Pular para o conteúdo
vetkit
Acesso antecipadoGrátis durante o beta — solicite um convite

Verifique seu código antes de colocá-lo em produção.

Cole um repositório do GitHub, execute uma auditoria e receba um relatório com nota. O vetkit procura segredos vazados, dependências vulneráveis, padrões de código arriscados e problemas de higiene do repositório — seja o código escrito pela sua equipe, por um terceirizado ou por um agente de IA.

  • Acesso somente leitura
  • Seu código nunca é executado
  • Valores de segredos nunca são armazenados

acme/payments-api@main·9f3c2e1

BEM-SUCEDIDA
Nota B

86/100

10 achados · 0 críticos

Segurança
87
Segredos
87
Dependências
74
Higiene
98
Qualidade
100

Principais achados4 de 10

  • ALTO

    URL de webhook do Slack commitada no código-fonte

    src/notify/slack.ts:14

  • ALTO

    lodash 4.17.20 — injeção de comandos (CVE-2021-23337)

    package-lock.json

  • MÉDIO

    SQL montado por concatenação de strings

    src/db/orders.ts:88

  • INFO

    Nenhuma política de divulgação em SECURITY.md

    raiz do repositório

Sinal de IA · beta · não pontuadoJSONMarkdownSARIF
Relatório de exemplo ilustrativo. Não é um repositório real.

Como funciona

Da URL do repositório ao relatório em três passos

Sem agentes para instalar, sem pipelines para configurar. Comece no navegador; automatize depois com a API ou o MCP.

  1. Conecte o GitHub

    Entre com o GitHub e instale o GitHub App do vetkit nos repositórios que você escolher — públicos ou privados. Ele pede acesso somente leitura e nada mais.

    Conteúdo · Metadados · Pull requests — leitura

  2. Execute uma auditoria

    Cole a URL de um repositório e escolha uma branch, tag ou commit, ou ative a auditoria automática para repeti-la a cada push na branch padrão. O vetkit faz um checkout raso e descartável e executa seus analisadores nos arquivos — sem instalar, compilar ou executar nada.

    github.com/acme/payments-api @ main

  3. Receba um relatório com nota

    Uma nota de A a F, uma pontuação por categoria e cada achado com arquivo, linha, severidade e uma correção sugerida. Execute de novo mais tarde para ver quais achados são novos e quantos você corrigiu. Baixe o relatório em Markdown ou SARIF, ou obtenha o JSON pela API.

    B · 86/100 · 10 achados

O que verificamos

Quatro analisadores, um relatório com nota

Cada auditoria executa scanners open source consagrados e as verificações próprias do vetkit e, em seguida, normaliza tudo em uma única lista de achados sem duplicatas. O relatório informa cada analisador e cada versão de ferramenta executados.

gitleaks

Segredos

Chaves de API, tokens, chaves privadas e credenciais commitadas na árvore de trabalho.

  • Chaves de provedores de nuvem, SaaS e pagamento
  • Os achados são mascarados — valores de segredos nunca são armazenados
  • Apenas um hash unidirecional é mantido para acompanhar um achado entre auditorias
OSV-Scanner · osv.dev

Dependências

Vulnerabilidades conhecidas nos pacotes fixados pelos seus lockfiles, cruzadas com o banco de dados aberto do OSV.

  • npm, PyPI, Go, crates.io, Maven, RubyGems e outros
  • Identificadores CVE / GHSA e severidade em cada achado
  • Orientação de atualização quando existe uma versão corrigida
SAST · conjunto de regras do vetkit

Análise estática

Análise baseada em padrões para código arriscado: injeção, desserialização insegura, criptografia fraca e erros semelhantes.

  • 64 regras criadas pelo vetkit para JS/TS, Python, Go, Java, PHP e Ruby, em expansão durante o beta
  • Referências CWE e uma correção sugerida por regra
  • Um repositório não pode desativar regras com seus próprios arquivos de configuração
verificações nativas

Higiene do repositório

O básico para que uma base de código possa ser entregue, publicada como open source ou implantada com segurança.

  • LICENSE, README, .gitignore, configuração de CI, lockfile, SECURITY.md
  • Arquivos .env, arquivos de chave, node_modules ou saída de build commitados
  • Arquivos grandes demais que não deveriam estar no git
Beta · não pontuado

Sinal de autoria por IA

Uma estimativa heurística de quanto de uma base de código foi escrito com assistência de IA, com base em trailers e na cadência dos commits, em arquivos de configuração de agentes como CLAUDE.md ou AGENTS.md e na revisão, feita por um modelo, de uma pequena amostra de arquivos.

