Scanverra
Escáner de repositorios

El estado de tu código,
de un vistazo

Conecta GitHub o Bitbucket y escanea cualquier repositorio en busca de problemas SAST en JS, TS y Python, secretos codificados, CVEs de dependencias con detección de paquetes obsoletos y errores de configuración de IaC - con soluciones escritas por IA y creación de PR con un clic.

Escanea tu repositorio gratis
github.com/acme/storefront
76B

Fair · Repo Health

Quality Gate: FAILED

1

Secrets

4

SAST

2

Dep CVEs

SecurityQualityIaC
Hardcoded AWS secret keyconfig/aws.ts:12
SSRF via unvalidated fetch URLlib/proxy.ts:44
AI fix ready · Open PR in one click

Qué analizamos

Dependencias, vulnerabilidades y calidad del código - todo en un solo análisis.

Detección de SAST y secretos

Análisis estático para JS, TS y Python - cubre SSRF, inyección NoSQL, redirección abierta, inyección de plantillas, escapes de sandbox, deserialización insegura y patrones de secretos, incluida la detección basada en entropía.

Escaneo de CVEs en dependencias

Los lockfiles de npm, yarn y pnpm se comprueban contra la base de datos de avisos de npm. Los CVEs se clasifican por gravedad con versiones de corrección, además de detectar paquetes obsoletos mostrando la última versión disponible.

Seguridad de IaC y configuración

Dockerfile, docker-compose, Kubernetes (contextos de seguridad, capabilities, secretos en ConfigMap) y GitHub Actions - se comprueban actions fijadas, permisos write-all e inyección de scripts.

Soluciones con IA y creación de PR

Cada hallazgo incluye una solución escrita por IA. Selecciona las que quieras y Scanverra abre un pull request en GitHub - con título, descripción y diff ya rellenados. Suprime los falsos positivos con comentarios en línea.

Cómo funciona

Del escaneo al PR fusionado - sin salir del navegador.

Conecta GitHub o Bitbucket

OAuth con un clic - solo solicitamos los permisos necesarios para leer tu código y, opcionalmente, abrir pull requests en GitHub.

Selecciona un repositorio y una rama

Elige cualquier repositorio de la lista. Escoge la rama a escanear - por defecto, la rama predeterminada de tu repositorio.

Revisa los hallazgos por categoría

Las pestañas Security, Quality, IaC, Dependencies y Analysis desglosan cada hallazgo con su gravedad, ruta de archivo y número de línea.

Aplica soluciones y crea un PR

Acepta las soluciones sugeridas por IA, ajusta el código si es necesario y luego abre un pull request en GitHub con un clic.

Lista completa de comprobaciones

Señales exhaustivas de SAST, secretos, dependencias, IaC y calidad del código.

JS/TS SAST - XSS, inyección, SSRF, redirección abierta, ReDoS
Python SAST - eval, pickle, inyección SQL, subprocess, yaml.load
Detección de inyección NoSQL y de plantillas
Escape de sandbox vm y deserialización insegura
Patrones de secretos, incluida la detección basada en entropía
Detección de claves de AWS, GitHub, Stripe, OpenAI, Anthropic, GCP y Cloudflare
Escaneo de CVEs en dependencias de npm, yarn y pnpm
Clasificación por gravedad Critical / High / Medium / Low
Detección de paquetes obsoletos con comparación con la última versión
Lista de dependencias directas con estado de seguridad por paquete
Reglas de IaC para Dockerfile, docker-compose, Kubernetes y GitHub Actions
Comprobaciones de contexto de seguridad de Kubernetes (runAsNonRoot, allowPrivilegeEscalation)
Detección de secretos en ConfigMap de Kubernetes y auditoría de capabilities
GitHub Actions: actions fijadas, permisos write-all, inyección de scripts
Calidad de código - complejidad ciclomática, longitud de funciones, tamaño de archivo
Detección de uso de 'any' en TypeScript y bloques catch vacíos
Duplicación de código y marcadores de deuda técnica
Puntuación de seguridad con quality gate (Pass/Fail)
Supresión en línea mediante // scanverra-ignore o # nosec
Compatibilidad con repositorios de GitHub y Bitbucket
Soluciones de código generadas por IA con contexto a nivel de línea
Creación de PR en GitHub con un clic
Gratis - revisa antes de aplicar

Escanea, corrige y publica - en minutos

Conecta tu repositorio, revisa cada hallazgo y abre un PR solo cuando tú lo decidas.