efêmera. O código não é enviado para OpenAI nem Anthropic para análise | Por repo: US$ 79 por mês para 1 repo, US$ 199 por mês para até 5, Enterprise acima de 5 |
Como a Nurbak funciona como ferramenta SAST
Crie uma conta e conecte o GitHub. Funciona com repos públicos e privados.
Escolha um repo. O modelo próprio da Nurbak o analisa em infraestrutura efêmera.
Receba um score de segurança de 0 a 100 e achados com arquivo, linha, CWE e uma explicação clara.
Abra com um clique um pull request com a correção e um teste de regressão de segurança.
Com um plano, o repo é escaneado de novo todos os dias, então o código novo também é verificado.
Perguntas sobre ferramentas SAST
O que são ferramentas SAST?
São ferramentas de teste estático de segurança de aplicações: analisam o código-fonte, e às vezes o código compilado, sem executá-lo, para encontrar vulnerabilidades como SQL injection, XSS ou segredos hardcoded. Rodam cedo, na IDE, nos pull requests ou no CI, então os problemas são pegos antes de chegar à produção.
Quais são as melhores ferramentas SAST?
Não existe uma única melhor. Semgrep e CodeQL são populares quando você quer escrever suas próprias regras ou consultas, SonarQube quando você também se importa com qualidade de código, Checkmarx, Veracode e Snyk Code quando você precisa de uma suíte enterprise, e a Nurbak quando você quer uma IA que leia o seu código como um pentester e abra as correções como pull requests. Nas páginas de alternativa ao Semgrep, alternativa ao SonarQube e alternativa ao Snyk vamos mais a fundo.
Qual a diferença entre ferramentas SAST e DAST?
Ferramentas SAST leem o código por dentro, então apontam o arquivo e a linha exatos. Ferramentas DAST testam a aplicação rodando por fora, como um atacante faria. Elas encontram bugs diferentes e funcionam melhor juntas. A Nurbak é SAST e não testa aplicações em execução. Veja SAST e DAST.
Existem ferramentas SAST grátis ou open source?
Sim. A Community Edition do Semgrep é open source sob LGPL 2.1, o SonarQube tem uma Community Build open source e o CodeQL é grátis para pesquisa e projetos open source. O primeiro scan da Nurbak é grátis e mostra completos os 3 achados mais importantes, mais 1 PR de correção grátis.
Um SAST com IA é melhor que um baseado em regras?
Eles são bons em coisas diferentes. Regras são previsíveis e baratas de rodar a cada commit. Um modelo de IA que raciocina sobre o código consegue achar falhas de lógica como IDOR ou uma checagem de autorização ausente, que são difíceis de escrever como regra. Muitos times usam os dois. Mais sobre SAST com IA.
Meu código é enviado para uma IA de terceiros?
A análise roda no modelo próprio da Nurbak, self-hosted, então seu código não é enviado para a OpenAI nem para a Anthropic para ser analisado. A infraestrutura é efêmera e cada passo fica registrado em um audit trail encadeado por hash. Só se você pedir um pull request com a correção e der consentimento explícito, a correção é gerada com o Claude.
Quanto custa a Nurbak comparada a outras ferramentas SAST?
A Nurbak cobra por repo, não por desenvolvedor: US$ 79 por mês para 1 repo e US$ 199 por mês para até 5 repos com scans diários, e um plano Enterprise acima de 5. Outras ferramentas cobram por contribuidor, por committer ou por linha de código, então compare com o tamanho do seu time. Veja os preços.
Teste um SAST com IA no seu próprio repo
Conecte o GitHub e receba grátis seu score de segurança e seus 3 achados mais importantes.
Escanear meu repo