Nurbak, Pentester con IA con modelo propio | Tu código no va a terceros

PRIVATE AI SECURITY

Tu código es demasiado sensible para mandárselo a una IA de terceros

Nurbak es un pentester con IA con modelo propio. Encuentra vulnerabilidades como un analista senior, tu código no va a OpenAI ni Anthropic, y no guardamos nada después del análisis.

Para bancos, fintech, seguros, healthcare, gobierno y empresas con IP sensible que no pueden enviar su código a OpenAI o Anthropic.

Crear cuenta y conectar GitHub

No guardamos tu código. Solo escribimos cuando pedís un PR de fix. Pagás solo si querés el detalle o monitoreo continuo.

¿Proyecto open source? Pedí un escaneo gratis →

Modelo propioInfra efímeraZero retentionAudit trail firmadoSin APIs de IA de terceros

Equipos que ya confían en Nurbak

BocadiumTiendliCuidaliZuomy

EL PROBLEMA

La IA de seguridad te pide lo único que no podés dar: tu código

01

Legal te frena

No podés mandar el código a OpenAI o Anthropic. Compliance lo bloquea y te quedás sin IA.

02

SAST ruidoso

Tu scanner tira 500 findings y no sabe cuál es realmente explotable.

03

Pentest caro y esporádico

USD 10–30K por engagement, una o dos veces al año, y caduca al próximo release.

04

La IA que promete resolverlo saca tu código

Hasta las herramientas líderes mandan el código o el razonamiento a un tercero.

LA SOLUCIÓN

Nuestro modelo, en infra efímera. Nada se guarda.

Un agente de seguridad con IA razona sobre tu repositorio, arquitectura, dependencias, autenticación, lógica de negocio y vulnerabilidades multi-archivo, prioriza por explotabilidad real y te da la remediación. Corre en nuestro modelo Whitehat sobre infra efímera: el código se borra al terminar, con evidencia firmada de que nada quedó almacenado.

CÓMO FUNCIONA

De conectar el repo a un riesgo real en horas

1

Creás tu cuenta y conectás GitHub.

2

Levantamos infra efímera con nuestro modelo Whitehat, solo para tu análisis.

3

El agente mapea la arquitectura, analiza el código y correlaciona hallazgos.

4

Recibís riesgos priorizados por explotabilidad, con la remediación, en tu Jira.

5

Descargás el audit trail firmado para tu auditor.

ASÍ SE VE NURBAK

Del repo conectado al fix, en una sola pantalla

Panel de Nurbak con la nota de seguridad del repo y los problemas por gravedad

TU PANEL

Tu nota de seguridad en minutos

Conectás GitHub y ves la salud de cada repo de 0 a 100, cuántos problemas hay por gravedad, qué archivos están afectados y los próximos pasos para cerrarlos.

Lista de hallazgos de Nurbak con gravedad, archivo y categoría

HALLAZGOS

Cada vulnerabilidad, con archivo y gravedad

Credenciales expuestas, dependencias con CVE conocidos, secretos que quedaron en el historial de git, IDOR, mass assignment y más. Ordenados por gravedad y agrupados por tipo y lenguaje.

Detalle de un hallazgo de Nurbak con explicación en lenguaje simple y evidencia

DETALLE Y FIX

Explicado en simple, arreglado con un PR

Cada hallazgo trae qué significa en palabras simples, qué podría pasar, la evidencia técnica con los CVE y cómo solucionarlo. Con un clic, Nurbak abre el Pull Request con el cambio y un test de seguridad.

Pull Request abierto por Nurbak en GitHub con el fix de seguridad y su test

EL PR EN TU REPO

El fix llega como Pull Request, listo para revisar

Nurbak abre el PR en una rama nueva con el cambio mínimo, un resumen de qué estaba mal y un test que falla antes del fix y pasa después. Nunca toca tu rama principal: vos lo revisás y lo mergeás.

SEGURIDAD Y PRIVACIDAD

Infra efímera: tu código vive lo que dura el análisis. Punto.

  • Modelo propio (Whitehat): tu código no pasa por OpenAI, Anthropic ni ninguna API de terceros.
  • Infra efímera: cada análisis levanta una instancia nueva que se destruye al terminar.
  • Audit trail hash-chain que prueba qué modelo analizó y que nada quedó almacenado.
  • Retención cero: el código se borra post-análisis; solo conservamos el reporte.
  • Cifrado en tránsito y en memoria; nunca escribimos tu código a disco persistente.