Ressalva honesta: a autoria por IA não pode ser detectada de forma confiável a partir do código. Isto é um sinal, não uma prova — um ponto de partida para uma conversa. É apenas informativo e nunca afeta sua nota.

Como a nota é calculada

Cada categoria começa em 100 e perde pontos a cada achado, com peso conforme a severidade e um teto por severidade para que um acúmulo de achados menores não afunde um repositório. As categorias são ponderadas em uma pontuação geral e uma nota em letra.

A
≥ 90
B
≥ 80
C
≥ 70
D
≥ 60
F
< 60

Um achado crítico não resolvido limita a nota a D, e o relatório explica por quê. Suprima falsos positivos informando um motivo e, opcionalmente, uma expiração; as supressões valem também para as auditorias seguintes e continuam visíveis na trilha de auditoria.

Segurança e privacidade

Um auditor de código deve ser a coisa menos arriscada que você conecta

Construímos o vetkit com base em privilégio mínimo e retenção curta, porque você está confiando a ele o seu código-fonte.

  • GitHub App somente leitura

    O vetkit pode ler os repositórios aos quais você der acesso. Ele não pode fazer push, abrir issues, alterar configurações nem mexer em outros repositórios.

  • Seu código nunca é executado

    Sem scripts de instalação, builds ou testes. Os analisadores apenas leem arquivos, os links simbólicos são desativados no checkout e a configuração de scanner do próprio repositório é ignorada.

  • Checkouts efêmeros

    Cada auditoria usa um clone raso em um diretório temporário novo, que é excluído quando a auditoria termina — com sucesso ou com falha.

  • Valores de segredos nunca são armazenados

    Achados de segredos são mascarados antes de serem salvos. Guardamos o arquivo, a linha e um hash unidirecional — nunca a credencial em si.

  • Tokens de curta duração e não persistidos

    Os tokens de acesso do GitHub são gerados por auditoria, restritos àquele único repositório, expiram em até uma hora e nunca são gravados em disco ou em banco de dados.

  • Credenciais com hash

    Tokens de sessão e chaves de API são armazenados apenas como hashes. Uma chave de API é exibida exatamente uma vez, tem escopos explícitos e pode ser revogada instantaneamente.

Permissões do GitHub App

Exatamente o que o app solicita. O GitHub pedirá que você aprove qualquer alteração.

Permissões solicitadas pelo GitHub App do vetkit
PermissãoAcesso
ConteúdoBuscar os arquivos no commit que você auditaLeitura
MetadadosListar repositórios e branches padrãoLeitura
Pull requestsAuditorias de pull requests (em breve)Leitura
Endereços de e-mailIdentificar sua conta no loginLeitura

Mais detalhes na nossa página de segurança e na política de privacidade.

MCP e API

Deixe seu agente de programação verificar o próprio trabalho

O servidor MCP do vetkit dá ao Claude Code — e a qualquer outro cliente MCP — ferramentas para conectar repositórios, executar auditorias e ler achados. Tudo o que existe no app também está disponível por meio de uma API REST documentada.

  • Audite acme/payments-api na main e resuma tudo o que for alto ou crítico.
  • Quais dependências da última auditoria têm uma versão corrigida disponível?
  • Compare esta auditoria com a anterior — o que corrigimos?
Claude Code
claude mcp add vetkit -e VETKIT_API_KEY=vk_live_... -- npx -y @vetkit/mcp
API REST
# Inicie uma auditoria em um repositório conectadocurl -X POST https://api.vetkit.dev/v1/orgs/$ORG_ID/audits \  -H "Authorization: Bearer $VETKIT_API_KEY" \  -H "Content-Type: application/json" \  -d "{\"repositoryId\":\"$REPO_ID\",\"ref\":\"main\"}" # Baixe o relatório em SARIF para o code scanning do GitHubcurl "https://api.vetkit.dev/v1/orgs/$ORG_ID/audits/$AUDIT_ID/report?format=sarif" \  -H "Authorization: Bearer $VETKIT_API_KEY" -o vetkit.sarif

Preços

Grátis durante o beta

O vetkit é novo e estamos recebendo equipes em pequenos grupos. Durante o beta, todos os recursos são gratuitos — em troca, adoraríamos receber seu feedback sobre o que os relatórios acertam e o que erram.

