Central de Suporte
Guias, tutoriais e documentação para ajudar você a proteger seu código sem complicação.
Começar em 5 minutos
Três passos. O terceiro é esperar.
Entender o que o scan achou
A severidade vem do motor. O status é seu.
Corrigir
Um texto pronto para colar na sua IA e corrigir.
Automatizar
Ligado nos planos pagos. Por repositório no gratuito.
Time e organização
Sua organização do GitHub vira uma conta própria.
Plano e cobrança
Repositórios, scans, e o que cada plano libera.
Quando algo dá errado
Falta o GitHub App na conta dona do repositório.
Segurança e conta
Container isolado, sem rede, apagado no fim.
Perguntas Frequentes
Como adiciono um repositório?
Em Repositórios, importe via GitHub App ou cole a URL para um scan manual.
Por que não vejo arquivo e linha?
No gratuito, só os scans completos mostram. Os demais vêm resumidos.
O scan travou perto do fim?
Não. A análise de código é a etapa longa. Pode fechar a tela, o sino avisa.
Meu scan falhou em repositório privado, por quê?
Falta o GitHub App instalado na conta dona do repositório.
Funciona com organização?
Sim. A organização ganha um workspace próprio, com 14 dias de teste e um assento incluso.
Push gasta scan?
Sim. Push e scan manual gastam a mesma cota. Scan que falha não gasta.
Meu código fica guardado?
Não. O clone é apagado ao fim do scan. Guardamos só os achados.
Quais linguagens?
As mais usadas do mercado. A cobertura depende das regras de cada motor para a sua linguagem.
Começar em 5 minutos
Do login ao primeiro scan
- Entre com sua conta do GitHub. No primeiro acesso já abrimos a instalação do GitHub App: escolha a conta (pessoal ou organização) e os repositórios que ele pode ler.
- Em Repositórios, importe um repositório e clique em "Rodar scan agora".
- Acompanhe em Scans. A análise de código é a etapa mais longa e pode levar alguns minutos. Quando terminar, o sino avisa e o relatório abre.
GitHub App ou URL manual?
- GitHub App: importa repositórios da conta onde ele está instalado. É o único caminho para repositórios privados e para o scan a cada push.
- URL manual: cole a URL de um repositório público (ou privado, com um token de leitura) e escolha a branch. Sem instalação, sem scan automático.
Instalando numa organização que não é sua
Se você não é administrador da organização no GitHub, a instalação do App vira um pedido. Você vê "Aguardando aprovação do administrador" até alguém com permissão aprovar. Depois disso os repositórios aparecem para importar.
Peça ao admin para aprovar em Settings, Installed GitHub Apps, dentro da organização.
Entender o que o scan achou
Severidade e status
Cada achado tem uma severidade (Crítico, Alto, Médio, Baixo, Info) e um status que você controla:
- Aberto: ainda não foi analisado.
- Reconhecido: a equipe viu e está ciente.
- Falso positivo: não é risco real. Marque para reduzir ruído.
- Corrigido: resolvido no código.
- Não será corrigido: risco avaliado e aceito.
Os quatro tipos de análise
- Análise de código: padrões de vulnerabilidade direto no seu código-fonte.
- Pacotes: dependências com vulnerabilidades conhecidas (CVEs) e se existe versão corrigida.
- Senhas vazadas: chaves de API, tokens e credenciais expostas nos arquivos.
- Inventário: a lista completa de dependências do projeto (SBOM).
Por que a análise de código demora
Os quatro motores rodam ao mesmo tempo. Três terminam em segundos. A análise de código lê cada arquivo contra centenas de regras e costuma levar de dois a cinco minutos em projetos médios. A barra de progresso reflete isso: fica parada perto do fim enquanto ela trabalha.
Você pode fechar a tela. O scan continua, o sino avisa quando terminar e, nos planos pagos, chega um e-mail.
Severidade ajustada e ruído suprimido
Antes de mostrar, aplicamos regras que rebaixam ou escondem o que raramente importa: achados em arquivos de teste, dependências só de desenvolvimento, exemplos de configuração (.example), entradas de inventário e vulnerabilidades sem correção publicada.
- Severidade ajustada: o motor disse Alto, a regra rebaixou para Médio. Você vê os dois.
- Suprimido: fica fora da lista principal. O filtro "mostrar suprimidos" traz de volta.
- Não encontrou o problema descrito? Marque como falso positivo. Isso alimenta as regras futuras.
O que o gratuito mostra e o que esconde
No gratuito, os primeiros 3 scans são completos: descrição, arquivo, linha, trecho, versão corrigida e prompt de correção. Depois deles, 1 scan por mês vem resumido: você vê o que foi encontrado e a severidade, sem onde nem como corrigir.
