TreeSec Intel • Como a gente acompanha as vulnerabilidades

A visibilidade que a gente usa no trabalho, aberta aqui pra você ver.

Todo dia surgem vulnerabilidades e pacotes maliciosos em npm, PyPI, Maven e dezenas de ecossistemas. O TreeSec Intel é a ferramenta que a nossa equipe usa para não perder isso de vista: ele nos dá visibilidade de quais versões e vendors estão vulneráveis e orienta por onde a gente começa a olhar em cada teste. O feed abaixo é um exemplo ao vivo desse acompanhamento, com dados públicos em tempo real, exatamente como consultamos aqui dentro.

Conectando ao feed de ameaças...
—
Vulnerabilidades no feed ao vivo
GitHub Advisory Database
—
Pacotes maliciosos rastreados
Feed de malware · atualização contínua
12+
Ecossistemas monitorados
npm, PyPI, Maven, NuGet, Go…
—
Última sincronização
Direto da fonte pública

Feed de ameaças

Dados públicos em tempo real do GitHub Advisory, NVD (NIST) e EPSS/FIRST.org, com a leitura de negócio da TreeSec em português. O selo EPSS mostra a probabilidade estatística de exploração nos próximos 30 dias.

—

Fonte: GitHub Advisory Database (feed público, atualizado continuamente). A Leitura TreeSec é a camada de análise que prioriza e traduz cada item para o contexto de negócio. Este feed é informativo e não substitui um pentest ou um plano de correção formal.

Ecossistemas sob monitoramento

A mesma superfície de supply chain que compõe a maioria dos produtos digitais brasileiros.

npmPyPIMavenNuGet GoRubyGemsPackagistcrates.io PubHexSwiftGitHub Actions

De onde vem o dado, e o que fazemos com ele

O caminho que um advisory percorre aqui dentro: da fonte pública até o aviso no nome de um cliente.

01 · COLETA

Fontes públicas em tempo real

Conexão direta às bases abertas de vulnerabilidades e malware (GitHub Advisory, OSV, CISA KEV). Cada novo advisory entra no feed assim que é publicado.

02 · TRIAGEM

Filtragem e priorização

Separamos ruído de ameaça real: ecossistema, severidade CVSS, exploração ativa conhecida e relevância para as stacks que mais vemos em clientes brasileiros.

03 · CRUZAMENTO

Bate com a stack de quem é cliente

Cruzamos cada advisory com o que já mapeamos da superfície dos nossos clientes: qual serviço, qual versão. A maioria dos itens do feed não toca ninguém, e é justamente esse corte que faz o aviso valer.

04 · AVISO

O cliente afetado é avisado

Deu match, o cliente recebe o aviso com a versão afetada e o que fazer. Não é newsletter: só sai quando é com ele. Se não deu match, o item fica aqui no radar e ninguém é incomodado.

Da ameaça genérica ao risco real do seu negócio.

O feed mostra o que existe no mundo lá fora. Um pentest da TreeSec mostra o que te atinge: o que é explorável no seu ambiente, qual o impacto e como fechar a janela antes do atacante. Uma coisa é saber que a falha existe. Outra é saber quanto ela custa.