Documentação | Nurbak

Documentação do Nurbak

Um pentester com IA para o seu código-fonte. Você conecta um repositório do GitHub, recebe um score de segurança com achados concretos e corrige tudo com um Pull Request.

O Nurbak lê o seu repositório e procura vulnerabilidades como um pentester faria: combina o próprio modelo de IA self-hosted, o Whitehat, com verificações determinísticas de dependências, padrões de código arriscados e segredos vazados. O seu código é analisado em infraestrutura efêmera, nunca é enviado a IAs de terceiros durante a análise e é apagado quando a análise termina.

Primeiros passos

1. Crie sua conta

Cadastre-se em watch.nurbak.com.

2. Conecte o GitHub

O Nurbak se conecta ao GitHub pelo GitHub App do Nurbak. Na instalação, o GitHub deixa você escolher quais repositórios o app pode ver: todos ou só os que você selecionar.

Por enquanto só o GitHub é suportado. GitLab e Bitbucket não estão disponíveis.

3. Escolha um repositório

Escolha o repositório que você quer analisar. Funcionam repositórios públicos e privados. Repositórios arquivados não aparecem na lista.

A análise começa na hora e o relatório aparece no seu painel quando termina.

O que é analisado

Cada análise roda dois tipos de verificação sobre a mesma cópia do seu código. Os arquivos são priorizados por risco, então as partes mais sensíveis do código são revisadas primeiro.

Repositório no GitHub (via GitHub App do Nurbak) | v Infraestrutura GPU efêmera +-- Whitehat (modelo de IA self-hosted do Nurbak) +-- Verificações determinísticas | v Relatório: score + achados (seu código é apagado)
VerificaçãoO que procura
Revisão com IA (Whitehat)Vulnerabilidades que precisam de contexto para serem detectadas, as que um pentester encontra lendo o código. Roda no modelo próprio do Nurbak.
Auditoria de dependênciasVulnerabilidades conhecidas nas suas dependências, verificadas no OSV.dev. Só o nome e a versão do pacote saem da nossa infraestrutura, nunca o seu código.
Regras de códigoDetecção por padrões de construções arriscadas e de configuração insegura de CI.
Segredos no códigoAPI keys, tokens e credenciais que batem com padrões conhecidos de segredos no código atual.
Segredos no histórico do gitSegredos commitados nos últimos 50 commits, mesmo que depois tenham sido removidos do código.
Código crítico sem testesPartes sensíveis do código que não têm testes cobrindo.

Como ler o relatório

Score de segurança

O relatório começa com um score de 0 a 100, em que 100 é o melhor. Cada achado reduz o score conforme a severidade. O score vira uma nota:

ScoreNota
90 a 100A
80 a 89B
70 a 79C
60 a 69D
0 a 59F

Qualquer achado crítico limita o score a 49 (nota F), e cinco ou mais achados altos limitam a 74, então um problema grave nunca fica escondido atrás de muitas verificações aprovadas.

Achados

Cada achado traz:

Pull Requests com a correção

Em qualquer achado você pode pedir para o Nurbak corrigir. O Nurbak gera a alteração (e um teste de regressão quando se aplica) e abre um Pull Request no seu repositório. O PR é escrito em inglês e assinado pelo Nurbak, então você revisa e faz o merge como qualquer outra contribuição.

  1. Abra o achado e clique no botão para criar o PR com a correção.
  2. Confirme. Gerar uma correção é opt-in: a confirmação mostra qual arquivo é enviado para gerar a correção e qual modelo de IA o processa. O resto do seu código não sai, e o pedido fica registrado no seu audit trail.
  3. O painel se atualiza sozinho enquanto a correção é gerada. Quando fica pronta, aparece o link para o PR.

Nem todo achado tem PR. Achados de dependências precisam de atualização de versão e achados do histórico do git precisam que o segredo seja rotacionado, então nesses casos o Nurbak mostra os passos em vez de abrir um Pull Request.

Planos e limites

PlanoPreçoO que inclui
GrátisUSD 0Score de segurança, os 3 achados mais importantes completos e 1 Pull Request com correção grátis.
1 repositórioUSD 79/mêsRelatório completo, Pull Requests com correção e nova análise diária para 1 repositório.
Até 5 repositóriosUSD 199/mêsTudo acima para até 5 repositórios.
EnterpriseSob medidaMais de 5 repositórios. Fale com a gente.

Veja a página de preços para os detalhes atualizados.

Privacidade e audit trail

Audit trail

Cada análise vem com um log em JSON de cada interação com IA para download: o que foi enviado, para qual modelo e quando. Você pode entregar esse log ao seu time de segurança ou a um auditor como prova de para onde o seu código foi. Se você pedir um Pull Request com correção, esse pedido aparece no mesmo log.

Mais detalhes na página de segurança.

Desconectar o GitHub

Vá até a sua página de perfil no painel e desconecte o GitHub. Isso desinstala o acesso do GitHub App do Nurbak, e o Nurbak deixa de poder ler os seus repositórios ou abrir Pull Requests.

Perguntas frequentes

O Nurbak guarda o meu código?

Não. O código é usado durante a análise e apagado quando ela termina. O que guardamos é o resultado: o score e os achados (severidade, CWE, arquivo, linha, descrição e recomendação), além dos dados da sua conta.

O Nurbak pode alterar o meu código sem perguntar?

Não. A permissão de escrita é usada só para abrir um Pull Request com a correção quando você pede. O Nurbak não faz merge de nada: você revisa o PR e decide.

Funciona com repositórios privados?

Sim. Repositórios do GitHub públicos e privados são suportados. Os arquivados não aparecem.

Vocês suportam GitLab ou Bitbucket?

Ainda não. O Nurbak funciona só com o GitHub.

Com que frequência o meu repositório é analisado?

Os planos pagos analisam o repositório de novo todos os dias, então problemas novos aparecem sem você precisar fazer nada.

Por que um achado de dependência não tem PR com correção?

Porque a solução é atualizar o pacote para uma versão sem a vulnerabilidade, e segredos encontrados no histórico do git precisam ser rotacionados. Nos dois casos o relatório diz o que fazer.

Requisitos

  • Uma conta no GitHub que possa instalar o GitHub App do Nurbak no repositório
  • Um repositório não arquivado, público ou privado
  • Uma conta grátis no Nurbak em watch.nurbak.com

Encontre as vulnerabilidades do seu código antes de um atacante

Conecte o GitHub e a Nurbak analisa seu repo com sua própria IA: vulnerabilidades exploráveis com arquivo e linha, e a correção pronta em um Pull Request.

Seu código não vai para a OpenAI nem para a Anthropic. Sem cartão de crédito.