Cómo conectar tu primer repositorio, qué analiza cada tipo de escaneo, cómo se prioriza cada hallazgo y cómo generar un fix con IA.
De cero a tu primer reporte priorizado, sin instalar nada localmente.
Los cuatro corren con el mismo triage, el mismo historial y el mismo flujo de aprobación de fixes.
Análisis estático sobre tu repositorio — patrones de código inseguro en los lenguajes más usados.
CVEs conocidos en tus dependencias, con versión instalada vs. versión corregida.
Credenciales expuestas en el código — siempre reportadas enmascaradas, nunca en texto plano.
Análisis dinámico con OWASP ZAP sobre una aplicación en ejecución — sin acceso al código fuente.
Cada hallazgo se ordena en un tier (P1 a P4) combinando varias señales, no sólo la severidad cruda del scanner.
| Señal | Qué aporta |
|---|---|
| Severidad | La que reporta cada scanner (Critical/High/Medium/Low). |
| CISA KEV | El CVE tiene explotación activa confirmada — sube a P1 automáticamente. |
| Exposición | Si la rama está marcada como expuesta a internet, el riesgo real es mayor. |
| Ambiente | Producción pesa distinto que un ambiente de desarrollo o QA. |
| Campos custom | Reglas propias de tu organización (ej. "maneja datos de tarjetas") que vos definís. |
El ambiente y la exposición a internet se asignan por rama (target) desde el detalle del proyecto. Los campos custom se definen una vez por organización, en Ajustes → Priorización, y después se completan por rama junto con el resto del contexto de riesgo.
Un flujo con aprobación explícita en el medio, no un commit directo.
Se conecta con las herramientas donde tu equipo ya trabaja.
GitHub, GitLab y Bitbucket, tanto para clonar y escanear como para abrir Pull Requests automáticos.
Vinculá un hallazgo a un ticket de Jira y el estado se sincroniza en los dos sentidos — si lo cerrás en Jira, se refleja acá también.
API + webhooks para disparar y consultar escaneos desde tu propio pipeline, sin pasar por el dashboard.
Pensado para que un equipo entero trabaje sobre la misma cuenta sin pisarse.
Admin (gestiona usuarios, Ajustes y billing), Analista (triage y remediación del día a día) y Lectura (sólo consulta) — cada usuario tiene uno.
Agrupá proyectos por equipo o línea de negocio para filtrarlos y reportarlos por separado.
Cada acción sobre un hallazgo (triage, ticket de Jira, fix aprobado, etc.) queda registrada con quién y cuándo.
Empezás en Trial y pedís el upgrade sin salir del dashboard.
Trial — SAST, SCA, secrets, GitHub/GitLab/Bitbucket, priorización, exportación, Jira, API/webhooks.
Pro — todo lo anterior + análisis con IA de cada hallazgo + fix automático con IA.
Enterprise — todo lo anterior + DAST + SSO (SAML/OIDC) + opción self-hosted.
El upgrade se pide desde Ajustes → Plan, una vez que tenés un administrador designado en tu organización.
Para reportar un bug o pedir una feature, sin salir de la app.