GitGuardGitGuard

Central de Suporte

Guias, tutoriais e documentação para ajudar você a proteger seu código sem complicação.

Perguntas Frequentes

Como adiciono um novo repositório?

Vá até a aba Repositórios e use o botão de importar (via GitHub App) ou de scan manual por URL.

Quais linguagens são suportadas?

Cobrimos as linguagens e ecossistemas de pacotes mais usados do mercado — a cobertura exata depende das regras de cada motor de análise para a linguagem do seu projeto.

Meus dados e código estão seguros?

Sim. O repositório é clonado apenas durante a análise e excluído logo em seguida; nenhum código-fonte é armazenado.

Um scan roda automaticamente quando eu conecto um repositório ou faço um push?

Não. Hoje todo scan é disparado manualmente por você — pelo botão de scan no repositório ou pelos modais de scan manual/importação.

Como funciona a deduplicação de achados?

Vulnerabilidades equivalentes encontradas por scanners diferentes no mesmo arquivo/linha são unificadas em um único Finding.

Primeiros Passos

O login é feito exclusivamente pela sua conta do GitHub. Ao autorizar pela primeira vez, se você ainda não tiver repositórios conectados nem o GitHub App instalado, já abrimos o fluxo de instalação do App automaticamente — basta escolher a organização e os repositórios que ele pode acessar.

Existem duas formas de conectar um repositório para análise:

  • Importar via GitHub App: na aba Repositórios, use o botão de importar para escolher entre os repositórios da organização onde o App está instalado.
  • Scan manual por URL: cole a URL de qualquer repositório público (ou privado, informando um token de acesso), escolha a branch e quais scanners rodar — sem precisar instalar o App.
Conectar ou importar um repositório não dispara nenhum scan sozinho. Todo scan hoje é iniciado manualmente — pelo botão "Rodar Scan Agora" no repositório, ou pelos modais de scan manual/importação.

Scanners

  • Análise de Código (SAST): procura falhas lógicas e padrões de vulnerabilidade direto no seu código-fonte.
  • Vulnerabilidades em Pacotes (SCA): identifica dependências desatualizadas com CVEs conhecidos no seu gerenciador de pacotes.
  • Busca de Senhas Vazadas: varre o histórico e os arquivos em busca de chaves de API, tokens e credenciais expostas.
  • Inventário SBOM: gera o inventário completo de dependências do projeto (Software Bill of Materials).

Um mesmo problema encontrado por mais de um scanner é deduplicado automaticamente em um único Finding, evitando alertas repetidos.

Nenhum scanner substitui revisão manual de segurança para casos críticos — eles cobrem um conjunto amplo, mas não exaustivo, de classes de vulnerabilidade.

Scans

Todo scan passa pelos estados: Na fila → Clonando → Em execução → Filtrando → e termina em Concluído, Falhou ou Cancelado. Você acompanha isso em tempo real na aba Scans.

Como um scan é disparado hoje:

  • Pelo botão "Rodar Scan Agora" em um repositório já conectado.
  • Pelo modal de Scan Manual por URL, informando repositório, branch e (se privado) um token de acesso.
  • Pela importação de repositórios via GitHub App, selecionando quais rodar.

Depois de concluído, é possível exportar o relatório em Markdown (útil para colar em uma IA e pedir a correção) ou em JSON (útil para integrar em pipelines de CI). A exportação está disponível na tela do scan, na tela do repositório e na visão agrupada de findings.

Findings

Cada Finding tem uma severidade (Crítico, Alto, Médio, Baixo ou Info) e um status de triagem que você controla:

  • Aberto: ainda não foi analisado ou precisa de correção.
  • Reconhecido: a equipe já viu e está ciente, mas ainda não resolveu.
  • Falso positivo: não é um risco real — marque para reduzir ruído.
  • Corrigido: o problema já foi resolvido no código.
  • Não será corrigido: risco avaliado e aceito deliberadamente.

Findings são agrupados por repositório e deduplicados entre scanners diferentes que apontam o mesmo problema. Use os filtros por severidade, scanner, repositório ou busca de texto, e a atualização em massa para triar vários achados de uma vez.

Repositórios

Repositórios podem ser conectados via GitHub App (importação) ou por URL manual. Cada um pode ser desconectado a qualquer momento.

O toggle "Ativo/Pausado" na lista de repositórios hoje é apenas informativo — ele não pausa nem controla nenhum scan automático, porque a plataforma ainda não dispara scans automaticamente por push ou agendamento. Todo scan continua sendo iniciado manualmente, independente desse toggle.

Planos & Limites

  • FREEguard: 1 repositório ativo, scan sob demanda + 1 scan automático por semana.
  • PROguard: até 3 repositórios ativos, scan automático a cada push ou PR.
  • MAXguard: até 10 repositórios ativos, scan contínuo e prioritário.

Seu uso atual fica visível na aba Configurações, junto com o plano vigente da sua conta.

Segurança & Privacidade

Cada scanner roda em um container efêmero e isolado, sem acesso à rede, sem privilégios elevados, com limite de tempo e recursos, e é destruído automaticamente ao final da execução.

Seu repositório é clonado de forma temporária apenas para a duração do scan e removido em seguida — o código-fonte não é armazenado pela plataforma depois que a análise termina.

Ainda precisa de ajuda?

Nossa equipe de segurança e suporte técnico está pronta para tirar suas dúvidas.

Falar com suporte