Saltar al contenido
vetkit
Acceso anticipadoGratis durante la beta: solicita una invitación

Revisa tu código antes de publicarlo.

Pega un repositorio de GitHub, ejecuta una auditoría y obtén un informe con calificación. vetkit busca secretos filtrados, dependencias vulnerables, patrones de código riesgosos y problemas de higiene del repositorio, tanto si el código lo escribió tu equipo como un contratista o un agente de IA.

  • Acceso de solo lectura
  • Tu código nunca se ejecuta
  • Los valores de los secretos nunca se almacenan

acme/payments-api@main·9f3c2e1

COMPLETADA
Calificación B

86/100

10 hallazgos · 0 críticos

Seguridad
87
Secretos
87
Dependencias
74
Higiene
98
Calidad
100

Hallazgos principales4 de 10

  • ALTA

    URL de webhook de Slack incluida en el código fuente

    src/notify/slack.ts:14

  • ALTA

    lodash 4.17.20 — inyección de comandos (CVE-2021-23337)

    package-lock.json

  • MEDIA

    Consulta SQL construida mediante concatenación de cadenas

    src/db/orders.ts:88

  • INFO

    Falta la política de divulgación SECURITY.md

    raíz del repositorio

Señal de IA · beta · no puntúaJSONMarkdownSARIF
Informe de ejemplo con fines ilustrativos. No corresponde a un repositorio real.

Cómo funciona

De la URL del repositorio al informe en tres pasos

Sin agentes que instalar ni pipelines que configurar. Empieza en el navegador y automatiza más adelante con la API o MCP.

  1. Conecta GitHub

    Inicia sesión con GitHub e instala la GitHub App de vetkit en los repositorios que elijas, públicos o privados. Solo pide acceso de lectura, nada más.

    Contenido · Metadatos · Pull requests — lectura

  2. Ejecuta una auditoría

    Pega la URL de un repositorio y elige una rama, una etiqueta o un commit, o activa la auditoría automática para que se vuelva a ejecutar en cada push a la rama predeterminada. vetkit hace un checkout superficial y desechable y ejecuta sus analizadores sobre los archivos, sin instalar, compilar ni ejecutar nada.

    github.com/acme/payments-api @ main

  3. Obtén un informe con calificación

    Una calificación de la A a la F, una puntuación por categoría y cada hallazgo con su archivo, línea, severidad y una corrección sugerida. Vuelve a auditar más adelante para ver qué hallazgos son nuevos y cuántos has corregido. Descarga el informe en Markdown o SARIF, u obtén el JSON a través de la API.

    B · 86/100 · 10 hallazgos

Qué analizamos

Cuatro analizadores, un informe con calificación

Cada auditoría ejecuta escáneres de código abierto de eficacia probada y comprobaciones propias de vetkit, y después lo normaliza todo en una única lista de hallazgos sin duplicados. El informe indica cada analizador y cada versión de herramienta que se ha ejecutado.

gitleaks

Secretos

Claves de API, tokens, claves privadas y credenciales incluidas en el árbol de trabajo.

  • Claves de proveedores de nube, SaaS y pagos
  • Los hallazgos se enmascaran: los valores de los secretos nunca se almacenan
  • Solo se conserva un hash unidireccional para seguir un hallazgo entre auditorías
OSV-Scanner · osv.dev

Dependencias

Vulnerabilidades conocidas en los paquetes que fijan tus lockfiles, comparadas con la base de datos abierta OSV.

  • npm, PyPI, Go, crates.io, Maven, RubyGems y más
  • Identificadores CVE / GHSA y severidad en cada hallazgo
  • Recomendaciones de actualización cuando existe una versión corregida
SAST · conjunto de reglas de vetkit

Análisis estático

Análisis basado en patrones para detectar código riesgoso: inyección, deserialización insegura, criptografía débil y errores similares.

  • 64 reglas creadas por vetkit para JS/TS, Python, Go, Java, PHP y Ruby, que irán aumentando durante la beta
  • Referencias CWE y una corrección sugerida para cada regla
  • Un repositorio no puede desactivar reglas con sus propios archivos de configuración
comprobaciones nativas

Higiene del repositorio

Lo básico para que una base de código se pueda traspasar, publicar como código abierto o desplegar con seguridad.

  • LICENSE, README, .gitignore, configuración de CI, lockfile, SECURITY.md
  • Archivos .env, archivos de claves, node_modules o resultados de compilación incluidos en el repositorio
  • Archivos demasiado grandes que no deberían estar en git
Beta · no puntúa

Señal de autoría por IA

Una estimación heurística de qué parte de una base de código se escribió con ayuda de IA, basada en los trailers y la cadencia de los commits, en archivos de configuración de agentes como CLAUDE.md o AGENTS.md y en la revisión, por parte de un modelo, de una pequeña muestra de archivos.

