TreeSec Intel • Como a gente acompanha as vulnerabilidades

A visibilidade que a gente usa no trabalho, aberta aqui pra você ver.

Todo dia surgem vulnerabilidades e pacotes maliciosos em npm, PyPI, Maven e dezenas de ecossistemas. O TreeSec Intel é a ferramenta que a nossa equipe usa para não perder isso de vista: ele nos dá visibilidade de quais versões e vendors estão vulneráveis e orienta por onde a gente começa a olhar em cada teste. O feed abaixo é um exemplo ao vivo desse acompanhamento, com dados públicos em tempo real, exatamente como consultamos aqui dentro.

Conectando ao feed de ameaças...
Vulnerabilidades no feed ao vivo
GitHub Advisory Database
Pacotes maliciosos rastreados
Feed de malware · atualização contínua
12+
Ecossistemas monitorados
npm, PyPI, Maven, NuGet, Go…
Última sincronização
Direto da fonte pública

Feed de ameaças

Dados públicos em tempo real do GitHub Advisory, NVD (NIST) e EPSS/FIRST.org, com a leitura de negócio da TreeSec em português. O selo EPSS mostra a probabilidade estatística de exploração nos próximos 30 dias.

Fonte: GitHub Advisory Database (feed público, atualizado continuamente). A Leitura TreeSec é a camada de análise que prioriza e traduz cada item para o contexto de negócio. Este feed é informativo e não substitui um pentest ou um plano de correção formal.

Ecossistemas sob monitoramento

A mesma superfície de supply chain que compõe a maioria dos produtos digitais brasileiros.

npmPyPIMavenNuGet GoRubyGemsPackagistcrates.io PubHexSwiftGitHub Actions

De onde vem o dado, e o que fazemos com ele

O caminho que um advisory percorre aqui dentro: da fonte pública até o aviso no nome de um cliente.

01 · COLETA

Fontes públicas em tempo real

Conexão direta às bases abertas de vulnerabilidades e malware (GitHub Advisory, OSV, CISA KEV). Cada novo advisory entra no feed assim que é publicado.

02 · TRIAGEM

Filtragem e priorização

Separamos ruído de ameaça real: ecossistema, severidade CVSS, exploração ativa conhecida e relevância para as stacks que mais vemos em clientes brasileiros.

03 · CRUZAMENTO

Bate com a stack de quem é cliente

Cruzamos cada advisory com o que já mapeamos da superfície dos nossos clientes: qual serviço, qual versão. A maioria dos itens do feed não toca ninguém, e é justamente esse corte que faz o aviso valer.

04 · AVISO

O cliente afetado é avisado

Deu match, o cliente recebe o aviso com a versão afetada e o que fazer. Não é newsletter: só sai quando é com ele. Se não deu match, o item fica aqui no radar e ninguém é incomodado.

Da ameaça genérica ao risco real do seu negócio.

O feed mostra o que existe no mundo lá fora. Um pentest da TreeSec mostra o que te atinge: o que é explorável no seu ambiente, qual o impacto e como fechar a janela antes do atacante. Uma coisa é saber que a falha existe. Outra é saber quanto ela custa.