Beta

US$ 0não é necessário cartão de crédito

  • Repositórios públicos e privados do GitHub
  • Todos os analisadores; o sinal de autoria por IA (beta) está sendo liberado gradualmente
  • Relatórios com nota para baixar em Markdown e SARIF, e JSON pela API
  • Chaves de API com escopos, API REST e o servidor MCP
  • Organizações de equipe com as funções proprietário, administrador, membro e visualizador, além de um log de auditoria
Solicitar acesso

Limites de uso justo durante o beta

Auditorias simultâneas
3 por organização
Auditorias iniciadas
30 por hora por organização
Requisições à API
60 por minuto por chave (ajustável até 600)

Quando os planos pagos chegarem, vamos anunciá-los com antecedência, e nada do que você executar durante o beta será cobrado retroativamente.

FAQ

Respostas diretas às suas perguntas

Faltou alguma coisa? Envie um e-mail para mehmetnamiduru@vetkit.dev.

Como faço para ter acesso?
O vetkit está em acesso antecipado e estamos recebendo equipes em pequenos grupos. Envie um e-mail para mehmetnamiduru@vetkit.dev com seu nome, sua equipe e os repositórios que você quer auditar, e entraremos em contato.
Vocês executam meu código?
Não. O vetkit nunca instala dependências, executa scripts de build ou roda testes. Todos os analisadores leem arquivos de um checkout raso; nada do seu repositório é executado em momento algum.
Vocês armazenam meu código-fonte?
Não. O checkout fica em um diretório temporário que é excluído assim que a auditoria termina. Armazenamos os achados: regra, caminho do arquivo, números de linha e um pequeno trecho (até 1 KB) ao redor do problema, para que o relatório seja útil. Trechos de achados de segredos são mascarados.
O que acontece quando vocês encontram um segredo?
O valor é mascarado antes que qualquer coisa seja salva. Mantemos um hash unidirecional para que o mesmo segredo possa ser reconhecido em auditorias futuras sem nunca armazená-lo. Ainda assim, você deve rotacionar qualquer credencial que tenha sido commitada — o histórico do git a mantém mesmo depois que você exclui o arquivo.
De que acesso o GitHub App precisa?
Acesso somente leitura a conteúdo, metadados e pull requests nos repositórios que você selecionar, além do seu endereço de e-mail no login. Ele não pode gravar nos seus repositórios. Veja a tabela de permissões.
Quais linguagens e ecossistemas são suportados?
A varredura de segredos e as verificações de higiene funcionam em qualquer repositório. A varredura de dependências cobre os formatos de lockfile suportados pelo OSV-Scanner, incluindo npm, pnpm, Yarn, pip, Poetry, Go modules, Cargo, Maven, Gradle, Bundler e Composer. A cobertura da análise estática depende do conjunto de regras do vetkit, que está crescendo durante o beta — cada relatório lista exatamente quais analisadores foram executados.
Quão confiável é o sinal de autoria por IA?
Trate-o como uma pista, não como um veredito. A autoria por IA não pode ser detectada de forma confiável a partir do código; por isso, o sinal é identificado como beta, mostra suas evidências e ressalvas e nunca afeta sua nota. Quando ele é executado, uma pequena amostra de arquivos é enviada a um provedor de modelos de IA para análise — veja a política de privacidade para mais detalhes.
Posso usar o vetkit no CI ou no meu agente de programação?
Sim. Crie uma chave de API apenas com os escopos de que você precisa e use a API REST em qualquer pipeline ou instale o servidor MCP no Claude Code ou em outro cliente MCP. Os relatórios podem ser exportados em SARIF 2.1.0 para o code scanning do GitHub.
Como excluo meus dados?
Você pode excluir auditorias individuais no app, desconectar um repositório e desinstalar o GitHub App nas configurações do GitHub a qualquer momento. Para excluir sua conta ou uma organização com todos os dados associados, envie um e-mail para privacy@vetkit.dev e cuidaremos disso em até 30 dias.

Conte com um segundo par de olhos na sua próxima versão.

Estamos recebendo equipes em pequenos grupos. Conte-nos sobre sua equipe e os repositórios que você quer auditar, e deixaremos tudo pronto para você — grátis durante o beta.

Prefere escrever diretamente? mehmetnamiduru@vetkit.dev