Comparação entre scans
Cada scan é comparado com o anterior do mesmo repositório. A tela do scan mostra quantos achados foram resolvidos, quantos seguem abertos e quantos são novos. O e-mail de scan concluído traz os mesmos três números.
O alerta de vulnerabilidade só dispara para achados críticos ou altos que não existiam no scan anterior. Corrigir e reescanear é como você confirma o conserto.
Corrigir
Prompt de correção
- Prompt do scan: reúne os achados do scan inteiro num texto para a IA corrigir em lote. Existe em todos os planos; no gratuito, nos scans completos.
- Prompt do achado: um texto focado em uma vulnerabilidade, com arquivo, linha e trecho. Disponível no PROguard e no MAXguard.
Copie, cole no Claude, ChatGPT, Cursor ou Copilot, revise o que a IA propôs e faça o commit. Depois, reescaneie para confirmar.
Exportar relatório e achados
- Markdown: texto simples, bom para colar em IA, issue ou PR. Em todos os planos.
- HTML: relatório autocontido para abrir no navegador ou enviar ao cliente. No PROguard e no MAXguard.
- Achados selecionados: marque só os que interessam, na página de Findings ou na aba de vulnerabilidades do repositório, e exporte.
Triagem em massa
Em Findings, filtre por severidade, tipo de análise, repositório ou texto. Selecione os achados e mude o status de todos numa ação. Falso positivo e Não será corrigido saem da contagem principal.
Corrigi. Como confirmo?
- Faça o commit da correção.
- Rode um scan (ou deixe o push disparar, se estiver ligado).
- Abra o scan novo: os achados que sumiram aparecem como resolvidos. Correções confirmadas também contam no Pódio do mês.
Automatizar
Scan a cada push
Com o GitHub App instalado na conta dona do repositório, cada push pode disparar um scan. Nos planos pagos isso vem ligado para os repositórios ativos. No gratuito você liga repositório por repositório, e cada push gasta um dos seus scans.
- Abra Repositórios e escolha o repositório.
- Ative "Escaneia a cada push".
- Faça um commit. O scan entra na fila em segundos.
Ativo e pausado
Você pode conectar mais repositórios do que o plano permite. O limite vale para quantos ficam ativos (escaneando a cada push) ao mesmo tempo. Pause um para ativar outro, quando quiser, em Repositórios.
Um scan manual nunca lê esse toggle: repositório pausado escaneia normalmente quando você pede.
Notificações e e-mails
- Sino: todo scan concluído, falho ou cancelado aparece no topo da tela, em qualquer plano.
- E-mail de scan concluído: STARTERguard, PROguard e MAXguard.
- E-mail de alerta de vulnerabilidade (crítica ou alta nova): PROguard e MAXguard.
- Você desliga cada e-mail em Configurações. O gratuito não recebe e-mail de scan.
Time e organização
Workspace de organização
Ao instalar o App numa organização do GitHub, ela ganha um workspace no GitGuard, separado da sua conta pessoal: plano, cota, repositórios e cobrança próprios. Você troca entre eles no seletor do topo.
- O workspace começa com 14 dias de teste e scans manuais.
- Ele não herda o plano da sua conta pessoal. Quem assina no workspace é a organização.
- Quem faz parte da organização no GitHub entra no workspace ao fazer login, enquanto houver assento.
Membros e assentos
Assento é uma pessoa com acesso ao workspace. Todo plano do workspace inclui um: quem conectou. Cada pessoa a mais é um assento extra, comprado em Assentos, ou faz parte de um contrato Empresarial.
- Workspace cheio recusa gente nova. Nunca remove quem já está dentro.
- Um admin libera assento removendo alguém na página Membros. A pessoa volta no próximo login se houver vaga.
- Cancelar assentos extras nunca desce abaixo do assento incluso.
Empresarial
Para times maiores: assentos inclusos, repositórios e scans em pool do workspace, papéis de admin e membro, relatório mensal consolidado e onboarding assistido. O preço aparece em Planos e a contratação é por conversa.
Plano e cobrança
Limites e recursos por plano
- FREEguard: 1 repositório, 3 scans completos sem prazo e depois 1 scan por mês com achados resumidos. Push por repositório, gastando a mesma cota.
- STARTERguard: 2 repositórios ativos, 5 scans por semana, push automático, prompt do scan e e-mail de scan concluído. Repositórios até 1 GB.
- PROguard: 5 repositórios ativos, 15 scans por semana, tudo do STARTER mais prompt por achado, relatório HTML, alerta de vulnerabilidade por e-mail e comunidade no WhatsApp. Até 1,5 GB.
