Ir al contenido
DM11AI TRUST & IT RISK PROTECTION
ProductosCasosQuiénes somosContacto
PTEN
Habla con un especialista
Carregando
DM11AI TRUST & IT RISK PROTECTION

ouvir. entender. resolver.

Confianza para crecer en la era de la IA. Gobernanza de IA, IT GRC, ciberseguridad y continuidad de negocio para empresas que no pueden detenerse.

Soluciones

  • AI Trust
  • Gobernanza, Riesgos y Cumplimiento
  • Ciberseguridad
  • Security Office
  • Continuidad de Negocio

Productos

  • oitenta20®
  • Jigphish®
  • Ethical Hacker as a Service
  • DPO Backoffice®
  • Todos los productos

Empresa

  • Quiénes somos
  • Casos de éxito
  • Preguntas frecuentes
  • Contacto

Contacto

  • contato@dm11.com.br
  • +55 (11) 4837-5758
  • Av. Eng. Luís Carlos Berrini, 1140 – 7º andar, Brooklin, São Paulo/SP – CEP 04571-000

Comparativas

  • ISO 42001 vs EU AI Act
  • GDPR vs LGPD
  • TISAX vs ISO 27001
  • SOC 2 vs ISO 27001
  • ISO 27001 vs NIST CSF
  • ISO 42001 vs NIST AI RMF
  • PCN vs PRD
  • Pentest vs Análisis de Vulnerabilidades
  • CIS Controls vs ISO 27001
  • CSA STAR vs ISO 27001
  • SOC 2 Tipo 1 vs Tipo 2
  • NIS2 vs ISO 27001
  • ISO 27701 vs LGPD

DM11 © 2026 · Todos los derechos reservados.

  • Política de Privacidad
  • Cookies
  • Términos de uso
  • Ética y conducta
  • Anticorrupción
  1. Inicio
  2. Productos
  3. SASTACTION® | SECURE CODE REVIEW
SastAction®

SASTACTION® | SECURE CODE REVIEW

Evidencia de código seguro que tu cliente verifica por su cuenta

Tu cliente pide una revisión de seguridad del código fuente hecha por un tercero independiente, con identificación que él mismo pueda comprobar. SastAction® es la plataforma de Secure Code Review (revisión de seguridad del código), y entrega esa evidencia sin instalar nada en tu entorno y sin exponer tu código a nadie.

3

informes del mismo análisis

0

agentes instalados en tu entorno

365 días

de verificación pública del informe

30 días

hasta la eliminación del código enviado

CÓMO FUNCIONA

Del envío del código al informe que tu auditor comprueba solo

Cinco dominios de verificación corren en paralelo sobre el mismo paquete de código, cada hallazgo pasa por evaluación de riesgo antes de llegar a ti, y la inteligencia artificial entra después de eso, para explicar y estimar esfuerzo.

Envío aislado, sin acceso a tu repositorio

Solicitas el análisis por formulario y recibes un enlace de carga de un solo uso, que expira en cuanto termina el envío. Nada se instala en tu entorno, no hay agente y no hay integración obligatoria con tu pipeline. El código se procesa en contenedores aislados, sin salida de red, y se elimina a los 30 días.

Cinco dominios de verificación, en paralelo

La misma copia del código pasa por análisis estático del código fuente, detección de secretos y credenciales olvidadas, dependencias de terceros, configuración de infraestructura y de contenedores, y seguridad de aplicación móvil cuando aplica. Cada dominio está cubierto por más de un motor especializado, y los resultados se deduplican por archivo, línea y tipo de fallo antes de entrar en el informe.

Priorización por riesgo real, con cálculo reproducible

El orden de los hallazgos nace de la combinación entre probabilidad e impacto técnico. En los hallazgos de dependencia entran el EPSS (Exploit Prediction Scoring System, la probabilidad estadística de que un fallo sea explotado) y el catálogo KEV (Known Exploited Vulnerabilities, la lista de la agencia de ciberseguridad de Estados Unidos con lo que ya está bajo explotación activa). Las bases se sincronizan antes de cada ejecución y su fecha queda registrada en el informe.

Inteligencia artificial local, y auditable

El modelo corre dentro de nuestro entorno, y tu código no va a ningún proveedor de inteligencia artificial de terceros. La clasificación de riesgo se calcula por regla determinista, y la IA entra después de ella, en campos separados: lectura de negocio del hallazgo, corrección sugerida y esfuerzo estimado. Cada generación queda registrada con hash de entrada y de salida, y existe un bloqueo fijo: un hallazgo con explotación activa conocida no puede ser descartado como falso positivo por ningún modelo.

Tres informes del mismo análisis

El técnico trae cada vulnerabilidad con archivo, línea, fragmento de código con la línea vulnerable destacada, clasificación CWE (Common Weakness Enumeration, el catálogo internacional de tipos de fallo, incluido el CWE Top 25) y OWASP, lectura de negocio y corrección con esfuerzo estimado. El ejecutivo habla el idioma de la dirección: score de riesgo, distribución por severidad, categorías más frecuentes, archivos más afectados y recomendación priorizada. El público circula fuera de la empresa, sin código y sin detalle de vulnerabilidad.

Hash público: quien pidió la prueba valida en segundos

El informe público trae código QR y hash impresos en la portada. Tu cliente, tu auditor o el equipo de compras del banco abre la página de validación y confirma la autenticidad sin login, sin registro y sin costo, durante 365 días. Ve solo metadatos: fecha, sistema, líneas analizadas, recuento por severidad y las verificaciones ejecutadas en este análisis.

ANTES Y DESPUÉS

La diferencia aparece a la hora de adjuntar

Sin revisión de código independiente

  • El adjunto del cuestionario de tu cliente queda en blanco y el contrato te espera
  • El auditor pide acceso al repositorio, y empieza la discusión con tu área jurídica
  • La herramienta devuelve cientos de ítems en rojo y nadie sabe por dónde empezar
  • La dirección pregunta el tamaño del riesgo y recibe la respuesta en lenguaje de herramienta
  • Cada cliente grande nuevo reinicia la misma novela, desde cero

Con SastAction®

  • Adjuntas un informe de tercero independiente y devuelves el cuestionario completo
  • El auditor comprueba la autenticidad en una página abierta y no ve una línea de tu código
  • Recibes el orden de corrección, empezando por lo que ya tiene explotación activa comprobada
  • La dirección lee el informe ejecutivo y entiende la exposición sin necesitar traductor
  • En cada cambio relevante generas la evidencia de nuevo, en el formato que tus clientes ya aceptan

Lo que tu empresa gana

  • Claridad sobre qué corregir antes del próximo release, con esfuerzo estimado por hallazgo
  • Evidencia de tercero independiente para licitaciones, due diligence y cuestionarios de proveedor
  • Verificación pública por tu cliente, sin exponer código y sin depender de tu palabra
  • Hallazgos mapeados a OWASP y CWE, incluido el CWE Top 25
  • Indicación de las normativas potencialmente impactadas en tu sector, como evidencia técnica de apoyo
  • Inteligencia artificial corriendo en local, con decisión registrada y clasificación de riesgo fuera de su alcance
  • Revisión humana de los hallazgos cuando se contrata, y reanálisis después de las correcciones

De la pregunta sin respuesta al adjunto entregado

Cuéntanos el contexto de tu proyecto y recibe la propuesta con el alcance del análisis. Si prefieres ver antes cómo llega la prueba a tu cliente, te mostramos un informe público y la página donde se valida.

Habla con un especialistaSolicita una evaluación