PENTEST CAIXA BRANCA
Pentest caixa branca no seu código-fonte, com IA
Em um pentest caixa branca o pentester tem acesso total ao código-fonte, então nada fica escondido atrás de um login ou de um endpoint que ninguém conhece. A Nurbak faz um pentest caixa branca com IA no seu repo do GitHub: seu próprio modelo self-hosted lê o código como um atacante com acesso total e reporta o que é realmente explorável.
Criar conta e conectar GitHubNão guardamos seu código. Só escrevemos quando você pede um PR de correção.
Cobertura total do código
Cada rota, handler e query fica à vista, incluindo rotas de admin e endpoints que um pentest caixa preta nunca descobriria de fora.
Lógica de negócio e IDOR
As checagens de autorização estão no código. Lê-lo é o jeito mais rápido de ver uma verificação de propriedade que falta ou uma regra de papéis quebrada.
Mais rápido que testar às cegas
Sem tempo perdido com reconhecimento ou adivinhação. Cada achado aponta o arquivo e a linha exatos, com o CWE.
Correções prontas para merge
A Nurbak transforma um achado em um pull request com a correção e um teste de regressão de segurança, com um clique.
Pentest caixa branca vs caixa preta vs caixa cinza
| Aspecto | Caixa preta | Caixa cinza | Caixa branca |
|---|---|---|---|
| O que o pentester sabe | Nada além do que um atacante externo vê | Parte: em geral uma conta de usuário, documentação ou a arquitetura | Tudo: código-fonte, configuração e documentação |
| O que é testado | O sistema rodando, de fora | O sistema rodando, como usuário logado | O código e como ele se comportaria sob ataque |
| O que encontra melhor | Serviços expostos, servidores mal configurados, o que a internet vê | Escalação de privilégios e falhas atrás do login | Injeção, IDOR, autenticação quebrada, falhas de lógica, segredos hardcoded |
| Pontos cegos | Partes do código que ele nunca alcança | O que fica fora das contas de teste | Infraestrutura em produção, rede e configuração do deploy |
| Velocidade e cobertura | Lento, muito tempo vai para reconhecimento | Média | O caminho mais rápido para uma cobertura ampla do código |
O que o pentest caixa branca com IA da Nurbak verifica
Falhas exploráveis no seu código
SQL injection, IDOR, SSRF, XSS, falhas de autenticação e JWT, CORS, CSRF, SSTI e XXE, cada uma com arquivo, linha e CWE. Como funciona um IDOR.
Segredos, inclusive no histórico do git
Keys, tokens e senhas hardcoded, mesmo em commits antigos que você achava que tinham sumido.
Dependências vulneráveis
CVEs conhecidos da base OSV, com a versão que os corrige.
CI e infraestrutura como código
Configurações erradas em workflows do GitHub Actions, Dockerfiles, Terraform e manifestos do Kubernetes.
Código crítico sem testes
Código sensível para a segurança sem testes, por onde uma regressão pode passar sem ninguém perceber.
O que ela não faz
A Nurbak não explora sistemas em produção nem testa sua infraestrutura, sua rede ou suas contas de cloud. Para isso, combine com um pentest caixa preta. Ferramentas de pentest.
Como funciona
Crie uma conta e conecte o GitHub. Funciona com repos públicos e privados.
Escolha um repo. O modelo próprio da Nurbak lê o código em infraestrutura efêmera, não na OpenAI nem na Anthropic.
Receba um score de segurança de 0 a 100 e achados com arquivo, linha, CWE e uma explicação clara.
Abra com um clique um pull request com a correção e um teste de regressão.
Com um plano, o repo é escaneado de novo todos os dias, então o código novo também é testado.
Perguntas sobre pentest caixa branca
O que é um pentest caixa branca?
É um teste de invasão em que o pentester conhece tudo sobre o alvo, incluindo o código-fonte, a configuração e a documentação. Em vez de sondar o sistema de fora, ele lê como o sistema funciona e procura vulnerabilidades que um atacante poderia explorar. Para o básico, veja o que é pentest.
Caixa branca vs caixa preta: qual a diferença?
Um pentest caixa preta começa sem informação interna e ataca o sistema rodando como um atacante externo faria. Um pentest caixa branca começa pelo código-fonte. A caixa preta mostra o que está exposto na internet hoje; a caixa branca chega a partes do código que um teste caixa preta talvez nunca encontre, como endpoints ocultos ou checagens de autorização que faltam. Muitos times combinam os dois.
O que é um pentest caixa cinza?
Um pentest caixa cinza fica no meio: o pentester recebe informação parcial, em geral uma conta de usuário, documentação da API ou uma visão da arquitetura, e testa o sistema rodando como usuário logado. É bom para encontrar escalação de privilégios e falhas atrás do login, com menos preparação que uma revisão caixa branca completa.
Quais as vantagens e os limites de um pentest caixa branca?
Vantagens: cobertura ampla do código, melhor detecção de falhas de lógica de negócio e de IDOR, e menos tempo perdido com reconhecimento. Limites: ele não testa o ambiente em produção, então configuração de servidores, exposição de rede e problemas de deploy precisam de um pentest caixa preta ou de infraestrutura.
A Nurbak é um pentester caixa branca?
Sim, para o seu código-fonte. O modelo de IA próprio da Nurbak lê seu repo do GitHub como um atacante com acesso total, tenta encadear achados em ataques reais e reporta o que é explorável, mapeado para categorias como o OWASP Top 10 2025. Ela não explora sistemas em produção nem testa infraestrutura. Mais em AI pentest e pentest automatizado.
Meu código é enviado para uma IA de terceiros?
A análise roda no modelo próprio da Nurbak, self-hosted e em infraestrutura efêmera, então seu código não é enviado para a OpenAI nem para a Anthropic para ser analisado, e cada passo fica registrado em um audit trail encadeado por hash. Só se você pedir um pull request com a correção e der consentimento explícito, a correção é gerada com o Claude.
Quanto custa?
O primeiro scan é grátis e mostra completos os 3 achados mais importantes, mais 1 PR de correção grátis. Os planos são US$ 79 por mês para 1 repo e US$ 199 por mês para até 5 repos, com scans diários. Acima de 5 repos há um plano Enterprise. Cobramos por repo, não por desenvolvedor. Veja os preços, ou compare com pentest como serviço.
Faça um pentest caixa branca no seu repo
Conecte o GitHub e receba grátis seu score de segurança e seus 3 achados mais importantes.
Escanear meu repo