Fontes públicas em tempo real
Conexão direta às bases abertas de vulnerabilidades e malware (GitHub Advisory, OSV, CISA KEV). Cada novo advisory entra no feed assim que é publicado.
Todo dia surgem vulnerabilidades e pacotes maliciosos em npm, PyPI, Maven e dezenas de ecossistemas. O TreeSec Intel é a ferramenta que a nossa equipe usa para não perder isso de vista: ele nos dá visibilidade de quais versões e vendors estão vulneráveis e orienta por onde a gente começa a olhar em cada teste. O feed abaixo é um exemplo ao vivo desse acompanhamento, com dados públicos em tempo real, exatamente como consultamos aqui dentro.
Dados públicos em tempo real do GitHub Advisory, NVD (NIST) e EPSS/FIRST.org, com a leitura de negócio da TreeSec em português. O selo EPSS mostra a probabilidade estatística de exploração nos próximos 30 dias.
Fonte: GitHub Advisory Database (feed público, atualizado continuamente). A Leitura TreeSec é a camada de análise que prioriza e traduz cada item para o contexto de negócio. Este feed é informativo e não substitui um pentest ou um plano de correção formal.
A mesma superfície de supply chain que compõe a maioria dos produtos digitais brasileiros.
O caminho que um advisory percorre aqui dentro: da fonte pública até o aviso no nome de um cliente.
Conexão direta às bases abertas de vulnerabilidades e malware (GitHub Advisory, OSV, CISA KEV). Cada novo advisory entra no feed assim que é publicado.
Separamos ruído de ameaça real: ecossistema, severidade CVSS, exploração ativa conhecida e relevância para as stacks que mais vemos em clientes brasileiros.
Cruzamos cada advisory com o que já mapeamos da superfície dos nossos clientes: qual serviço, qual versão. A maioria dos itens do feed não toca ninguém, e é justamente esse corte que faz o aviso valer.
Deu match, o cliente recebe o aviso com a versão afetada e o que fazer. Não é newsletter: só sai quando é com ele. Se não deu match, o item fica aqui no radar e ninguém é incomodado.