Pra quem constrói

Você sobe o app. A Arkadia olha o que escapou.

Feito com IA, num fim de semana ou com um time pequeno: o código vai pro ar rápido, e às vezes uma chave vai junto. A Arkadia procura o que ficou exposto e devolve a correção no formato que você já usa.

O que costuma escapar

Ninguém sobe uma chave de propósito. Ela só vai junto.

Código escrito rápido, com IA ou sem, sempre deixa alguma coisa pra trás. Estes são os casos mais comuns, e a Arkadia procura todos.

DOMÍNIO
Chave no JavaScript do site

A chave service_role do Supabase, a da OpenAI ou a secreta da Stripe dentro do bundle que qualquer visitante baixa. O scan do domínio lê os scripts públicos e avisa.

já no primeiro scan
CÓDIGO
Segredo no histórico do git

Você apagou a chave do código, mas ela continua nos commits antigos. O Code Audit procura no histórico também, não só na versão atual.

Code Audit
DOMÍNIO
.env e .git publicados

Arquivos como .env, .git/config e backup.sql servidos pelo próprio site. O teste de aplicação procura por eles.

depois da prova de posse
CÓDIGO
Dependência com falha conhecida

Pacotes do npm e do PyPI conferidos contra a base pública de vulnerabilidades (OSV), com a versão que resolve.

Code Audit
DOMÍNIO
Ambiente de teste esquecido

O dev. ou o staging. que ficou no ar aparece em qualquer busca de certificado público. A Arkadia acha antes.

já no primeiro scan
DOMÍNIO
Cabeçalhos e e-mail

HSTS, CSP e X-Frame-Options no site; SPF e DMARC no e-mail. O básico que ninguém lembra de configurar no deploy.

já no primeiro scan
Plug and play

Quatro passos, nenhuma instalação.

Você não precisa saber de segurança pra começar. Precisa de um domínio e, se quiser o código na conta, de uma conta no GitHub.

01
Digite o domínio

O primeiro scan usa só dado público e sai em minutos. Nada chega no seu servidor.

EASMAGENT
02
Conecte o GitHub

Instale o GitHub App e escolha quais repositórios a Arkadia pode ler. Dá pra tirar um repositório depois.

CODEAUDITAGENT
03
Prove que é seu

Publique um registro TXT no DNS. Isso libera o teste de aplicação, que procura arquivos expostos e falhas no site.

WEBAPPAGENT
04
Revise e aprove

Cada achado vem com prioridade, prazo e a correção. No código, a correção chega como Pull Request.

CODEPATCHAGENT
No seu fluxo

A correção chega como Pull Request.

Nada de relatório pra traduzir em tarefa. Quando dá pra corrigir no código, a Arkadia abre o PR no seu repositório e você revisa como revisaria o de qualquer pessoa do time.

  • Você aprova, a Arkadia nunca faz merge sozinha
  • Em cada PR novo, ela comenta os problemas de segurança antes do merge
  • Achado de baixa confiança fica separado, em "para revisar"
ABERTORemove a chave da AWS do código#41
suaempresa/api-pedidos · src/config.ts
- const AWS_KEY = "AKIA••••••••••••";
+ const AWS_KEY = process.env.AWS_ACCESS_KEY_ID;
P2Revogue a chave antiga no IAM antes de aprovar. Exemplo ilustrativo.
seu assistente de IA · via MCP
› quais problemas de segurança estão abertos no meu domínio?
chamando list_findings
Tem 1 P1 e 2 P2 abertos. O mais urgente é o DMARC ausente, que vence hoje. Quer que eu mostre o plano de correção?
› roda um scan novo depois do deploy
chamando scan_domain
API e MCP

Fale com a Arkadia de onde você já trabalha.

A Arkadia tem um servidor MCP: o seu assistente de IA lista os achados, consulta a postura de segurança e dispara um scan sem você sair do editor. E uma API REST pra ligar no que quiser.

  • Ferramentas MCP: achados, ativos, postura e scan de domínio
  • API REST: ativos, achados e scans, com chave própria
  • A chave da API é guardada só como hash

Comece pelo Developer.

Crie a conta, digite o domínio, conecte o GitHub e veja o que já está exposto.

Comece pelo Developersem instalar nada
Começar