Você sobe o app. A Arkadia olha o que escapou.
Feito com IA, num fim de semana ou com um time pequeno: o código vai pro ar rápido, e às vezes uma chave vai junto. A Arkadia procura o que ficou exposto e devolve a correção no formato que você já usa.
Ninguém sobe uma chave de propósito. Ela só vai junto.
Código escrito rápido, com IA ou sem, sempre deixa alguma coisa pra trás. Estes são os casos mais comuns, e a Arkadia procura todos.
A chave service_role do Supabase, a da OpenAI ou a secreta da Stripe dentro do bundle que qualquer visitante baixa. O scan do domínio lê os scripts públicos e avisa.
já no primeiro scanVocê apagou a chave do código, mas ela continua nos commits antigos. O Code Audit procura no histórico também, não só na versão atual.
Code AuditArquivos como .env, .git/config e backup.sql servidos pelo próprio site. O teste de aplicação procura por eles.
depois da prova de possePacotes do npm e do PyPI conferidos contra a base pública de vulnerabilidades (OSV), com a versão que resolve.
Code AuditO dev. ou o staging. que ficou no ar aparece em qualquer busca de certificado público. A Arkadia acha antes.
já no primeiro scanHSTS, CSP e X-Frame-Options no site; SPF e DMARC no e-mail. O básico que ninguém lembra de configurar no deploy.
já no primeiro scanQuatro passos, nenhuma instalação.
Você não precisa saber de segurança pra começar. Precisa de um domínio e, se quiser o código na conta, de uma conta no GitHub.
O primeiro scan usa só dado público e sai em minutos. Nada chega no seu servidor.
Instale o GitHub App e escolha quais repositórios a Arkadia pode ler. Dá pra tirar um repositório depois.
Publique um registro TXT no DNS. Isso libera o teste de aplicação, que procura arquivos expostos e falhas no site.
Cada achado vem com prioridade, prazo e a correção. No código, a correção chega como Pull Request.
A correção chega como Pull Request.
Nada de relatório pra traduzir em tarefa. Quando dá pra corrigir no código, a Arkadia abre o PR no seu repositório e você revisa como revisaria o de qualquer pessoa do time.
- Você aprova, a Arkadia nunca faz merge sozinha
- Em cada PR novo, ela comenta os problemas de segurança antes do merge
- Achado de baixa confiança fica separado, em "para revisar"
Fale com a Arkadia de onde você já trabalha.
A Arkadia tem um servidor MCP: o seu assistente de IA lista os achados, consulta a postura de segurança e dispara um scan sem você sair do editor. E uma API REST pra ligar no que quiser.
- Ferramentas MCP: achados, ativos, postura e scan de domínio
- API REST: ativos, achados e scans, com chave própria
- A chave da API é guardada só como hash
Comece pelo Developer.
Crie a conta, digite o domínio, conecte o GitHub e veja o que já está exposto.