Nurbak Security
Tu código, con rendición de cuentas
Un pentester con IA tiene que leer tu código. Acá está exactamente adónde va, qué puede hacer la GitHub App, qué guardamos y cómo lo podés comprobar.
Adónde va tu código
Nurbak lee tu repositorio a través de la GitHub App, lo analiza en infraestructura que existe solo para ese escaneo y lo borra cuando termina. La revisión con IA corre en Whitehat, nuestro propio modelo self-hosted.
Se lee con la GitHub App
Nurbak solo accede a los repositorios que le habilitás a la GitHub App de Nurbak al instalarla. Públicos o privados, vos elegís.
Se analiza en GPUs efímeras, con modelo propio
El escaneo corre en infraestructura GPU efímera con Whitehat, el modelo self-hosted de Nurbak, más chequeos deterministas. Durante el escaneo tu código nunca se envía a OpenAI, Anthropic ni a ninguna otra IA de terceros.
Se borra al terminar
Cuando el escaneo termina, el código se borra. Lo que queda es el informe: el score y los hallazgos.
Permisos de la GitHub App
Lectura del código
Hace falta para analizar el repositorio. Cubre solo los repositorios que elegís al instalar la app.
Contents y Pull requests (escritura)
Se usan solo para abrir un Pull Request con el fix cuando lo pedís desde un hallazgo. Nurbak no mergea nada: revisás el PR y decidís.
Revocable cuando quieras
Desconectá GitHub desde tu página de perfil y se desinstala el acceso de la GitHub App de Nurbak. Desde ese momento Nurbak no puede leer tus repositorios ni abrir Pull Requests.
Lo que nunca pasa
La mejor promesa de privacidad son los datos que nunca salen.
Cero IAs de terceros en el escaneo
La revisión con IA corre en Whitehat, nuestro propio modelo. Mientras se escanea, tu código no se envía a OpenAI, Anthropic ni a otras IAs de terceros.
Solo salen nombres de paquetes
La auditoría de dependencias consulta OSV.dev con el nombre y la versión de cada paquete. Tu código fuente nunca forma parte de esa consulta.
Cero cambios sin vos
Nurbak nunca abre un Pull Request por su cuenta. Generar un fix es opt-in: la confirmación te dice qué archivo se envía y a qué modelo de IA, y el pedido queda registrado en tu audit trail.
Audit trail y datos que guardamos
Audit trail descargable
Cada escaneo viene con un log en JSON de cada interacción con IA: qué se envió, a qué modelo y cuándo. Pasáselo a tu equipo de seguridad o a un auditor como prueba de adónde fue tu código.
Qué guardamos
Los resultados del escaneo (score y hallazgos con severidad, CWE, archivo, línea, descripción y recomendación) y los datos de tu cuenta. Tu código, no.
Qué borramos
La copia de tu código que se usó para el escaneo se borra cuando termina, junto con la infraestructura efímera que lo corrió.
Preguntas frecuentes sobre seguridad
¿Mi código se envía a OpenAI, Anthropic u otros proveedores de IA?
No durante el escaneo. La revisión con IA corre en Whitehat, el modelo self-hosted de Nurbak. La única excepción es opcional: cuando pedís un Pull Request con fix, la confirmación te dice qué archivo se envía para generarlo y a qué modelo de IA, y no se envía nada hasta que confirmás. El resto de tu código no sale, y el pedido queda registrado en tu audit trail.
¿Nurbak se queda con una copia de mi código?
No. El código se borra cuando termina el escaneo. Guardamos el informe (score y hallazgos con severidad, CWE, archivo, línea, descripción y recomendación) y los datos de tu cuenta.
¿Por qué la GitHub App pide permiso de escritura?
El permiso de escritura sobre Contents y Pull requests se usa solo para abrir un Pull Request con el fix cuando lo pedís. Nurbak no mergea nada ni abre Pull Requests por su cuenta.
¿Cómo compruebo que mi código no salió?
Descargá el audit trail del escaneo. Es un log en JSON de cada interacción con IA: qué se envió, a qué modelo y cuándo.
¿Cómo le saco el acceso a Nurbak?
Desconectá GitHub desde tu página de perfil. Eso desinstala el acceso de la GitHub App de Nurbak, así ya no puede leer tus repositorios ni abrir Pull Requests.
Encontrá las vulnerabilidades de tu código antes que un atacante
Conectá GitHub y Nurbak analiza tu repo con su propia IA: vulnerabilidades explotables con archivo y línea, y el fix listo en un Pull Request.
Tu código no va a OpenAI ni a Anthropic. Sin tarjeta de crédito.