Nurbak, Pentester com IA com modelo próprio | Seu código não vai a terceiros

PRIVATE AI SECURITY

Seu código é sensível demais para enviar a uma IA de terceiros

Nurbak é um pentester com IA com modelo próprio. Encontra vulnerabilidades como um analista sênior, seu código não vai para a OpenAI nem Anthropic, e nada é armazenado após a análise.

Para bancos, fintechs, seguradoras, healthcare, governo e empresas com IP sensível que não podem enviar seu código para a OpenAI ou Anthropic.

Criar conta e conectar GitHub

Não guardamos seu código. Só escrevemos quando você pede um PR de correção. Você paga só se quiser o detalhe ou monitoramento contínuo.

Projeto open source? Peça um scan grátis →

Modelo próprioInfra efêmeraZero retentionAudit trail assinadoSem APIs de IA de terceiros

Equipes que já confiam na Nurbak

BocadiumTiendliCuidaliZuomy

O PROBLEMA

A IA de segurança pede a única coisa que você não pode dar: seu código

01

O jurídico barra

Você não pode enviar o código para a OpenAI ou Anthropic. Compliance bloqueia e você fica sem IA.

02

SAST ruidoso

Seu scanner despeja 500 findings e não sabe qual é realmente explorável.

03

Pentest caro e esporádico

USD 10–30K por engagement, uma ou duas vezes por ano, e expira no próximo release.

04

A IA que promete resolver leva seu código

Até as ferramentas líderes enviam o código, ou o raciocínio, para um terceiro.

A SOLUÇÃO

Nosso modelo, em infra efêmera. Nada é armazenado.

Um agente de segurança com IA raciocina sobre seu repositório, arquitetura, dependências, autenticação, lógica de negócio e vulnerabilidades multi-arquivo, prioriza por explorabilidade real e entrega a remediação. Roda no nosso modelo Whitehat em infra efêmera: o código é apagado ao terminar, com prova assinada de que nada ficou armazenado.

COMO FUNCIONA

De conectar o repo a um risco real em horas

1

Você cria sua conta e conecta o GitHub.

2

Subimos infra efêmera com nosso modelo Whitehat, só para a sua análise.

3

O agente mapeia a arquitetura, analisa o código e correlaciona os achados.

4

Você recebe riscos priorizados por explorabilidade, com a remediação, no seu Jira.

5

Baixa o audit trail assinado para o seu auditor.

VEJA A NURBAK EM AÇÃO

Do repo conectado à correção, em um só lugar

Painel da Nurbak com a nota de segurança do repo e os problemas por gravidade

SEU PAINEL

Sua nota de segurança em minutos

Conecte o GitHub e veja a saúde de cada repo de 0 a 100, quantos problemas existem por gravidade, quais arquivos estão afetados e os próximos passos para resolvê-los.

Lista de achados da Nurbak com gravidade, arquivo e categoria

ACHADOS

Cada vulnerabilidade, com arquivo e gravidade

Credenciais expostas, dependências com CVEs conhecidos, segredos que ficaram no histórico do git, IDOR, mass assignment e mais. Ordenados por gravidade e agrupados por tipo e linguagem.

Detalhe de um achado da Nurbak com explicação em linguagem simples e evidência

DETALHE E CORREÇÃO

Explicado de forma simples, corrigido com um PR

Cada achado explica o que significa em palavras simples, o que pode acontecer, a evidência técnica com os CVEs e como corrigir. Com um clique, a Nurbak abre o Pull Request com a mudança e um teste de segurança.

Pull Request aberto pela Nurbak no GitHub com a correção de segurança e seu teste

O PR NO SEU REPO

A correção chega como Pull Request, pronta para revisar

A Nurbak abre o PR em uma branch nova com a mudança mínima, um resumo do que estava errado e um teste que falha antes da correção e passa depois. Nunca mexe na sua branch principal: você revisa e faz o merge.

SEGURANÇA E PRIVACIDADE

Infra efêmera: seu código vive só o que dura a análise. Ponto.

  • Modelo próprio (Whitehat): seu código não passa pela OpenAI, Anthropic nem qualquer API de terceiros.
  • Infra efêmera: cada análise sobe uma instância nova que é destruída ao terminar.
  • Audit trail hash-chain que prova qual modelo analisou e que nada ficou armazenado.
  • Retenção zero: o código é apagado após a análise; guardamos apenas o relatório.
  • Criptografado em trânsito e em memória; nunca gravamos seu código em disco persistente.

