Nurbak Security
Seu código, com prestação de contas
Um pentester com IA precisa ler o seu código. Aqui está exatamente para onde ele vai, o que o GitHub App pode fazer, o que guardamos e como você pode comprovar.
Para onde vai o seu código
O Nurbak lê o seu repositório pelo GitHub App, analisa em uma infraestrutura que existe só para aquela análise e apaga o código quando ela termina. A revisão com IA roda no Whitehat, nosso próprio modelo self-hosted.
Lido pelo GitHub App
O Nurbak só acessa os repositórios que você libera para o GitHub App do Nurbak na instalação. Públicos ou privados, você escolhe.
Analisado em GPUs efêmeras, com modelo próprio
A análise roda em infraestrutura GPU efêmera com o Whitehat, o modelo self-hosted do Nurbak, mais verificações determinísticas. Durante a análise o seu código nunca é enviado para OpenAI, Anthropic nem qualquer outra IA de terceiros.
Apagado ao final
Quando a análise termina, o código é apagado. O que fica é o relatório: o score e os achados.
Permissões do GitHub App
Leitura do código
Necessária para analisar o repositório. Cobre só os repositórios que você escolher ao instalar o app.
Contents e Pull requests (escrita)
Usadas apenas para abrir um Pull Request com a correção quando você pede a partir de um achado. O Nurbak não faz merge de nada: você revisa o PR e decide.
Revogável a qualquer momento
Desconecte o GitHub na sua página de perfil e o acesso do GitHub App do Nurbak é desinstalado. A partir daí o Nurbak não consegue ler os seus repositórios nem abrir Pull Requests.
O que nunca acontece
A melhor promessa de privacidade são os dados que nunca saem.
Zero IA de terceiros na análise
A revisão com IA roda no Whitehat, nosso próprio modelo. Enquanto é analisado, o seu código não é enviado para OpenAI, Anthropic nem outras IAs de terceiros.
Só saem nomes de pacotes
A auditoria de dependências consulta o OSV.dev com o nome e a versão de cada pacote. O seu código-fonte nunca faz parte dessa consulta.
Zero alterações sem você
O Nurbak nunca abre um Pull Request por conta própria. Gerar uma correção é opt-in: a confirmação mostra qual arquivo é enviado e para qual modelo de IA, e o pedido fica registrado no seu audit trail.
Audit trail e dados armazenados
Audit trail para download
Cada análise vem com um log em JSON de cada interação com IA: o que foi enviado, para qual modelo e quando. Entregue ao seu time de segurança ou a um auditor como prova de para onde o seu código foi.
O que guardamos
Os resultados da análise (score e achados com severidade, CWE, arquivo, linha, descrição e recomendação) e os dados da sua conta. O seu código, não.
O que apagamos
A cópia do seu código usada na análise é apagada quando ela termina, junto com a infraestrutura efêmera que a executou.
Perguntas frequentes sobre segurança
O meu código é enviado para OpenAI, Anthropic ou outros provedores de IA?
Não durante a análise. A revisão com IA roda no Whitehat, o modelo self-hosted do Nurbak. A única exceção é opcional: quando você pede um Pull Request com correção, a confirmação mostra qual arquivo é enviado para gerar a correção e para qual modelo de IA, e nada é enviado até você confirmar. O resto do seu código não sai, e o pedido fica registrado no seu audit trail.
O Nurbak guarda uma cópia do meu código?
Não. O código é apagado quando a análise termina. Guardamos o relatório (score e achados com severidade, CWE, arquivo, linha, descrição e recomendação) e os dados da sua conta.
Por que o GitHub App pede permissão de escrita?
A permissão de escrita em Contents e Pull requests é usada só para abrir um Pull Request com a correção quando você pede. O Nurbak não faz merge de nada nem abre Pull Requests por conta própria.
Como comprovo que o meu código não saiu?
Baixe o audit trail da análise. É um log em JSON de cada interação com IA: o que foi enviado, para qual modelo e quando.
Como revogo o acesso do Nurbak?
Desconecte o GitHub na sua página de perfil. Isso desinstala o acesso do GitHub App do Nurbak, e ele deixa de poder ler os seus repositórios ou abrir Pull Requests.
Encontre as vulnerabilidades do seu código antes de um atacante
Conecte o GitHub e a Nurbak analisa seu repo com sua própria IA: vulnerabilidades exploráveis com arquivo e linha, e a correção pronta em um Pull Request.
Seu código não vai para a OpenAI nem para a Anthropic. Sem cartão de crédito.