Advertencia sincera: la autoría por IA no se puede detectar de forma fiable a partir del código. Es una señal, no una prueba: un punto de partida para conversar. Es solo informativa y nunca afecta a tu calificación.

Cómo funciona la calificación

Cada categoría empieza en 100 y pierde puntos por cada hallazgo, en función de su severidad y con un tope por nivel de severidad para que una acumulación de hallazgos menores no hunda un repositorio. Las categorías se ponderan para obtener una puntuación global y una calificación con letra.

A
≥ 90
B
≥ 80
C
≥ 70
D
≥ 60
F
< 60

Un hallazgo crítico sin resolver limita la calificación a una D, y el informe te explica por qué. Silencia los falsos positivos indicando un motivo y, si quieres, una fecha de expiración; los silenciamientos se mantienen en las auditorías posteriores y siguen visibles en el historial de la auditoría.

Seguridad y privacidad

Un auditor de código debería ser lo menos arriesgado que conectas

Diseñamos vetkit en torno al mínimo privilegio y a una retención breve, porque le estás confiando tu código fuente.

  • GitHub App de solo lectura

    vetkit puede leer los repositorios a los que le das acceso. No puede hacer push, abrir issues, cambiar la configuración ni tocar otros repositorios.

  • Tu código nunca se ejecuta

    Ni scripts de instalación, ni compilaciones, ni pruebas. Los analizadores solo leen archivos, los enlaces simbólicos se desactivan en el checkout y se ignora la configuración de escáneres del propio repositorio.

  • Checkouts efímeros

    Cada auditoría usa un clon superficial en un directorio temporal nuevo que se elimina cuando la auditoría termina, tanto si tiene éxito como si falla.

  • Los valores de los secretos nunca se almacenan

    Los hallazgos de secretos se enmascaran antes de guardarse. Conservamos el archivo, la línea y un hash unidireccional, nunca la credencial en sí.

  • Tokens de corta duración y sin persistencia

    Los tokens de acceso de GitHub se generan para cada auditoría, se limitan a ese único repositorio, expiran en menos de una hora y nunca se escriben en disco ni en la base de datos.

  • Credenciales con hash

    Los tokens de sesión y las claves de API solo se almacenan como hashes. Una clave de API se muestra exactamente una vez, tiene ámbitos explícitos y se puede revocar al instante.

Permisos de la GitHub App

Exactamente lo que solicita la app. GitHub te pedirá que apruebes cualquier cambio.

Permisos que solicita la GitHub App de vetkit
PermisoAcceso
ContenidoObtener los archivos del commit que auditasLectura
MetadatosListar repositorios y ramas predeterminadasLectura
Pull requestsAuditorías de pull requests (próximamente)Lectura
Direcciones de correo electrónicoIdentificar tu cuenta al iniciar sesiónLectura

Más detalles en nuestra página de seguridad y en la política de privacidad.

MCP y API

Deja que tu agente de programación revise su propio trabajo

El servidor MCP de vetkit le da a Claude Code —y a cualquier otro cliente MCP— herramientas para conectar repositorios, ejecutar auditorías y leer hallazgos. Todo lo que hay en la app también está disponible a través de una API REST documentada.

  • Audita acme/payments-api en main y resume todo lo que tenga severidad alta o crítica.
  • ¿Qué dependencias de la última auditoría tienen disponible una versión corregida?
  • Compara esta auditoría con la anterior: ¿qué hemos corregido?
Claude Code
claude mcp add vetkit -e VETKIT_API_KEY=vk_live_... -- npx -y @vetkit/mcp
API REST
# Inicia una auditoría en un repositorio conectadocurl -X POST https://api.vetkit.dev/v1/orgs/$ORG_ID/audits \  -H "Authorization: Bearer $VETKIT_API_KEY" \  -H "Content-Type: application/json" \  -d "{\"repositoryId\":\"$REPO_ID\",\"ref\":\"main\"}" # Descarga el informe en SARIF para el code scanning de GitHubcurl "https://api.vetkit.dev/v1/orgs/$ORG_ID/audits/$AUDIT_ID/report?format=sarif" \  -H "Authorization: Bearer $VETKIT_API_KEY" -o vetkit.sarif

Precios

Gratis durante la beta

vetkit es nuevo y estamos incorporando equipos en pequeños grupos. Durante la beta, todas las funciones son gratuitas; a cambio, nos encantaría que nos contaras en qué aciertan y en qué fallan los informes.

