Scanverra
Scanner de repositórios

A saúde do seu código,
em um relance

Conecte GitHub ou Bitbucket e escaneie qualquer repositório em busca de problemas SAST em JS, TS e Python, segredos codificados diretamente no código, CVEs de dependências com detecção de pacotes desatualizados e configurações incorretas de IaC - com correções escritas por IA e criação de PR com um clique.

Escaneie seu repositório grátis
github.com/acme/storefront
76B

Fair · Repo Health

Quality Gate: FAILED

1

Secrets

4

SAST

2

Dep CVEs

SecurityQualityIaC
Hardcoded AWS secret keyconfig/aws.ts:12
SSRF via unvalidated fetch URLlib/proxy.ts:44
AI fix ready · Open PR in one click

O que analisamos

Dependências, vulnerabilidades e qualidade de código - tudo em uma única passagem.

Detecção de SAST e segredos

Análise estática para JS, TS e Python - cobrindo SSRF, injeção NoSQL, redirecionamento aberto, injeção de template, escapes de sandbox, desserialização insegura e padrões de segredos, incluindo detecção baseada em entropia.

Varredura de CVEs em dependências

Lockfiles de npm, yarn e pnpm verificados contra a base de avisos do npm. CVEs classificados por gravidade com versões de correção, além de detecção de pacotes desatualizados mostrando a última versão disponível.

Segurança de IaC e configuração

Dockerfile, docker-compose, Kubernetes (contextos de segurança, capabilities, segredos em ConfigMap) e GitHub Actions - actions fixadas, permissões write-all e injeção de script são todos verificados.

Correções com IA e criação de PR

Cada descoberta vem com uma correção escrita por IA. Selecione as que você quiser e o Scanverra abre um pull request no GitHub - título, descrição e diff já preenchidos. Suprima falsos positivos com comentários inline.

Como funciona

Do escaneamento ao PR mesclado - sem sair do navegador.

Conecte GitHub ou Bitbucket

OAuth com um clique - solicitamos apenas as permissões necessárias para ler seu código e, opcionalmente, abrir pull requests no GitHub.

Selecione um repositório e uma branch

Escolha qualquer repositório da lista. Selecione a branch a ser escaneada - por padrão, a branch padrão do seu repositório.

Revise as descobertas por categoria

As abas Security, Quality, IaC, Dependencies e Analysis detalham cada descoberta com gravidade, caminho do arquivo e número da linha.

Aplique correções e crie um PR

Aceite as correções sugeridas pela IA, ajuste o código se necessário e depois abra um pull request no GitHub com um clique.

Lista completa de verificações

Sinais abrangentes de SAST, segredos, dependências, IaC e qualidade de código.

SAST JS/TS - XSS, injeção, SSRF, redirecionamento aberto, ReDoS
SAST Python - eval, pickle, injeção SQL, subprocess, yaml.load
Detecção de injeção NoSQL e de template
Escape de sandbox vm e desserialização insegura
Padrões de segredos, incluindo detecção baseada em entropia
Detecção de chaves da AWS, GitHub, Stripe, OpenAI, Anthropic, GCP e Cloudflare
Varredura de CVEs em dependências npm, yarn e pnpm
Classificação de gravidade Critical / High / Medium / Low
Detecção de pacotes desatualizados com comparação à última versão
Lista de dependências diretas com status de segurança por pacote
Regras de IaC para Dockerfile, docker-compose, Kubernetes, GitHub Actions
Verificações de contexto de segurança do Kubernetes (runAsNonRoot, allowPrivilegeEscalation)
Detecção de segredos em ConfigMap do Kubernetes e auditoria de capabilities
GitHub Actions: actions fixadas, permissões write-all, injeção de script
Qualidade de código - complexidade ciclomática, tamanho de função, tamanho de arquivo
Detecção de uso de 'any' em TypeScript e blocos catch vazios
Duplicação de código e marcadores de dívida técnica
Pontuação de segurança com quality gate (Pass/Fail)
Supressão inline via // scanverra-ignore ou # nosec
Suporte a repositórios GitHub e Bitbucket
Correções de código geradas por IA com contexto no nível da linha
Criação de PR no GitHub com um clique
Grátis - revise antes de aplicar

Escaneie, corrija e publique - em minutos

Conecte seu repositório, revise cada descoberta e abra um PR somente quando você decidir.