Revisão de Código Focada em Segurança

IA + Ferramentas de Segurança.
Zero Pontos Cegos.

O diffray combina scanners de segurança líderes da indústria (TruffleHog, Semgrep) com interpretação de IA. Pegue segredos vazados e vulnerabilidades antes que cheguem à produção.

Por Que IA Sozinha Não É Suficiente

Modelos de IA são ótimos para raciocínio, mas ferramentas especializadas pegam o que a IA perde

Apenas IA
Consciência de contexto
Raciocínio sobre padrões
Pode perder casos extremos
Falsos negativos possíveis
Apenas Ferramentas
Detecção precisa
Baixos falsos negativos
Altos falsos positivos
Sem compreensão de contexto
IA + Ferramentas (diffray)
Taxas de detecção mais altas
Menos falsos positivos
Melhor contexto
Remediação acionável

Ferramentas detectam. IA valida e explica. Você recebe resultados acionáveis.

TruffleHog
Detecção de Segredos

Integração com TruffleHog

Scanner de segredos líder da indústria que detecta credenciais vazadas, chaves de API e dados sensíveis antes que cheguem ao seu repositório.

O Que Detecta:

Chaves de acesso AWS
Tokens do GitHub
Chaves privadas (RSA, SSH)
Conexões de banco de dados
Mais de 700 formatos de chave de API
Tokens JWT
Credenciais de nuvem
Segredos de sessão

Como o TruffleHog Funciona:

1

Padrões Regex

Combina formatos conhecidos de credenciais

2

Análise de Entropia

Detecta strings de alta entropia que parecem segredos

3

Verificação

Tenta verificar se segredos detectados estão ativos

Aprimoramento com IA

  • Validaconfirma que é uma credencial real, não um falso positivo
  • Avalia severidadechave de teste vs credencial de produção
  • Fornece contextoonde é usado e impacto potencial
  • Sugere remediaçãocomo rotacionar e proteger

O Que o Semgrep Detecta:

Vulnerabilidades de Injeção

Injeção SQL, injeção de comando, XSS

Problemas de Auth

Senhas hardcoded, criptografia fraca

Configs Inseguras

Modo debug, configurações CORS incorretas

Qualidade de Código

Ponteiro nulo, vazamentos de recurso

Mais de 30 Linguagens Suportadas:

TypeScriptJavaScriptPythonGoJavaKotlinRubyPHPC/C++RustSwift
Semgrep
Análise Estática

Integração com Semgrep

Análise estática rápida e de código aberto que encontra bugs e vulnerabilidades de segurança usando correspondência de padrão semântico. Ao contrário de ferramentas regex, o Semgrep entende a estrutura do código.

Aprimoramento com IA

  • Valida relevânciaverifica se a descoberta se aplica ao seu código
  • Reduz ruídofiltra falsos positivos com base no contexto
  • Prioriza severidadeclassifica por risco real
  • Explica vulnerabilidadecomo poderia ser explorada
  • Fornece correçõesmudanças específicas de código

O Pipeline de Segurança

Como as ferramentas de segurança se integram em cada revisão de código

1

Mudanças de PR Detectadas

Novo código é enviado para um pull request

2

TruffleHog Varre

Scanner de segredos verifica apenas novas mudanças

3

Semgrep Analisa

Análise estática executa em código modificado

4

IA Recebe Contexto

Saída da ferramenta + contexto do código enviado para IA

5

IA Valida e Filtra

Falsos positivos removidos, descobertas enriquecidas

6

Relatório Acionável

Problemas claros e priorizados com correções

Varredura Diferencial

Analisa apenas mudanças no PR — varreduras rápidas, sem ruído de problemas existentes

Validação com IA

Toda descoberta revisada pela IA — falsos positivos filtrados, contexto adicionado

Relatório Unificado

Todas as descobertas em um comentário organizado com formatação consistente

Pegue Problemas de Segurança
Antes da Produção

Segredos vazados e vulnerabilidades não têm chance. Comece a proteger seu código hoje.

TruffleHog + Semgrep incluídos
Sem necessidade de configuração
Executa em cada PR