Segurança: para onde vai o seu código | Nurbak

Nurbak Security

Seu código, com prestação de contas

Um pentester com IA precisa ler o seu código. Aqui está exatamente para onde ele vai, o que o GitHub App pode fazer, o que guardamos e como você pode comprovar.

Para onde vai o seu código

O Nurbak lê o seu repositório pelo GitHub App, analisa em uma infraestrutura que existe só para aquela análise e apaga o código quando ela termina. A revisão com IA roda no Whitehat, nosso próprio modelo self-hosted.

1

Lido pelo GitHub App

O Nurbak só acessa os repositórios que você libera para o GitHub App do Nurbak na instalação. Públicos ou privados, você escolhe.

2

Analisado em GPUs efêmeras, com modelo próprio

A análise roda em infraestrutura GPU efêmera com o Whitehat, o modelo self-hosted do Nurbak, mais verificações determinísticas. Durante a análise o seu código nunca é enviado para OpenAI, Anthropic nem qualquer outra IA de terceiros.

3

Apagado ao final

Quando a análise termina, o código é apagado. O que fica é o relatório: o score e os achados.

Permissões do GitHub App

Leitura do código

Necessária para analisar o repositório. Cobre só os repositórios que você escolher ao instalar o app.

Contents e Pull requests (escrita)

Usadas apenas para abrir um Pull Request com a correção quando você pede a partir de um achado. O Nurbak não faz merge de nada: você revisa o PR e decide.

Revogável a qualquer momento

Desconecte o GitHub na sua página de perfil e o acesso do GitHub App do Nurbak é desinstalado. A partir daí o Nurbak não consegue ler os seus repositórios nem abrir Pull Requests.

O que nunca acontece

A melhor promessa de privacidade são os dados que nunca saem.

Zero IA de terceiros na análise

A revisão com IA roda no Whitehat, nosso próprio modelo. Enquanto é analisado, o seu código não é enviado para OpenAI, Anthropic nem outras IAs de terceiros.

Só saem nomes de pacotes

A auditoria de dependências consulta o OSV.dev com o nome e a versão de cada pacote. O seu código-fonte nunca faz parte dessa consulta.

Zero alterações sem você

O Nurbak nunca abre um Pull Request por conta própria. Gerar uma correção é opt-in: a confirmação mostra qual arquivo é enviado e para qual modelo de IA, e o pedido fica registrado no seu audit trail.

Audit trail e dados armazenados

Audit trail para download

Cada análise vem com um log em JSON de cada interação com IA: o que foi enviado, para qual modelo e quando. Entregue ao seu time de segurança ou a um auditor como prova de para onde o seu código foi.

O que guardamos

Os resultados da análise (score e achados com severidade, CWE, arquivo, linha, descrição e recomendação) e os dados da sua conta. O seu código, não.

O que apagamos

A cópia do seu código usada na análise é apagada quando ela termina, junto com a infraestrutura efêmera que a executou.

Perguntas frequentes sobre segurança

O meu código é enviado para OpenAI, Anthropic ou outros provedores de IA?

Não durante a análise. A revisão com IA roda no Whitehat, o modelo self-hosted do Nurbak. A única exceção é opcional: quando você pede um Pull Request com correção, a confirmação mostra qual arquivo é enviado para gerar a correção e para qual modelo de IA, e nada é enviado até você confirmar. O resto do seu código não sai, e o pedido fica registrado no seu audit trail.

O Nurbak guarda uma cópia do meu código?

Não. O código é apagado quando a análise termina. Guardamos o relatório (score e achados com severidade, CWE, arquivo, linha, descrição e recomendação) e os dados da sua conta.

Por que o GitHub App pede permissão de escrita?

A permissão de escrita em Contents e Pull requests é usada só para abrir um Pull Request com a correção quando você pede. O Nurbak não faz merge de nada nem abre Pull Requests por conta própria.

Como comprovo que o meu código não saiu?

Baixe o audit trail da análise. É um log em JSON de cada interação com IA: o que foi enviado, para qual modelo e quando.

Como revogo o acesso do Nurbak?

Desconecte o GitHub na sua página de perfil. Isso desinstala o acesso do GitHub App do Nurbak, e ele deixa de poder ler os seus repositórios ou abrir Pull Requests.

Encontre as vulnerabilidades do seu código antes de um atacante

Conecte o GitHub e a Nurbak analisa seu repo com sua própria IA: vulnerabilidades exploráveis com arquivo e linha, e a correção pronta em um Pull Request.

Seu código não vai para a OpenAI nem para a Anthropic. Sem cartão de crédito.