Pentest caixa branca: testes no seu código-fonte | Nurbak

PENTEST CAIXA BRANCA

Pentest caixa branca no seu código-fonte, com IA

Em um pentest caixa branca o pentester tem acesso total ao código-fonte, então nada fica escondido atrás de um login ou de um endpoint que ninguém conhece. A Nurbak faz um pentest caixa branca com IA no seu repo do GitHub: seu próprio modelo self-hosted lê o código como um atacante com acesso total e reporta o que é realmente explorável.

Criar conta e conectar GitHub

Não guardamos seu código. Só escrevemos quando você pede um PR de correção.

Cobertura total do código

Cada rota, handler e query fica à vista, incluindo rotas de admin e endpoints que um pentest caixa preta nunca descobriria de fora.

Lógica de negócio e IDOR

As checagens de autorização estão no código. Lê-lo é o jeito mais rápido de ver uma verificação de propriedade que falta ou uma regra de papéis quebrada.

Mais rápido que testar às cegas

Sem tempo perdido com reconhecimento ou adivinhação. Cada achado aponta o arquivo e a linha exatos, com o CWE.

Correções prontas para merge

A Nurbak transforma um achado em um pull request com a correção e um teste de regressão de segurança, com um clique.

Pentest caixa branca vs caixa preta vs caixa cinza

AspectoCaixa pretaCaixa cinzaCaixa branca
O que o pentester sabeNada além do que um atacante externo vêParte: em geral uma conta de usuário, documentação ou a arquiteturaTudo: código-fonte, configuração e documentação
O que é testadoO sistema rodando, de foraO sistema rodando, como usuário logadoO código e como ele se comportaria sob ataque
O que encontra melhorServiços expostos, servidores mal configurados, o que a internet vêEscalação de privilégios e falhas atrás do loginInjeção, IDOR, autenticação quebrada, falhas de lógica, segredos hardcoded
Pontos cegosPartes do código que ele nunca alcançaO que fica fora das contas de testeInfraestrutura em produção, rede e configuração do deploy
Velocidade e coberturaLento, muito tempo vai para reconhecimentoMédiaO caminho mais rápido para uma cobertura ampla do código

O que o pentest caixa branca com IA da Nurbak verifica

Falhas exploráveis no seu código

SQL injection, IDOR, SSRF, XSS, falhas de autenticação e JWT, CORS, CSRF, SSTI e XXE, cada uma com arquivo, linha e CWE. Como funciona um IDOR.

Segredos, inclusive no histórico do git

Keys, tokens e senhas hardcoded, mesmo em commits antigos que você achava que tinham sumido.

Dependências vulneráveis

CVEs conhecidos da base OSV, com a versão que os corrige.

CI e infraestrutura como código

Configurações erradas em workflows do GitHub Actions, Dockerfiles, Terraform e manifestos do Kubernetes.

Código crítico sem testes

Código sensível para a segurança sem testes, por onde uma regressão pode passar sem ninguém perceber.

O que ela não faz

A Nurbak não explora sistemas em produção nem testa sua infraestrutura, sua rede ou suas contas de cloud. Para isso, combine com um pentest caixa preta. Ferramentas de pentest.

Como funciona

1

Crie uma conta e conecte o GitHub. Funciona com repos públicos e privados.

2

Escolha um repo. O modelo próprio da Nurbak lê o código em infraestrutura efêmera, não na OpenAI nem na Anthropic.

3

Receba um score de segurança de 0 a 100 e achados com arquivo, linha, CWE e uma explicação clara.

4

Abra com um clique um pull request com a correção e um teste de regressão.

5

Com um plano, o repo é escaneado de novo todos os dias, então o código novo também é testado.

Perguntas sobre pentest caixa branca

O que é um pentest caixa branca?

É um teste de invasão em que o pentester conhece tudo sobre o alvo, incluindo o código-fonte, a configuração e a documentação. Em vez de sondar o sistema de fora, ele lê como o sistema funciona e procura vulnerabilidades que um atacante poderia explorar. Para o básico, veja o que é pentest.

Caixa branca vs caixa preta: qual a diferença?

Um pentest caixa preta começa sem informação interna e ataca o sistema rodando como um atacante externo faria. Um pentest caixa branca começa pelo código-fonte. A caixa preta mostra o que está exposto na internet hoje; a caixa branca chega a partes do código que um teste caixa preta talvez nunca encontre, como endpoints ocultos ou checagens de autorização que faltam. Muitos times combinam os dois.

O que é um pentest caixa cinza?

Um pentest caixa cinza fica no meio: o pentester recebe informação parcial, em geral uma conta de usuário, documentação da API ou uma visão da arquitetura, e testa o sistema rodando como usuário logado. É bom para encontrar escalação de privilégios e falhas atrás do login, com menos preparação que uma revisão caixa branca completa.

Quais as vantagens e os limites de um pentest caixa branca?

Vantagens: cobertura ampla do código, melhor detecção de falhas de lógica de negócio e de IDOR, e menos tempo perdido com reconhecimento. Limites: ele não testa o ambiente em produção, então configuração de servidores, exposição de rede e problemas de deploy precisam de um pentest caixa preta ou de infraestrutura.

A Nurbak é um pentester caixa branca?

Sim, para o seu código-fonte. O modelo de IA próprio da Nurbak lê seu repo do GitHub como um atacante com acesso total, tenta encadear achados em ataques reais e reporta o que é explorável, mapeado para categorias como o OWASP Top 10 2025. Ela não explora sistemas em produção nem testa infraestrutura. Mais em AI pentest e pentest automatizado.

Meu código é enviado para uma IA de terceiros?

A análise roda no modelo próprio da Nurbak, self-hosted e em infraestrutura efêmera, então seu código não é enviado para a OpenAI nem para a Anthropic para ser analisado, e cada passo fica registrado em um audit trail encadeado por hash. Só se você pedir um pull request com a correção e der consentimento explícito, a correção é gerada com o Claude.

Quanto custa?

O primeiro scan é grátis e mostra completos os 3 achados mais importantes, mais 1 PR de correção grátis. Os planos são US$ 79 por mês para 1 repo e US$ 199 por mês para até 5 repos, com scans diários. Acima de 5 repos há um plano Enterprise. Cobramos por repo, não por desenvolvedor. Veja os preços, ou compare com pentest como serviço.

Faça um pentest caixa branca no seu repo

Conecte o GitHub e receba grátis seu score de segurança e seus 3 achados mais importantes.

Escanear meu repo