WHITE / GRAY / BLACK BOX

Um agente, três profundidades

O white box gera hipóteses; o gray e o black as confirmam.

WHITE BOX

White box

Repo + código + configuração

SQLi, XSS, SSRF, segredos, authz/IDOR, lógica de negócio e vulnerabilidades multi-arquivo.

GRAY BOX

Gray box

Endpoints + credenciais de teste + arquitetura

Confirma a explorabilidade real do que o white box suspeita.

BLACK BOX

Black box

Apenas o alvo exposto, sem código

Valida de fora como um atacante e descobre backends e infraestrutura.

NÃO É UM SCANNER

Um analista de segurança, não uma lista de regras

Mapeia a arquitetura, formula hipóteses de ataque, busca evidências, correlaciona achados, determina impacto, prioriza e propõe a correção. Após a correção, reanalisa.

BLOG

Guias de segurança para times que programam

Ver todos os artigos →
Segurança

O que é SBOM: o Software Bill of Materials explicado

Um SBOM é a lista de ingredientes do seu software: cada biblioteca, versão e fornecedor em um arquivo que uma máquina consegue ler. O que vai dentro, por que os reguladores passaram a exigir, CycloneDX vs SPDX, como gerar com Syft, cdxgen ou GitHub e como usar na prática.

Segurança

Análise de Vulnerabilidades vs Pentest: Diferenças e Quando Usar Cada Um

Uma análise de vulnerabilidades encontra e prioriza o máximo possível de fraquezas. Um pentest prova o que um atacante consegue fazer de fato com elas. Comparação clara (objetivo, profundidade, exploração, frequência, automação, custo e entregável), quando usar cada um e como a avaliação contínua no nível do código se encaixa.

ENTERPRISE

Pronto para sua infraestrutura e seu compliance

Modelo próprio, infra efêmera e evidência assinada para o seu auditor.

RBAC + SSO

SAML/OIDC e controle de acesso por papel.

Audit logs + model provenance

Qual modelo analisou o quê e quando, com evidência assinada.

Infra efêmera + zero retention

A instância morre com a análise. Prova assinada de que nada ficou.

Integrações

SIEM, Jira, GitHub/GitLab e Slack/Teams.

Compliance reporting

Transforma findings em evidência para PCI, HIPAA ou SOC 2.

Modelo próprio

Whitehat, nosso próprio modelo. Sem APIs de terceiros.

NURBAKOPEN SOURCE

Mantém um projeto open source?

Peça um scan grátis do seu repo público com o mesmo modelo. Você cria sua conta, envia o repo e nós revisamos para rodar o scan.

Pedir scan open source

PREÇOS

O escaneamento é grátis. Você paga pelo detalhe.

Veja o score grátis. Quando quiser arquivo, linha e correção, mais scans automáticos diários, escolha um plano. Tudo incluído.

GRÁTIS

Escaneamento

USD 0por repo

Para saber onde você está.

  • Score e contagem por severidade
  • Categorias afetadas
  • Badge para o README (OSS)
  • 1 escaneamento por repo por semana
Escanear agora
TUDO INCLUÍDO

1 repo

USD 79por mês

Tudo incluído para um projeto.

  • Scan automático diário
  • Cada achado com arquivo, linha e correção
  • Correção com IA em um Pull Request
  • Alertas, histórico e audit trail assinado
Começar
MELHOR VALORAté 5 repos
USD 199por mês

Tudo incluído para sua equipe. USD 40 por repo.

  • Scan automático diário de cada repo
  • Cada achado com arquivo, linha e correção
  • Correção com IA em um Pull Request
  • Alertas, histórico e audit trail assinado
Começar

Mais de 5 repos ou na sua própria infraestrutura

Enterprise com SSO, SIEM, relatórios de compliance e implantação on-premise.

Falar com vendas

Cobramos por repo, não por developer: adicione gente ao time sem mudar a fatura. Referência: um pentest manual custa USD 10–30K. Open source: o relatório público e o badge são sempre grátis. Enterprise com SSO, SIEM e compliance reporting: fale com a gente.