Cómo funciona
Qué ocurre entre conectar un repositorio y leer un hallazgo
Configuración
Tres pasos, una sola vez por proyecto
Crea un proyecto
Un proyecto es una aplicación: su repositorio y el dominio en el que opera. Puedes comenzar con cualquiera de los dos.
Conecta el repositorio
Instala nuestra GitHub App en los repositorios que elijas. Solo solicita permiso de lectura de contenido y metadatos. No puede escribir y no tiene acceso a repositorios no seleccionados.
Verifica el dominio si deseas análisis web
La verificación de dominio se realiza mediante un registro DNS TXT o un archivo HTTP en /.well-known/. Un escáner que ataque cualquier dirección arbitraria es un arma contra terceros.
Durante el análisis
Las fases del análisis y qué ejecuta cada una
- En cola
El análisis queda registrado a la espera de un worker. Muestra tu posición real en la cola, sin porcentajes inventados.
- Preparación aislada
Un worker clona la rama seleccionada a profundidad 1 sin hooks ni submódulos en un contenedor efímero sin red. Si supera los límites de tamaño, se cancela explícitamente.
- Análisis estático
Escaneo de secretos y reglas de patrones de seguridad en el código fuente. No se instala ni ejecuta nada. Salida JSON validada por esquema.
- Análisis de dependencias
El lockfile genera un inventario dentro del sandbox aislado. Solo esa lista de paquetes y versiones se consulta externamente para CVEs; tu código nunca sale de tu servidor.
- Comprobaciones web en vivo
Para dominios verificados: revisión de certificados TLS, cabeceras de seguridad HTTP, cookies, CORS y redirecciones con limitación estricta de peticiones.
- Normalización y huellas
Los resultados de cada motor se estructuran en un modelo único unificado, deduplicados y con huella digital (fingerprint) para verificar si la vulnerabilidad persistió.
- Explicación en lenguaje claro
Opcional por organización. Si la IA está activa, la evidencia técnica se traduce a explicaciones claras y remediaciones directas. Si está desactivada, el análisis entrega los hallazgos deterministas puros.
- Completado y limpieza
Veredicto final, puntuación de seguridad y registro de comprobaciones ejecutadas. El contenedor temporal y todo su contenido son destruidos permanentemente.
Nuestras garantías
Cinco compromisos firmes sobre tu código
- Nunca ejecutamos código de tu repositorio — ni scripts de compilación, ni tests, ni instalación de dependencias.
- El contenedor de trabajo se destruye al terminar la tarea, tanto si concluyó con éxito, con error o por tiempo agotado.
- Tu código fuente nunca se retiene en disco. Los hallazgos guardan como máximo 3 líneas de contexto con secretos enmascarados.
- Nunca modificamos tus repositorios ni abrimos pull requests automáticos. Las soluciones se proporcionan como diffs para tu revisión.
- Los análisis web activos solo consultan dominios previamente verificados mediante HTTP y HTTPS estándar, sin explotación.
Por qué la verificación de dominio es obligatoria
Qué ocurre cuando un análisis falla
Desconexión y revocación
Conecta un proyecto y lanza tu primer análisis
Solo requiere instalar la GitHub App y seleccionar una rama. Puedes añadir el dominio más tarde o empezar solo con código.
Comienza gratis. Sin modificaciones automáticas en tu código.