Un pentester con IA para tu código fuente. Conectás un repo de GitHub, recibís un score de seguridad con hallazgos concretos y los corregís con un Pull Request.
Nurbak lee tu repositorio y busca vulnerabilidades como lo haría un pentester: combina su propio modelo de IA self-hosted, Whitehat, con chequeos deterministas de dependencias, patrones de código riesgosos y secretos filtrados. Tu código se analiza en infraestructura efímera, nunca se envía a IAs de terceros durante el escaneo y se borra cuando el escaneo termina.
Registrate en watch.nurbak.com.
Nurbak se conecta a GitHub con la GitHub App de Nurbak. Al instalarla, GitHub te deja elegir qué repositorios puede ver la app: todos o solo los que selecciones.
Por ahora solo soportamos GitHub. GitLab y Bitbucket no están disponibles.
Elegí el repo que querés escanear. Funcionan tanto repositorios públicos como privados. Los repositorios archivados no aparecen en la lista.
El escaneo arranca en el momento y el informe aparece en tu panel cuando termina.
Cada escaneo corre dos tipos de análisis sobre la misma copia de tu código. Los archivos se priorizan por riesgo, así las partes más sensibles del código se revisan primero.
| Chequeo | Qué busca |
|---|---|
| Revisión con IA (Whitehat) | Vulnerabilidades que necesitan contexto para detectarse, las que encuentra un pentester leyendo el código. Corre en el modelo propio de Nurbak. |
| Auditoría de dependencias | Vulnerabilidades conocidas en tus dependencias, contrastadas con OSV.dev. Solo salen de nuestra infraestructura el nombre y la versión del paquete, nunca tu código. |
| Reglas de código | Detección por patrones de construcciones riesgosas y de configuración insegura de CI. |
| Secretos en el código | API keys, tokens y credenciales que coinciden con patrones conocidos de secretos en el código actual. |
| Secretos en el historial de git | Secretos commiteados en los últimos 50 commits, aunque después se hayan borrado del código. |
| Código crítico sin tests | Partes sensibles del código que no tienen tests que las cubran. |
El informe arranca con un score de 0 a 100, donde 100 es lo mejor. Cada hallazgo lo baja según su severidad. El score se traduce en una nota:
| Score | Nota |
|---|---|
| 90 a 100 | A |
| 80 a 89 | B |
| 70 a 79 | C |
| 60 a 69 | D |
| 0 a 59 | F |
Cualquier hallazgo crítico limita el score a 49 (nota F), y cinco o más hallazgos altos lo limitan a 74, así un problema grave nunca queda tapado por muchos chequeos que pasan.
Cada hallazgo trae:
Desde cualquier hallazgo le podés pedir a Nurbak que lo corrija. Nurbak genera el cambio (y un test de regresión cuando aplica) y abre un Pull Request en tu repositorio. El PR está escrito en inglés y firmado por Nurbak, así lo revisás y lo mergeás como cualquier otra contribución.
No todos los hallazgos tienen PR. Los de dependencias necesitan subir de versión y los del historial de git necesitan rotar el secreto, así que para esos Nurbak te da los pasos en lugar de un Pull Request.
| Plan | Precio | Qué incluye |
|---|---|---|
| Gratis | USD 0 | Score de seguridad, los 3 hallazgos más importantes completos y 1 Pull Request con fix gratis. |
| 1 repo | USD 79/mes | Informe completo, Pull Requests con fix y re-escaneo diario para 1 repositorio. |
| Hasta 5 repos | USD 199/mes | Todo lo anterior para hasta 5 repositorios. |
| Enterprise | A medida | Más de 5 repositorios. Escribinos. |
Mirá la página de precios para el detalle actualizado.
Cada escaneo viene con un log en JSON de cada interacción con IA que podés descargar: qué se envió, a qué modelo y cuándo. Se lo podés pasar a tu equipo de seguridad o a un auditor como prueba de adónde fue tu código. Si pedís un Pull Request con fix, ese pedido aparece en el mismo log.
Más detalle en la página de seguridad.
Andá a tu página de perfil en el panel y desconectá GitHub. Eso desinstala el acceso de la GitHub App de Nurbak, así Nurbak ya no puede leer tus repositorios ni abrir Pull Requests.
No. El código se usa durante el escaneo y se borra cuando termina. Lo que guardamos es el resultado: el score y los hallazgos (severidad, CWE, archivo, línea, descripción y recomendación), más los datos de tu cuenta.
No. El permiso de escritura se usa solo para abrir un Pull Request con el fix cuando vos lo pedís. Nurbak no mergea nada: revisás el PR y decidís.
Sí. Soporta repositorios de GitHub públicos y privados. Los archivados no aparecen.
Todavía no. Nurbak funciona solo con GitHub.
Los planes pagos re-escanean el repositorio todos los días, así los problemas nuevos aparecen sin que tengas que hacer nada.
Porque la solución es actualizar el paquete a una versión sin la vulnerabilidad, y los secretos encontrados en el historial de git hay que rotarlos. En los dos casos el informe te dice qué hacer.
Conectá GitHub y Nurbak analiza tu repo con su propia IA: vulnerabilidades explotables con archivo y línea, y el fix listo en un Pull Request.
Tu código no va a OpenAI ni a Anthropic. Sin tarjeta de crédito.