Beta

0 US$no se necesita tarjeta de crédito

  • Repositorios de GitHub públicos y privados
  • Todos los analizadores; la señal de autoría por IA (beta) se está habilitando de forma gradual
  • Informes con calificación descargables en Markdown y SARIF, y en JSON a través de la API
  • Claves de API con ámbitos, API REST y servidor MCP
  • Organizaciones de equipo con roles de propietario, administrador, miembro y lector, además de un registro de auditoría
Solicita acceso

Límites de uso razonable durante la beta

Auditorías simultáneas
3 por organización
Inicios de auditoría
30 por hora por organización
Solicitudes a la API
60 por minuto por clave (ajustable hasta 600)

Cuando lleguen los planes de pago, los anunciaremos con antelación, y nada de lo que ejecutes durante la beta se facturará de forma retroactiva.

Preguntas frecuentes

Preguntas con respuestas claras

¿Falta algo? Escríbenos a mehmetnamiduru@vetkit.dev.

¿Cómo obtengo acceso?
vetkit está en acceso anticipado y estamos incorporando equipos en pequeños grupos. Escribe a mehmetnamiduru@vetkit.dev con tu nombre, tu equipo y los repositorios que quieras auditar, y te responderemos.
¿vetkit ejecuta mi código?
No. vetkit nunca instala dependencias, ejecuta scripts de compilación ni lanza pruebas. Cada analizador lee archivos de un checkout superficial; nunca se ejecuta nada de tu repositorio.
¿vetkit almacena mi código fuente?
No. El checkout reside en un directorio temporal que se elimina en cuanto termina la auditoría. Almacenamos los hallazgos: regla, ruta del archivo, números de línea y un fragmento breve (hasta 1 KB) en torno al problema para que el informe sea útil. Los fragmentos de los hallazgos de secretos se enmascaran.
¿Qué ocurre cuando vetkit encuentra un secreto?
El valor se enmascara antes de guardar nada. Conservamos un hash unidireccional para poder reconocer el mismo secreto en auditorías posteriores sin almacenarlo nunca. Aun así, debes rotar cualquier credencial que se haya incluido en un commit: el historial de git la conserva incluso después de eliminar el archivo.
¿Qué acceso necesita la GitHub App?
Acceso de solo lectura al contenido, los metadatos y las pull requests de los repositorios que selecciones, además de tu dirección de correo electrónico al iniciar sesión. No puede escribir en tus repositorios. Consulta la tabla de permisos.
¿Qué lenguajes y ecosistemas son compatibles?
La detección de secretos y las comprobaciones de higiene funcionan en cualquier repositorio. El análisis de dependencias cubre los formatos de lockfile compatibles con OSV-Scanner, como npm, pnpm, Yarn, pip, Poetry, Go modules, Cargo, Maven, Gradle, Bundler y Composer. La cobertura del análisis estático depende del conjunto de reglas de vetkit, que irá aumentando durante la beta; cada informe indica exactamente qué analizadores se ejecutaron.
¿Hasta qué punto es fiable la señal de autoría por IA?
Tómala como un indicio, no como un veredicto. La autoría por IA no se puede detectar de forma fiable a partir del código, por eso la señal está marcada como beta, muestra sus evidencias y advertencias, y nunca afecta a tu calificación. Cuando se ejecuta, se envía una pequeña muestra de archivos a un proveedor de modelos de IA para su análisis; consulta la política de privacidad para más detalles.
¿Puedo usar vetkit desde CI o desde mi agente de programación?
Sí. Crea una clave de API solo con los ámbitos que necesites y usa la API REST desde cualquier pipeline o instala el servidor MCP en Claude Code u otro cliente MCP. Los informes se exportan a SARIF 2.1.0 para el code scanning de GitHub.
¿Cómo elimino mis datos?
Puedes eliminar auditorías individuales en la app, desconectar un repositorio y desinstalar la GitHub App desde la configuración de GitHub en cualquier momento. Para eliminar tu cuenta o una organización con todos sus datos asociados, escribe a privacy@vetkit.dev y nos encargaremos de ello en un plazo de 30 días.

Consigue una segunda opinión sobre tu próximo lanzamiento.

Estamos incorporando equipos en pequeños grupos. Cuéntanos cómo es tu equipo y qué repositorios quieres auditar, y te ayudaremos a empezar; es gratis durante la beta.

¿Prefieres escribirnos directamente? mehmetnamiduru@vetkit.dev