GitGuardGitGuard

Tem vulnerabilidades no seu projeto de IA que ninguém revisou

Não importa como elas apareceram, você precisa resolver imediatamente. Conecte o GitHub e o GitGuard roda quatro motores de segurança, te manda um prompt para resolver com exatamente o que fazer em menos de 5 minutos.

Análise de Código (SAST)
Vulnerabilidades em Pacotes (SCA)
Busca de Senhas Vazadas
Inventário SBOM

Sem cartão. 3 scans completos, sem prazo.

Achados abertos4
meu-saas
api-gateway

O que acontece com o seu código

Seu código entra, é escaneado e desaparece

01

Roda isolado

Assim que um scan começa, seu repositório é clonado temporariamente dentro de um container com os quatro motores.

02

É apagado no fim

Terminada a varredura, o código é apagado por completo. O que fica é a lista de vulnerabilidades encontradas, para você corrigir.

03

O relatório é seu

Exporte em Markdown, HTML, JSON ou PDF e utilize como quiser.

E não, nossas análises não são feitas por nenhuma IA

Como funciona

“O GitGuard é seguro para conectar meus repositórios?” Sim! Entenda como funciona:

Todos os códigos compartilhados com a plataforma rodam numa VM dentro de um contêiner sem acesso a nenhuma rede. Após isso, nenhum código fica armazenado no nosso sistema. São completamente excluídos instantaneamente.

O que isso significa na prática? Que você pode escanear seus repositórios quantas vezes quiser, tranquilamente. Nunca teremos acesso ao seu código. Você pode checar mais sobre isso na nossa Política de Privacidade.

FIG 0.2

NetworkMode: none

O contêiner que lê seu código roda sem acesso a rede nenhuma. Não há por onde o código vazar.

FIG 0.3

Acesso ao GitHub somente leitura

Nenhuma permissão de escrita é pedida, e você revoga o acesso quando quiser, direto no GitHub.

FIG 0.4

Um contêiner por motor

Semgrep, Trivy, Gitleaks e Syft são instanciados isolados, cada um no próprio contêiner, como usuário nobody e sem poder escalar privilégio. Nenhum deles executa dentro da nossa aplicação.

Quem já usa

Gente de verdade rodando GitGuard

4,3 de 5, com base em 118 avaliações de quem já rodou o próprio código por aqui. Passa o mouse (ou toca) numa bolinha pra ver quem é.

A camada

O trabalho não é achar. É saber o que jogar fora

Os motores devolvem tudo o que encontram, inclusive o que está em arquivo de teste, o que só existe em desenvolvimento e a falha que ainda não tem correção publicada. A camada tira isso antes de você abrir o relatório, junta o achado repetido numa linha só e recalcula a gravidade.

1.0Filtro de ruídoTodos os planos

O que nunca chega até você

  • Achado em arquivo de teste e fixture
  • Vulnerabilidade em dependência que só existe em desenvolvimento
  • Chave falsa em arquivo .example
  • Entrada de SBOM sem impacto de segurança
  • CVE conhecida que ainda não tem correção publicada

Por dentro: o que o motor devolve, e o que a camada grava.

packages/scanner-engine/src/orchestrator.ts
GitGuard
1import { Finding } from '@prisma/client'
2
3
4async function persistScannerFindings(raw) {
5 const rows = raw.map((f) => ({
6 title: f.title,
7 severity: f.severity,
8 filePath: f.filePath,
9 }))
10
11 return prisma.finding.createMany({ data: rows })
12}
13
14
15
16
1import { Finding } from '@prisma/client'
2import { generateFingerprint } from './fingerprint'
3import { applySuppressionRules } from './suppression'
4async function persistScannerFindings(raw) {
5 const seen = new Set()
6 const devDeps = getDevDependencyNames(repoDir)
7
8 for (const f of raw) {
9 const rule = applySuppressionRules(f, devDeps)
10 const fingerprint = generateFingerprint(f)
11 if (seen.has(fingerprint)) continue
12 seen.add(fingerprint)
13 rows.push({ ...f, fingerprint, ...rule })
14 }
15 return prisma.finding.createMany({ data: rows })
16}

Você builda, ele vigia

Cada push em repositório monitorado dispara um scan novo, sem você pedir. Se entrou falha, você fica sabendo por e-mail antes do seu usuário.

Notificações
GitGuard
GitGuardagora

Novo push em meu-saas. Encontrei 1 problema crítico: chave de API exposta em config.ts. Rodei o scan sozinho, dá uma olhada.

Novo push

Commit em meu-saas

3 min atrás

Scan rodando

Analisando 42 arquivos

1 min atrás

Problema crítico

Chave de API exposta em config.ts

agora

Correção

Achar o problema é metade do trabalho. A outra metade vem pronta pra você executar

Cada achado vira um prompt com arquivo, linha, contexto e a correção sugerida. Você cola no Cursor, no Claude, no Terminal ou no Codex e recebe o patch. Exporta em JSON, Markdown, HTML ou PDF quando precisa mandar para um cliente.

