Goshawk

Goshawk

Só sai o que resiste à refutação

A metodologia de auditoria que entregamos à mão, transformada numa aplicação: corra uma análise quando quiser, ou encomende a auditoria completa com verificação humana sénior.

Pedir uma auditoria O serviço de auditoria
Como uma falha ganha o seu lugar
  1. Nove lentes varrem o código

    Cada uma lê o repositório com a sua própria pergunta, em paralelo.

  2. Um revisor às cegas ataca cada falha

    Vê apenas a afirmação, e a instrução que tem é refutá-la. O que cai é descartado.

  3. A severidade é calculada

    Um vetor CVSS v4.0 completo, pontuado por uma biblioteca determinística.

  4. Um relatório defensável

    Ligado à ISO 27001, à NIS2 ou ao regime jurídico nacional português.

Onde corre Totalmente gerido por nós, ou híbrido: a análise dentro do seu perímetro, o juízo na cloud

O processo é o produto

O Goshawk transforma a auditoria de segurança ao código fonte em software. Varre um repositório com nove lentes independentes, entrega cada falha a um segundo revisor às cegas cuja instrução é refutá-la, calcula a severidade de forma determinística em vez de deixar um modelo estimá-la, e produz um relatório ligado ao referencial de conformidade pelo qual responde. Corra a análise automática quando quiser, ou o nível de auditoria completa, em que revisores seniores conduzem a verificação.

O açor caça dentro da floresta, não por cima dela: voo de precisão por terreno denso, com os olhos no que tudo o resto deixa escapar. É também a ave que dá nome aos Açores.

O desafio

A revisão de código em escala obriga a uma má escolha. Os scanners são rápidos e superficiais: inundam-no de falhas que ninguém verificou, e o relatório parece saída de uma ferramenta porque é isso que é. As auditorias manuais são profundas e defensáveis, e não vão além das horas das pessoas que as fazem.

A qualidade de uma auditoria assistida por IA não está, afinal, nem na ferramenta nem no modelo. O mesmo modelo de fronteira varia enormemente consoante o processo que o conduz. O valor está no processo, e um processo fechado na cabeça de um especialista não se compra, não se agenda e não se repete.

A solução

O Goshawk codifica em software a metodologia por trás das auditorias que entregamos: as lentes, o fluxo de verificação às cegas, a pontuação determinística e o relatório que liga as falhas às medidas de conformidade pelas quais responde.

Cria uma auditoria sobre um ou mais repositórios, escolhe o modo de execução e o perfil de conformidade, e o sistema faz a varredura, conduz a fila de verificação e produz o relatório. O que fica humano é o juízo, e o produto nunca finge o contrário.

Dois níveis, e a diferença por escrito

Onde a qualidade depende do juízo humano, o relatório di-lo. No próprio relatório.

A análise automática dá-lhe em horas a varredura sistemática e uma mecânica que verifica por construção, e leva uma declaração escrita do que uma análise não revista pode e não pode afirmar. A auditoria completa acrescenta revisores seniores a conduzir a fila de verificação, a reconciliação das falhas contestadas e um SLA em dias. Uma análise self-service nunca se apresenta como equivalente a uma auditoria revista, e é exatamente por isso que os seus resultados merecem confiança naquilo que são.

Que auditoria serve: o serviço, os dois níveis e o pilar de código do Ibex, lado a lado

Totalmente gerido

O modo por omissão: o seu repositório entra numa instância só sua, a varredura e o juízo correm em modelos de fronteira, e nada é partilhado com qualquer outro cliente. O arranque mais rápido, com a qualidade de referência.

Híbrido, dentro do seu perímetro

Onde o código não pode sair, as lentes de análise correm em modelos locais dentro do seu perímetro e só as etapas de juízo chegam a um modelo de fronteira, como excertos dirigidos e não como o repositório. A divisão é imposta pela configuração, não pela disciplina, e o que cada modo sacrifica fica declarado por escrito antes de o trabalho começar.

Funcionalidades principais

Nove lentes independentes

Cada passagem lê o código com a sua própria pergunta, da injeção ao controlo de acessos, em paralelo.

Verificação adversarial às cegas

Um segundo revisor vê apenas a afirmação e a sua localização, e a instrução que tem é refutá-la. Só é entregue o que resiste.

Severidade calculada, não estimada

Vetores CVSS v4.0 pontuados por uma biblioteca determinística. Nenhum modelo adivinha uma pontuação.

Pacotes de relatório de conformidade

Falhas ligadas à ISO 27001, à NIS2 ou ao regime jurídico nacional português, sobre a mesma análise.

Quatro formas de trazer o código

Um URL git com credenciais, uma pasta, um arquivo carregado, ou um único ficheiro para uma passagem rápida.

Dois níveis, declarados com honestidade

Análise automática com a sua limitação impressa no relatório, ou uma auditoria completa com revisão sénior e um SLA.

Execução na cloud ou híbrida

Totalmente gerida por nós, ou com a análise dentro do seu perímetro e só o juízo na cloud.

Relatórios bilingues e defensáveis

Entregues em inglês e em português, com um portal só de leitura para a parte auditada.

Como funciona

1
Trazer o código

Um URL git com credenciais só de leitura, uma pasta, um arquivo ou um único ficheiro. Cada execução trabalha sobre uma cópia imutável.

2
Declarar o âmbito

Declaração de exposição, nível de verificação pretendido e os pacotes de conformidade a que o relatório deve ficar ligado.

3
Nove lentes varrem

Cada lente lê o código com a sua própria pergunta, em paralelo, e extrai afirmações com ficheiro e linha.

4
As falhas são atacadas

Um revisor às cegas recebe apenas a afirmação e a sua localização, e a instrução que tem é refutá-la. As afirmações refutadas são descartadas.

5
O relatório é entregue

CVSS v4.0 calculado, tabelas de cobertura, ligação aos referenciais e um portal só de leitura para a parte auditada. Em inglês e em português.

As regras que definem o produto

Nunca só a saída do modelo

O Goshawk nunca apresenta a saída em bruto de um modelo como uma auditoria. Cada falha resiste a uma verificação adversarial às cegas antes de chegar até si.

Números que pode verificar

A severidade vem de uma biblioteca CVSS v4.0 determinística, com o vetor completo à vista, para que qualquer pessoa possa recalcular a pontuação.

Limites declarados, não escondidos

Onde um modo ou um nível sacrifica alguma coisa, o relatório di-lo por escrito. É essa honestidade que torna o resto credível.

A preparar uma auditoria, ou uma série delas?

Diga-nos a aplicação, a exposição e o prazo, e dizemos-lhe que nível serve.