- MAXguard: 15 repositórios ativos, 50 scans por semana, tudo do PRO. Até 3 GB.
Push e scan manual gastam a mesma cota. Um scan que falha não gasta. Seu uso aparece no medidor da barra lateral e em Configurações.
Como funciona o gratuito
- 3 scans completos que não vencem. Use quando quiser.
- Depois deles, 1 scan por mês com achados resumidos. Renova todo mês, para sempre.
- Scan a cada push é opcional, por repositório, e gasta a mesma cota.
- Scans antigos e relatórios ficam acessíveis sem limite.
Pacotes de scans, trimestral e cupom
- Pacotes de 10, 15, 25 ou 50 scans, pelo aviso vermelho quando a cota acaba. Não vencem e só são usados depois da cota do plano.
- Plano trimestral: mesmo plano, cobrado a cada três meses, mais barato que o mensal.
- Cupom de feedback: responder à pesquisa dentro do app libera 20% de desconto na assinatura.
Trocar de plano, cancelar e nota
- Subir de plano: cobra na hora a diferença proporcional e libera os limites novos imediatamente. A tela mostra o valor antes de confirmar.
- Descer de plano: agendado para o fim do período pago. Você mantém o plano atual até lá.
- Cancelar: pelo portal de pagamento, em Planos. Você mantém o acesso até o fim do período e depois volta ao gratuito, com scans e relatórios preservados.
- Notas e recibos: no mesmo portal.
Quando algo dá errado
Scan falhou em repositório privado
- Em Repositórios, clique em "Importar via GitHub App".
- No GitHub, escolha a conta ou organização dona do repositório.
- Marque o repositório (ou "Todos os repositórios") e confirme.
- Volte ao GitGuard e rode o scan de novo. Nada foi gasto pela falha.
Repositório grande demais
Limite por plano: 750 MB no gratuito, 1 GB no STARTERguard, 1,5 GB no PROguard e 3 GB no MAXguard. O tamanho medido é o do código clonado, sem o histórico.
- Tire do repositório arquivos gerados, binários e mídia que não precisam de análise.
- Ou escaneie a partir de um plano com limite maior.
A análise de código não concluiu
A análise de código tem um limite de cinco minutos. Em repositórios muito grandes ela pode estourar esse tempo. Os outros três motores entregam normalmente e o scan aparece como concluído, com um aviso no job de análise de código.
- Exclua do repositório pastas de build, dependências instaladas e código de terceiros copiado.
- Rode de novo. Se persistir, fale com o suporte informando o repositório.
Não vejo minha organização
- A instalação ainda está aguardando um admin da organização aprovar.
- O App foi instalado, mas a organização ainda não aceitou a permissão de ler membros. O admin aceita em Settings, Installed GitHub Apps.
- Você não é membro da organização no GitHub. Só membros entram no workspace.
Sem assento disponível
O workspace atingiu o número de assentos do plano. Um admin pode comprar assentos extras em Assentos ou liberar um em Membros. Você entra automaticamente no próximo login quando houver vaga.
Segurança e conta
Como protegemos seu código
- Cada motor roda num container efêmero, sem acesso à rede, sem privilégios, com limite de tempo, memória e CPU.
- Seu repositório é clonado só durante o scan e apagado em seguida, mesmo quando o scan falha.
- Guardamos os achados (arquivo, linha, trecho curto), nunca o código-fonte inteiro.
- Tokens de acesso ficam criptografados no banco.
AuditorGuard
Um add-on mensal que audita a configuração do seu Postgres: permissões, políticas de acesso e ajustes inseguros. Roda na sua máquina, pela linha de comando, com um token gerado na página AuditorGuard. A string de conexão não sai do seu computador; o GitGuard recebe só o resultado.
Idioma, tema, busca e exclusão da conta
- Idioma: aba Idioma em Configurações. Português, inglês, francês, italiano e japonês.
- Tema claro ou escuro: menu da conta.
- Busca: Ctrl K ou ⌘K acha páginas, repositórios, vulnerabilidades e artigos desta ajuda.
- Excluir a conta: em Configurações. Apaga repositórios, scans, achados e a assinatura. Seu WhatsApp fica registrado para impedir um novo teste gratuito.
Central de Confiança e vulnerabilidades no GitGuard
A Central de Confiança descreve nossas práticas de segurança. Achou uma vulnerabilidade no GitGuard? A página de Divulgação de Vulnerabilidades explica como reportar com segurança.
Ainda precisa de ajuda?
Nossa equipe de segurança e suporte técnico está pronta para tirar suas dúvidas.
Falar com suporte