Um pentester com IA para o seu código-fonte. Você conecta um repositório do GitHub, recebe um score de segurança com achados concretos e corrige tudo com um Pull Request.
O Nurbak lê o seu repositório e procura vulnerabilidades como um pentester faria: combina o próprio modelo de IA self-hosted, o Whitehat, com verificações determinísticas de dependências, padrões de código arriscados e segredos vazados. O seu código é analisado em infraestrutura efêmera, nunca é enviado a IAs de terceiros durante a análise e é apagado quando a análise termina.
Cadastre-se em watch.nurbak.com.
O Nurbak se conecta ao GitHub pelo GitHub App do Nurbak. Na instalação, o GitHub deixa você escolher quais repositórios o app pode ver: todos ou só os que você selecionar.
Por enquanto só o GitHub é suportado. GitLab e Bitbucket não estão disponíveis.
Escolha o repositório que você quer analisar. Funcionam repositórios públicos e privados. Repositórios arquivados não aparecem na lista.
A análise começa na hora e o relatório aparece no seu painel quando termina.
Cada análise roda dois tipos de verificação sobre a mesma cópia do seu código. Os arquivos são priorizados por risco, então as partes mais sensíveis do código são revisadas primeiro.
| Verificação | O que procura |
|---|---|
| Revisão com IA (Whitehat) | Vulnerabilidades que precisam de contexto para serem detectadas, as que um pentester encontra lendo o código. Roda no modelo próprio do Nurbak. |
| Auditoria de dependências | Vulnerabilidades conhecidas nas suas dependências, verificadas no OSV.dev. Só o nome e a versão do pacote saem da nossa infraestrutura, nunca o seu código. |
| Regras de código | Detecção por padrões de construções arriscadas e de configuração insegura de CI. |
| Segredos no código | API keys, tokens e credenciais que batem com padrões conhecidos de segredos no código atual. |
| Segredos no histórico do git | Segredos commitados nos últimos 50 commits, mesmo que depois tenham sido removidos do código. |
| Código crítico sem testes | Partes sensíveis do código que não têm testes cobrindo. |
O relatório começa com um score de 0 a 100, em que 100 é o melhor. Cada achado reduz o score conforme a severidade. O score vira uma nota:
| Score | Nota |
|---|---|
| 90 a 100 | A |
| 80 a 89 | B |
| 70 a 79 | C |
| 60 a 69 | D |
| 0 a 59 | F |
Qualquer achado crítico limita o score a 49 (nota F), e cinco ou mais achados altos limitam a 74, então um problema grave nunca fica escondido atrás de muitas verificações aprovadas.
Cada achado traz:
Em qualquer achado você pode pedir para o Nurbak corrigir. O Nurbak gera a alteração (e um teste de regressão quando se aplica) e abre um Pull Request no seu repositório. O PR é escrito em inglês e assinado pelo Nurbak, então você revisa e faz o merge como qualquer outra contribuição.
Nem todo achado tem PR. Achados de dependências precisam de atualização de versão e achados do histórico do git precisam que o segredo seja rotacionado, então nesses casos o Nurbak mostra os passos em vez de abrir um Pull Request.
| Plano | Preço | O que inclui |
|---|---|---|
| Grátis | USD 0 | Score de segurança, os 3 achados mais importantes completos e 1 Pull Request com correção grátis. |
| 1 repositório | USD 79/mês | Relatório completo, Pull Requests com correção e nova análise diária para 1 repositório. |
| Até 5 repositórios | USD 199/mês | Tudo acima para até 5 repositórios. |
| Enterprise | Sob medida | Mais de 5 repositórios. Fale com a gente. |
Veja a página de preços para os detalhes atualizados.
Cada análise vem com um log em JSON de cada interação com IA para download: o que foi enviado, para qual modelo e quando. Você pode entregar esse log ao seu time de segurança ou a um auditor como prova de para onde o seu código foi. Se você pedir um Pull Request com correção, esse pedido aparece no mesmo log.
Mais detalhes na página de segurança.
Vá até a sua página de perfil no painel e desconecte o GitHub. Isso desinstala o acesso do GitHub App do Nurbak, e o Nurbak deixa de poder ler os seus repositórios ou abrir Pull Requests.
Não. O código é usado durante a análise e apagado quando ela termina. O que guardamos é o resultado: o score e os achados (severidade, CWE, arquivo, linha, descrição e recomendação), além dos dados da sua conta.
Não. A permissão de escrita é usada só para abrir um Pull Request com a correção quando você pede. O Nurbak não faz merge de nada: você revisa o PR e decide.
Sim. Repositórios do GitHub públicos e privados são suportados. Os arquivados não aparecem.
Ainda não. O Nurbak funciona só com o GitHub.
Os planos pagos analisam o repositório de novo todos os dias, então problemas novos aparecem sem você precisar fazer nada.
Porque a solução é atualizar o pacote para uma versão sem a vulnerabilidade, e segredos encontrados no histórico do git precisam ser rotacionados. Nos dois casos o relatório diz o que fazer.
Conecte o GitHub e a Nurbak analisa seu repo com sua própria IA: vulnerabilidades exploráveis com arquivo e linha, e a correção pronta em um Pull Request.
Seu código não vai para a OpenAI nem para a Anthropic. Sem cartão de crédito.