PLEXICUS AUTOMATION

Cada achado,
encaminhado para a próxima ação.

Crie fluxos que reagem aos achados assim que aparecem: abrir uma correção, criar um ticket, esperar por uma aprovação ou rodar um segredo exposto. A sua equipa define as regras e mantém o controlo de cada passo.

Fluxo ilustrativo · dados sintéticos

VISTA DO PRODUTO

Desenhe o fluxo. Veja-o a funcionar.

Os passos à esquerda, o fluxo na tela e a configuração à direita. Uma execução de teste mostra exatamente o caminho que um achado segue antes de algo entrar em produção.

Vista do produto recriada com dados sintéticos.

COMO FUNCIONA

Acionar, decidir, agir. Com uma pessoa onde importa.

Cada fluxo é um conjunto de passos que a sua equipa define uma vez. O Plexicus executa-o para cada achado que corresponda e regista o que aconteceu.

  1. 01

    Acionar

    Inicie um fluxo quando um achado é criado, enriquecido ou reaberto. Também o pode executar manualmente, de forma agendada ou a partir de um webhook assinado.

  2. 02

    Decidir

    Encaminhe por severidade, tipo de achado ou repositório com condições if e switch. Cada passo tem um caminho de sucesso e um caminho de erro.

  3. 03

    Agir

    Preparar uma correção, abrir um ticket, avisar a equipa, chamar uma API externa ou rodar um segredo exposto com as integrações que já utiliza.

  4. 04

    Controlar

    Adicione pontos de aprovação, defina tempos limite e reveja cada execução. Editar um fluxo cria uma nova versão, por isso as execuções em curso mantêm as regras com que começaram.

TRÊS FORMAS DE CRIAR

Comece com um modelo, uma tela ou uma frase.

Seja qual for o ponto de partida, o fluxo é validado antes de ser guardado e nada é executado até um administrador o ativar.

  • Modelos Instale um fluxo pronto a usar, ajuste-o com formulários simples e ative-o.
  • Editor visual Veja o fluxo completo numa tela. Reordene passos, volte a ligar ramos e configure cada passo no painel lateral.
  • Do prompt ao fluxo Descreva o fluxo em linguagem natural. O Plexicus prepara um rascunho, mostra que sistemas externos vai contactar e aguarda a sua confirmação.
FLUXOS PRONTOS A USAR

Dois fluxos com que a maioria das equipas começa.

Remediação condicional

Corrija o urgente. O resto vai para ticket.

Os achados altos e críticos seguem diretamente para remediação automatizada com uma alteração pronta para revisão. Tudo o resto torna-se um ticket de triagem. Se não for possível preparar uma correção, é aberto um ticket.

Novo achado → verificação de severidade → remediação ou ticket no Jira

Rotação de segredos

Um segredo exposto, rodado de ponta a ponta.

Gere um novo valor, guarde-o no HashiCorp Vault, abra um PR em rascunho que substitui o segredo escrito no código por uma variável de ambiente, verifique o novo valor e promova o PR após a aprovação. Qualquer falha abre um ticket.

Rodar → guardar no Vault → PR em rascunho → verificar → aprovar → promover PR

Os achados que partilham o mesmo segredo são agrupados: uma fuga significa uma rotação e um PR.

INTEGRAÇÕES

Liga-se às ferramentas que a sua equipa já usa.

Cada integração tem de passar num teste de ligação antes de ser possível ativar um fluxo que a utilize.

Tickets Jira · ServiceNow
Controlo de código GitHub · GitLab · Bitbucket · Azure DevOps · Gitea · Forgejo
Segredos HashiCorp Vault · Kubernetes Secrets
Tudo o que tenha API API HTTP · webhooks de saída
Entrada Webhooks assinados (HMAC-SHA256)
SALVAGUARDAS

Automação que a sua equipa de segurança pode aprovar.

Os fluxos são executados com os mesmos controlos que o resto do Plexicus.

Os administradores criam, os membros revêem

Só os administradores podem criar, editar ou ativar fluxos. Os restantes podem consultar o histórico de execuções. Cada alteração fica auditada.

Aprovações e tempos limite

Aguarde um aprovador antes dos passos sensíveis. Um passo que espera demasiado segue o seu caminho de erro, e uma execução que excede a duração máxima é interrompida.

Credenciais protegidas

Os segredos das integrações são cifrados em repouso e só de escrita: nunca voltam a ser mostrados depois de guardados. As chamadas HTTP de saída estão protegidas contra o acesso à rede interna.

Uma execução por achado

Cada achado executa um fluxo uma vez e só volta a fazê-lo quando é reaberto. Gatilhos duplicados não geram trabalho duplicado.

Testes e repetição

Teste um fluxo antes de o ativar e repita qualquer execução passo a passo com a entrada e a saída de cada passo.

Limitado ao seu espaço de trabalho

Cada fluxo, integração e execução pertence a um único espaço de trabalho. Nada passa de um cliente para outro.

PLEXICUS AUTOMATION

Ponha as suas regras de triagem a trabalhar.

Marque uma demonstração para ver um achado acionar um fluxo, parar para aprovação e entregar uma alteração pronta para revisão.

Qualificação

Verifique se o AI Swarm Pentest se adequa ao seu ambiente.

Partilhe o contexto mínimo. Vamos rever o escopo e indicar o próximo passo comercial.

Antes de enviar — verifique se se encaixa

0 / 280

Sem compromisso. Se não se encaixa, dizemos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)