Documentación | Nurbak

Documentación de Nurbak

Un pentester con IA para tu código fuente. Conectás un repo de GitHub, recibís un score de seguridad con hallazgos concretos y los corregís con un Pull Request.

Nurbak lee tu repositorio y busca vulnerabilidades como lo haría un pentester: combina su propio modelo de IA self-hosted, Whitehat, con chequeos deterministas de dependencias, patrones de código riesgosos y secretos filtrados. Tu código se analiza en infraestructura efímera, nunca se envía a IAs de terceros durante el escaneo y se borra cuando el escaneo termina.

Primeros pasos

1. Creá tu cuenta

Registrate en watch.nurbak.com.

2. Conectá GitHub

Nurbak se conecta a GitHub con la GitHub App de Nurbak. Al instalarla, GitHub te deja elegir qué repositorios puede ver la app: todos o solo los que selecciones.

Por ahora solo soportamos GitHub. GitLab y Bitbucket no están disponibles.

3. Elegí un repositorio

Elegí el repo que querés escanear. Funcionan tanto repositorios públicos como privados. Los repositorios archivados no aparecen en la lista.

El escaneo arranca en el momento y el informe aparece en tu panel cuando termina.

Qué se escanea

Cada escaneo corre dos tipos de análisis sobre la misma copia de tu código. Los archivos se priorizan por riesgo, así las partes más sensibles del código se revisan primero.

Repo de GitHub (vía GitHub App de Nurbak) | v Infraestructura GPU efímera +-- Whitehat (modelo de IA self-hosted de Nurbak) +-- Chequeos deterministas | v Informe: score + hallazgos (tu código se borra)
ChequeoQué busca
Revisión con IA (Whitehat)Vulnerabilidades que necesitan contexto para detectarse, las que encuentra un pentester leyendo el código. Corre en el modelo propio de Nurbak.
Auditoría de dependenciasVulnerabilidades conocidas en tus dependencias, contrastadas con OSV.dev. Solo salen de nuestra infraestructura el nombre y la versión del paquete, nunca tu código.
Reglas de códigoDetección por patrones de construcciones riesgosas y de configuración insegura de CI.
Secretos en el códigoAPI keys, tokens y credenciales que coinciden con patrones conocidos de secretos en el código actual.
Secretos en el historial de gitSecretos commiteados en los últimos 50 commits, aunque después se hayan borrado del código.
Código crítico sin testsPartes sensibles del código que no tienen tests que las cubran.

Cómo leer el informe

Score de seguridad

El informe arranca con un score de 0 a 100, donde 100 es lo mejor. Cada hallazgo lo baja según su severidad. El score se traduce en una nota:

ScoreNota
90 a 100A
80 a 89B
70 a 79C
60 a 69D
0 a 59F

Cualquier hallazgo crítico limita el score a 49 (nota F), y cinco o más hallazgos altos lo limitan a 74, así un problema grave nunca queda tapado por muchos chequeos que pasan.

Hallazgos

Cada hallazgo trae:

Pull Requests con el fix

Desde cualquier hallazgo le podés pedir a Nurbak que lo corrija. Nurbak genera el cambio (y un test de regresión cuando aplica) y abre un Pull Request en tu repositorio. El PR está escrito en inglés y firmado por Nurbak, así lo revisás y lo mergeás como cualquier otra contribución.

  1. Abrí el hallazgo y hacé clic en el botón para crear el PR con el fix.
  2. Confirmá. Generar un fix es opt-in: la confirmación te dice qué archivo se envía para generar el fix y qué modelo de IA lo procesa. El resto de tu código no sale, y el pedido queda registrado en tu audit trail.
  3. El panel se actualiza solo mientras se genera el fix. Cuando está listo, te aparece el link al PR.

No todos los hallazgos tienen PR. Los de dependencias necesitan subir de versión y los del historial de git necesitan rotar el secreto, así que para esos Nurbak te da los pasos en lugar de un Pull Request.

Planes y límites

PlanPrecioQué incluye
GratisUSD 0Score de seguridad, los 3 hallazgos más importantes completos y 1 Pull Request con fix gratis.
1 repoUSD 79/mesInforme completo, Pull Requests con fix y re-escaneo diario para 1 repositorio.
Hasta 5 reposUSD 199/mesTodo lo anterior para hasta 5 repositorios.
EnterpriseA medidaMás de 5 repositorios. Escribinos.

Mirá la página de precios para el detalle actualizado.

Privacidad y audit trail

Audit trail

Cada escaneo viene con un log en JSON de cada interacción con IA que podés descargar: qué se envió, a qué modelo y cuándo. Se lo podés pasar a tu equipo de seguridad o a un auditor como prueba de adónde fue tu código. Si pedís un Pull Request con fix, ese pedido aparece en el mismo log.

Más detalle en la página de seguridad.

Desconectar GitHub

Andá a tu página de perfil en el panel y desconectá GitHub. Eso desinstala el acceso de la GitHub App de Nurbak, así Nurbak ya no puede leer tus repositorios ni abrir Pull Requests.

Preguntas frecuentes

¿Nurbak guarda mi código?

No. El código se usa durante el escaneo y se borra cuando termina. Lo que guardamos es el resultado: el score y los hallazgos (severidad, CWE, archivo, línea, descripción y recomendación), más los datos de tu cuenta.

¿Nurbak puede cambiar mi código sin preguntarme?

No. El permiso de escritura se usa solo para abrir un Pull Request con el fix cuando vos lo pedís. Nurbak no mergea nada: revisás el PR y decidís.

¿Funciona con repositorios privados?

Sí. Soporta repositorios de GitHub públicos y privados. Los archivados no aparecen.

¿Soportan GitLab o Bitbucket?

Todavía no. Nurbak funciona solo con GitHub.

¿Cada cuánto se escanea mi repo?

Los planes pagos re-escanean el repositorio todos los días, así los problemas nuevos aparecen sin que tengas que hacer nada.

¿Por qué un hallazgo de dependencias no tiene PR con fix?

Porque la solución es actualizar el paquete a una versión sin la vulnerabilidad, y los secretos encontrados en el historial de git hay que rotarlos. En los dos casos el informe te dice qué hacer.

Requisitos

  • Una cuenta de GitHub que pueda instalar la GitHub App de Nurbak en el repositorio
  • Un repositorio no archivado, público o privado
  • Una cuenta gratis de Nurbak en watch.nurbak.com

Encontrá las vulnerabilidades de tu código antes que un atacante

Conectá GitHub y Nurbak analiza tu repo con su propia IA: vulnerabilidades explotables con archivo y línea, y el fix listo en un Pull Request.

Tu código no va a OpenAI ni a Anthropic. Sin tarjeta de crédito.