  • Prompt individual por vulnerabilidade ou tudo de uma vez
  • Markdown pronto para colar na IA que você já usa
  • PDF e HTML para anexar em resposta de due diligence (ProGuard e MaxGuard)
meu-saas · 3 achados abertos
prompt-de-correcao.md
Você é um engenheiro corrigindo uma vulnerabilidade de segurança no repositório arthur/meu-saas.

Regras:
- Corrija apenas o que está descrito abaixo. Não refatore o que não foi apontado.
- Não invente número de versão nem nome de pacote: use exatamente os valores informados.
- Se um apontamento estiver em arquivo de teste, exemplo ou fixture, diga isso em vez de alterar o arquivo.
- Ao terminar, liste o que foi alterado e o que ficou de fora, com o motivo.

Vulnerabilidade:
- Título: Chave de API exposta em código
- Severidade: CRITICAL
- Regra: generic-api-key
- Arquivo: src/config.ts:14

Trecho detectado:
```
const stripeKey = 'sk_live_51H9v2aKq8mQ0pXbT'
```

Explique a causa em uma frase e entregue o patch mínimo que resolve, sem alterar comportamento não relacionado.

Escolha o plano perfeito para a sua operação

Todos os planos rodam os quatro motores e a camada de filtragem.

FREEguard

Grátis

3 scans completos para ver o que tem no seu código

  • 3 scans completos, sem prazo

    Completo é completo: descrição, arquivo, linha, trecho, versão corrigida e o prompt de correção pronto para colar na IA. Você usa quando quiser; eles não vencem.

  • Depois, 1 scan por mês, para sempre

    Com achados resumidos: o que foi encontrado, a severidade e a regra ou CVE, sem o arquivo, a linha e a correção. O GitGuard não para de escanear seu código.

  • Scan automático a cada push

    Um push no repositório conectado dispara o scan sozinho e gasta da mesma cota de um scan manual: primeiro os completos, depois o do mês.

  • Relatório de vulnerabilidades com exportação em JSON e Markdown

    Um relatório de tudo que foi encontrado em cada scan para você ler, anotar e enviar para a IA. Nos scans completos, com a correção; nos resumidos, com o que foi encontrado.

  • Sem cartão de crédito

STARTERguard

R$ 26,33

Por mês, cobrado R$ 79 a cada 3 meses

Pra quem quer sua primeira experiência com segurança de projetos

  • 5 scans semanais (inclui pushes automáticos)

    Esses scans são gastos tanto quando ativados manualmente quanto no monitoramento automático, ou seja, ao subir uma atualização no projeto e fazer o push da alteração, o scan automático vai identificar e consumir um scan.

  • Até 2 repositórios monitorados automaticamente, com opção de trocar quando quiser

    O GitGuard monitora todos os pushes feitos nos seus repositórios, sem a necessidade de ativar o scan manualmente, mas isso consome scans semanais em cada push.

  • Scan manual de repositórios 24/7

    Você pode pedir para o GitGuard scanear os seus repositórios para poder encontrar as vulnerabilidades que impedem seu projeto de avançar.

  • Relatório completo de vulnerabilidades com exportação em JSON e Markdown

    Um relatório completo de todas as vulnerabilidades encontradas em cada scan para você ler, anotar e enviar para a IA.

  • Geração de prompt para corrigir todos os apontamentos de uma vez

    Prompts gerados com todos os detalhes para a LLM corrigir os erros encontrados de forma unificada.

  • Filtro de scans e monitoramento por tempo

    Escolha a semana, o dia ou o mês de uso e veja o que você escaneou naquele período.

PROguard🔥 Mais popular

R$ 34,67

Por mês, cobrado R$ 104 a cada 3 meses

Para quem quer corrigir erros com velocidade

  • 15 scans por semana (inclui pushes automáticos)

    Esses scans são gastos tanto quando ativados manualmente quanto no monitoramento automático, ou seja, ao subir uma atualização no projeto e fazer o push da alteração, o scan automático vai identificar e consumir um scan.

  • Até 5 repositórios monitorados automaticamente, com opção de trocar quando quiser

    O GitGuard monitora todos os pushes feitos nos seus repositórios, sem a necessidade de ativar o scan manualmente, mas isso consome scans semanais em cada push.

  • Scan manual de repositórios 24/7

    Você pode pedir para o GitGuard scanear os seus repositórios para poder encontrar as vulnerabilidades que impedem seu projeto de avançar.

  • Relatório completo de vulnerabilidades com exportação em JSON, Markdown, HTML ou PDF

    Um relatório completo de todas as vulnerabilidades encontradas em cada scan para você apresentar, enviar para a IA ou guardar para comparação.

  • Geração de prompts para corrigir os apontamentos

    Prompts gerados com todos os detalhes para a LLM corrigir os erros encontrados, seja por cada vulnerabilidade, seja tudo de uma vez.

  • Alertas por e-mail em vulnerabilidades críticas

    Todas as vulnerabilidades críticas do seu projeto são enviadas por e-mail, para você entender exatamente o que está acontecendo e como.

  • Filtro de scans e monitoramento por tempo

    Escolha a semana, o dia ou o mês de uso e veja o que você escaneou naquele período.

