Scaneie os seus repos do GitHub & GitLab em busca de segredos e falhas de código.

O .env que você commitou às 2 da manhã é exatamente o que os atacantes procuram com grep. Aponte o Defenso para um repo e ele encontra os segredos, as chaves e os buckets abertos, além do código arriscado e das falhas que viram uma brecha, antes que cheguem à produção.

  • Segredos & chaves commitados
  • Buckets de armazenamento abertos
  • Código & falhas arriscados
  • Dependências vulneráveis
Relatório de scan de repositório do Defenso: chaves vazadas, config exposta e falhas de código com correções

Tudo o que um atacante que clonasse o seu repo encontraria.

O histórico do Git é para sempre. Uma chave commitada uma única vez sobrevive a cada remoção posterior, vive em cada fork e vaza no dia em que o repo se torna público. O seu branch padrão é lido como um atacante o leria, e cada descoberta vem com uma correção que roda o segredo e corrige o código.

Ficheiros .env rastreados, ficheiros firebase-adminsdk e serviceAccountKey, chaves API, tokens e URLs de base de dados detetados por padrão, além de endpoints de S3 e armazenamento que aparecem como acessíveis por todos. Apanhado na revisão, não depois do vazamento.

Para além dos segredos, o scan sinaliza SQL montado à mão, uma chave de serviço entregue ao cliente, o modo debug deixado ativo e outros padrões que viram uma brecha. O tipo de coisa que o código gerado por IA insere sem que ninguém perceba.

Os ficheiros de lock do npm, Composer, pip e outros são analisados e confrontados com a base de dados OSV em busca de CVEs conhecidos, com a severidade e a versão corrigida no relatório. Funciona com GitHub, GitLab e Bitbucket.

Relatório de scan de código do Defenso de um repositório GitHub ligado

O que um scan de repo realmente procura.

Um scanner de segurança de repositórios só vale tanto quanto as coisas que sabe procurar com grep. O Defenso lê o seu branch padrão como um atacante com um clone leria, e depois reporta cada descoberta com uma correção. É mais abrangente do que uma simples lista de padrões do git-secrets, e funciona online, sem nada para instalar.

Segredos e chaves commitados

Deteção de segredos do GitHub por toda a árvore: ficheiros .env rastreados, blobs firebase-adminsdk e serviceAccountKey, URLs de base de dados e chaves API expostas detetados por padrão. Uma chave commitada uma vez vive no histórico para sempre, por isso apanhamo-la na revisão, não depois do vazamento.

Config exposta e buckets abertos

Ficheiros de configuração que embarcam credenciais ou apontam para endpoints de S3 e armazenamento legíveis por todos. O tipo de bucket aberto que transforma um push de rotina numa manchete de vazamento de dados.

Código arriscado, estilo SAST

Um SAST leve sobre o seu código-fonte: strings SQL montadas à mão, uma chave de serviço entregue ao cliente, o modo debug deixado ativo e outros padrões que viram uma brecha em silêncio. O tipo de coisa que o código gerado por IA insere sem que ninguém perceba.

Dependências vulneráveis

Os ficheiros de lock do npm, Composer, pip e outros são analisados e confrontados com a base de dados OSV em busca de CVEs conhecidos, com a severidade e a versão corrigida no relatório.

Verificações da cadeia de fornecimento

Deteção de typosquat nos nomes das suas dependências, além de uma revisão de Dockerfile e workflows de CI em busca de tokens vazados e passos não fixados e com privilégios excessivos.

Uma correção com cada descoberta

Cada resultado é classificado por severidade e vem com a remediação exata: rode esta chave, corrija esta linha, feche este bucket. Sem folha de cálculo de triagem.

Defenso contra um grep do git-secrets.

Uma passagem regex local apanha os formatos de chave conhecidos de ontem. Um scanner de segurança de repositórios online tem de fazer mais do que isso para realmente manter os segredos commitados fora da produção.

Capacidadegrep do git-secretsDefenso
Padrões de segredos commitadosBásico
Ficheiros .env e de conta de serviço expostos×
Deteção de buckets de armazenamento abertos×
Verificações SAST sobre código arriscado×
Verificações CVE OSV sobre dependências×
Verificações de typosquat, Dockerfile e CI×
Scanear um repo público por URL, sem configuração×
Correção e severidade com cada descoberta×
Reescaneamentos agendados no seu branch×

Como o scan é executado.

Ligue um repositório github.com ou gitlab.com, ou cole o URL de um repo público, e o Defenso clona o branch padrão e lê-o de ponta a ponta. Padrões de segredos, config exposta, buckets abertos, CVEs de dependências e falhas de código são verificados numa só passagem, e o relatório agrupa cada descoberta por severidade com uma correção anexada. O scanner falha em aberto: um scan que não consegue concluir nunca bloqueia o seu fluxo de trabalho.

O plano gratuito é real e não pede cartão. O Pro inclui 7 scans de repo por mês e o Max inclui 20, para que possa reescanear a cada alteração significativa em vez de uma só vez no lançamento. Prefere ficar no seu editor? O servidor MCP do Defenso expõe uma ferramenta scan_repo que escaneia qualquer repo público diretamente a partir do Claude, Cursor ou Windsurf. Combine-o com o scanner de segurança de sites para o que está no ar, e com o WAF gerido para o que chega à produção. Veja os preços para o detalhe completo.

Relatório de scan de repositório do Defenso mostrando segredos commitados, config exposta e falhas de código com correções

Perguntas frequentes.

Tudo o que se pergunta antes de começar. Ainda em dúvida? Estamos a uma mensagem.

Qualquer repositório que ligue a partir de github.com ou gitlab.com, além de qualquer repo público por URL. O Bitbucket também é suportado para repos ligados. Os repos privados usam um token que pode revogar a qualquer momento.

Segredos commitados e chaves API, ficheiros .env e de conta de serviço expostos, buckets de armazenamento abertos, código arriscado sinalizado por verificações estilo SAST, dependências vulneráveis via dados CVE do OSV, e problemas de typosquat, Dockerfile e CI.

O git-secrets é uma passagem regex local para formatos de chave conhecidos. O Defenso acrescenta deteção de config exposta e de buckets abertos, verificações SAST sobre o seu código, scan de dependências do OSV, verificações da cadeia de fornecimento, e uma correção classificada com cada descoberta, tudo online e sem configuração.

O plano gratuito é real e não pede cartão. O Pro inclui 7 scans de repo por mês e o Max inclui 20, o que chega para reescanear a cada alteração significativa em vez de apenas no lançamento.

Sim. O servidor MCP do Defenso traz uma ferramenta scan_repo que escaneia qualquer repositório público diretamente a partir do Claude Code, Cursor, Windsurf ou VS Code, com as mesmas verificações de segredos, config e dependências.

Não. O scanner falha em aberto. Se um scan não conseguir concluir, reporta o erro e nunca bloqueia o seu fluxo de trabalho nem o seu deploy.

Encontre o segredo antes que um atacante o faça.

Aponte o Defenso para um repo e receba os segredos commitados, a config exposta e as falhas de código em segundos. Grátis, sem cartão, sem instalação.