WHITE / GRAY / BLACK BOX

Un solo agente, tres profundidades

El white box genera hipótesis; el gray y el black las confirman.

WHITE BOX

White box

Repo + código + configuración

SQLi, XSS, SSRF, secretos, authz/IDOR, lógica de negocio y vulnerabilidades multi-archivo.

GRAY BOX

Gray box

Endpoints + credenciales de prueba + arquitectura

Confirma la explotabilidad real de lo que sospecha el white box.

BLACK BOX

Black box

Solo el target expuesto, sin código

Valida desde afuera como un atacante y descubre backends e infraestructura.

NO ES UN SCANNER

Un analista de seguridad, no una lista de reglas

Mapea la arquitectura, formula hipótesis de ataque, busca evidencia, correlaciona hallazgos, determina impacto, prioriza y propone el fix. Después del arreglo, re-analiza.

BLOG

Guías de seguridad para equipos que programan

Ver todos los artículos →
Seguridad

Qué es un SBOM: el Software Bill of Materials explicado

Un SBOM es la lista de ingredientes de tu software: cada librería, versión y proveedor en un archivo que una máquina puede leer. Qué lleva adentro, por qué los reguladores lo piden, CycloneDX vs SPDX, cómo generarlo con Syft, cdxgen o GitHub y cómo usarlo de verdad.

Seguridad

Análisis de Vulnerabilidades vs Pentest: Diferencias y Cuándo Usar Cada Uno

Un análisis de vulnerabilidades busca y prioriza la mayor cantidad posible de debilidades. Un pentest demuestra qué puede hacer realmente un atacante con ellas. Comparación clara (objetivo, profundidad, explotación, frecuencia, automatización, costo y entregable), cuándo conviene cada uno y cómo encaja la evaluación continua a nivel de código.

ENTERPRISE

Listo para tu infraestructura y tu compliance

Modelo propio, infra efímera y evidencia firmada para tu auditor.

RBAC + SSO

SAML/OIDC y control de acceso por rol.

Audit logs + model provenance

Qué modelo analizó qué y cuándo, con evidencia firmada.

Infra efímera + zero retention

La instancia muere con el análisis. Evidencia firmada de que nada quedó.

Integraciones

SIEM, Jira, GitHub/GitLab y Slack/Teams.

Compliance reporting

Convierte findings en evidencia para PCI, HIPAA o SOC 2.

Modelo propio

Whitehat, nuestro propio modelo. Sin APIs de terceros.

NURBAKOPEN SOURCE

¿Mantenés un proyecto open source?

Pedí un escaneo gratis de tu repo público con el mismo modelo. Creás tu cuenta, nos mandás el repo y lo revisamos para correr el escaneo.

Pedir escaneo open source

PRECIOS

El escaneo es gratis. Pagás por el detalle.

Mirá el score gratis. Cuando quieras el detalle con archivo, línea y fix, y escaneos automáticos todos los días, elegís un plan. Todo incluido.

GRATIS

Escaneo

USD 0por repo

Para saber dónde estás parado.

  • Score y conteo por severidad
  • Categorías afectadas
  • Badge para el README (OSS)
  • 1 escaneo por repo por semana
Escanear ahora
TODO INCLUIDO

1 repo

USD 79por mes

Todo incluido para un proyecto.

  • Escaneo automático diario
  • Cada hallazgo con archivo, línea y fix
  • Fix con IA en un Pull Request
  • Alertas, historial y audit trail firmado
Empezar
MEJOR VALORHasta 5 repos
USD 199por mes

Todo incluido para tu equipo. USD 40 por repo.

  • Escaneo automático diario de cada repo
  • Cada hallazgo con archivo, línea y fix
  • Fix con IA en un Pull Request
  • Alertas, historial y audit trail firmado
Empezar

Más de 5 repos o en tu propia infraestructura

Enterprise con SSO, SIEM, reportes de compliance y despliegue on-premise.

Hablar con ventas

Cobramos por repo, no por developer: sumá gente al equipo sin que cambie la factura. Referencia: un pentest manual cuesta USD 10–30K. Open source: el reporte público y el badge son gratis siempre. Enterprise con SSO, SIEM y compliance reporting: escribinos.