  • Acesso à comunidade do GitGuard no WhatsApp

    Acesso a quem construiu a plataforma e a outros devs que podem estar passando por um momento parecido com o seu.

MAXguardAcesso total

R$ 86,33

Por mês, cobrado R$ 259 a cada 3 meses

Para quem toca vários produtos ao mesmo tempo

  • 50 scans semanais (inclui pushes automáticos)

    Esses scans são gastos tanto quando ativados manualmente quanto no monitoramento automático, ou seja, ao subir uma atualização no projeto e fazer o push da alteração, o scan automático vai identificar e consumir um scan.

  • Até 15 repositórios monitorados automaticamente, com opção de trocar quando quiser

    O GitGuard monitora todos os pushes feitos nos seus repositórios, sem a necessidade de ativar o scan manualmente, mas isso consome scans semanais em cada push.

  • Scan manual de repositórios 24/7

    Você pode pedir para o GitGuard scanear os seus repositórios para poder encontrar as vulnerabilidades que impedem seu projeto de avançar.

  • Relatório completo de vulnerabilidades com exportação em JSON, Markdown, HTML ou PDF

    Um relatório completo de todas as vulnerabilidades encontradas em cada scan para você apresentar, enviar para a IA ou guardar para comparação.

  • Geração de prompts para corrigir os apontamentos

    Prompts gerados com todos os detalhes para a LLM corrigir os erros encontrados, seja por cada vulnerabilidade, seja tudo de uma vez.

  • Alertas por e-mail em vulnerabilidades críticas

    Todas as vulnerabilidades críticas do seu projeto são enviadas por e-mail, para você entender exatamente o que está acontecendo e como.

  • Filtro de scans e monitoramento por tempo

    Escolha a semana, o dia ou o mês de uso e veja o que você escaneou naquele período.

  • Acesso à comunidade do GitGuard no WhatsApp

    Acesso a quem construiu a plataforma e a outros devs que podem estar passando por um momento parecido com o seu.

O número de repositórios do plano é quantos ficam escaneando automaticamente a cada push, ao mesmo tempo, e não um teto de quantos você pode conectar. Dá pra pausar um e ativar outro quando quiser.

Um scan é consumido de três formas: quando você aciona no painel, quando entra um push em repositório monitorado ou quando abre um pull request em repositório monitorado. É cota única e não acumula de um período para o outro. Você troca de plano ou cancela quando quiser, direto no painel.

Perguntas frequentes

O que perguntam antes de conectar

Vocês precisam de acesso de escrita no meu GitHub?

Não. O acesso é somente leitura e você revoga quando quiser, direto no GitHub, sem falar com a gente.

Quanto tempo leva um scan?

Cerca de 5 minutos, com limite de 8 minutos por motor.

Funciona em repositório privado?

Sim, em privado e em público, sem diferença de tratamento. A única diferença é que precisa instalar o GitHub App do GitGuard.

Preciso configurar CI ou pipeline?

Não. Você conecta o GitHub, escolhe o repositório e roda. Nada entra no seu fluxo de build.

Isso é só uma casca em cima de Semgrep e Trivy?

Os motores são open source e a gente diz isso na cara. O produto é o que acontece depois: achado repetido colapsa num só, ruído conhecido é suprimido — arquivo de teste, dependência de desenvolvimento, CVE sem correção publicada — e a severidade é recalculada. Você recebe a lista curta em vez das 200 linhas brutas.

E se o scan apontar coisa que não é problema?

Acontece, e a gente não finge que não. Você marca o achado como falso positivo e ele para de voltar como achado aberto: nos próximos scans do mesmo repositório ele reaparece já com a sua marcação, fora da sua lista de trabalho. As regras de supressão que já rodam por padrão ficam à mostra, então você pode conferir o que foi silenciado antes de chegar até você.

Achou uma vulnerabilidade. E agora, eu que me viro?

Cada achado vem com o arquivo, a linha e a explicação do que está errado em português, mais a sugestão de correção. Você aplica direto, gera o prompt pronto para correção ou exporta em Markdown e cola na IA que já usa, que devolve o patch com contexto. O relatório também sai em HTML ou PDF.

E se eu já uso Dependabot ou npm audit?

Continue usando. A diferença do GitGuard não é achar mais coisa, é te entregar a lista já limpa de duplicado, de falso positivo e de alerta que não dá pra corrigir.

O que acontece quando meus 3 scans completos acabam?

Nada some. Seus achados continuam no painel e o GitGuard continua escaneando: 1 scan por mês, para sempre, com o resumo do que foi encontrado (o que é, a severidade e a regra ou CVE, sem o arquivo, a linha e a correção). Quando quiser ver onde corrigir, o STARTERguard libera tudo.

Pede cartão para começar?

Não. Você entra com o GitHub, escolhe o repositório e roda. Cartão só na hora de escolher um plano, se você quiser continuar.

Você fez o deploy do app. Falta saber se ele tá seguro.

Roda o primeiro scan grátis agora. Leva minutos e não pede cartão.