O processo é o produto
O Goshawk transforma a auditoria de segurança ao código fonte em software. Varre um repositório com nove lentes independentes, entrega cada falha a um segundo revisor às cegas cuja instrução é refutá-la, calcula a severidade de forma determinística em vez de deixar um modelo estimá-la, e produz um relatório ligado ao referencial de conformidade pelo qual responde. Corra a análise automática quando quiser, ou o nível de auditoria completa, em que revisores seniores conduzem a verificação.
O açor caça dentro da floresta, não por cima dela: voo de precisão por terreno denso, com os olhos no que tudo o resto deixa escapar. É também a ave que dá nome aos Açores.
O desafio
A revisão de código em escala obriga a uma má escolha. Os scanners são rápidos e superficiais: inundam-no de falhas que ninguém verificou, e o relatório parece saída de uma ferramenta porque é isso que é. As auditorias manuais são profundas e defensáveis, e não vão além das horas das pessoas que as fazem.
A qualidade de uma auditoria assistida por IA não está, afinal, nem na ferramenta nem no modelo. O mesmo modelo de fronteira varia enormemente consoante o processo que o conduz. O valor está no processo, e um processo fechado na cabeça de um especialista não se compra, não se agenda e não se repete.
A solução
O Goshawk codifica em software a metodologia por trás das auditorias que entregamos: as lentes, o fluxo de verificação às cegas, a pontuação determinística e o relatório que liga as falhas às medidas de conformidade pelas quais responde.
Cria uma auditoria sobre um ou mais repositórios, escolhe o modo de execução e o perfil de conformidade, e o sistema faz a varredura, conduz a fila de verificação e produz o relatório. O que fica humano é o juízo, e o produto nunca finge o contrário.
Dois níveis, e a diferença por escrito
Onde a qualidade depende do juízo humano, o relatório di-lo. No próprio relatório.
A análise automática dá-lhe em horas a varredura sistemática e uma mecânica que verifica por construção, e leva uma declaração escrita do que uma análise não revista pode e não pode afirmar. A auditoria completa acrescenta revisores seniores a conduzir a fila de verificação, a reconciliação das falhas contestadas e um SLA em dias. Uma análise self-service nunca se apresenta como equivalente a uma auditoria revista, e é exatamente por isso que os seus resultados merecem confiança naquilo que são.
Que auditoria serve: o serviço, os dois níveis e o pilar de código do Ibex, lado a lado
Totalmente gerido
O modo por omissão: o seu repositório entra numa instância só sua, a varredura e o juízo correm em modelos de fronteira, e nada é partilhado com qualquer outro cliente. O arranque mais rápido, com a qualidade de referência.
Híbrido, dentro do seu perímetro
Onde o código não pode sair, as lentes de análise correm em modelos locais dentro do seu perímetro e só as etapas de juízo chegam a um modelo de fronteira, como excertos dirigidos e não como o repositório. A divisão é imposta pela configuração, não pela disciplina, e o que cada modo sacrifica fica declarado por escrito antes de o trabalho começar.
Funcionalidades principais
Nove lentes independentes
Cada passagem lê o código com a sua própria pergunta, da injeção ao controlo de acessos, em paralelo.
Verificação adversarial às cegas
Um segundo revisor vê apenas a afirmação e a sua localização, e a instrução que tem é refutá-la. Só é entregue o que resiste.
Severidade calculada, não estimada
Vetores CVSS v4.0 pontuados por uma biblioteca determinística. Nenhum modelo adivinha uma pontuação.
Pacotes de relatório de conformidade
Falhas ligadas à ISO 27001, à NIS2 ou ao regime jurídico nacional português, sobre a mesma análise.
Quatro formas de trazer o código
Um URL git com credenciais, uma pasta, um arquivo carregado, ou um único ficheiro para uma passagem rápida.
Dois níveis, declarados com honestidade
Análise automática com a sua limitação impressa no relatório, ou uma auditoria completa com revisão sénior e um SLA.
Execução na cloud ou híbrida
Totalmente gerida por nós, ou com a análise dentro do seu perímetro e só o juízo na cloud.
Relatórios bilingues e defensáveis
Entregues em inglês e em português, com um portal só de leitura para a parte auditada.
Como funciona
Trazer o código
Um URL git com credenciais só de leitura, uma pasta, um arquivo ou um único ficheiro. Cada execução trabalha sobre uma cópia imutável.
Declarar o âmbito
Declaração de exposição, nível de verificação pretendido e os pacotes de conformidade a que o relatório deve ficar ligado.
Nove lentes varrem
Cada lente lê o código com a sua própria pergunta, em paralelo, e extrai afirmações com ficheiro e linha.
As falhas são atacadas
Um revisor às cegas recebe apenas a afirmação e a sua localização, e a instrução que tem é refutá-la. As afirmações refutadas são descartadas.
O relatório é entregue
CVSS v4.0 calculado, tabelas de cobertura, ligação aos referenciais e um portal só de leitura para a parte auditada. Em inglês e em português.
As regras que definem o produto
Nunca só a saída do modelo
O Goshawk nunca apresenta a saída em bruto de um modelo como uma auditoria. Cada falha resiste a uma verificação adversarial às cegas antes de chegar até si.
Números que pode verificar
A severidade vem de uma biblioteca CVSS v4.0 determinística, com o vetor completo à vista, para que qualquer pessoa possa recalcular a pontuação.
Limites declarados, não escondidos
Onde um modo ou um nível sacrifica alguma coisa, o relatório di-lo por escrito. É essa honestidade que torna o resto credível.

