Acesso em todos os planos Atualizada em agosto de 2026
01
COMECE COM SEGURANÇA
Primeiros passos em 15 minutos
Este fluxo cria uma base confiável sem exigir conhecimento avançado.
01
Entre na sua organização
Use usuário e senha. No primeiro acesso, informe a chave recebida por email. Se a conta já estiver conectada em outro dispositivo, confirme conscientemente a substituição da sessão.
Ative o MFA em Configurações → Segurança antes de conectar integrações.
02
Conclua o onboarding
Informe o domínio principal, ambiente de nuvem, fonte de código e porte da empresa. Esses dados orientam a experiência; eles não iniciam ataques nem scans automaticamente.
03
Cadastre um ativo autorizado
Acesse Ativos → Adicionar ativo. Informe nome, tipo, URL, ambiente, criticidade e exposição. Cadastre somente sistemas próprios ou com autorização formal.
Selecione o ativo e use Analisar ativo. Escolha o perfil adequado, confirme a autorização e acompanhe o processamento em Monitoramento.
05
Priorize e comunique
Abra o finding mais relevante, confira evidência e recomendação, defina o status e gere um relatório para compartilhar o resultado.
Resultado esperado
Ao final, a Visão Geral mostra o ativo, o Security Score e os riscos persistidos. Se não houver findings, isso significa apenas que aquela análise não encontrou os padrões cobertos — não é garantia de ausência de vulnerabilidades.
02
ENTENDA O MODELO
Conceitos essenciais
Os mesmos conceitos aparecem em toda a plataforma.
Organização
Workspace isolado que reúne usuários, ativos, riscos, relatórios, integrações e auditoria.
Ativo
Domínio, API, aplicação, repositório ou sistema que sua empresa precisa proteger.
Scan e job
A análise coleta evidências. O job registra fila, execução, conclusão ou falha.
Finding
Constatação consolidada com severidade, confiança, exposição, evidência e recomendação.
Risk Score
Prioridade determinística que combina fatos técnicos e contexto. Não é percentual de invulnerabilidade.
Remediação
Tarefa rastreável para transformar um finding confirmado em correção acompanhada.
03
OPERAÇÃO DIÁRIA
Como ler a Visão Geral
Use o dashboard para decidir onde agir primeiro.
TODOS OS PLANOS
Comece pelo Security Score.Leia a classificação e a explicação. Uma mudança de score deve ser interpretada junto dos findings.
Confira as quatro métricas.Críticos, altos, ativos expostos e correções abertas mostram urgência e carga operacional.
Abra os principais riscos.A lista é priorizada; clique para ver evidência e tratamento.
Observe a evolução.Use 30, 90 ou 365 dias para acompanhar snapshots de postura.
Leia a timeline.Ela registra ações relevantes do workspace e facilita auditoria.
04
SUPERFÍCIE AUTORIZADA
Ativos e scans
Cadastre o que importa e execute análises proporcionais ao ambiente.
TODOS OS PLANOS
Cadastrar um ativo
Abra Ativos e clique em Adicionar ativo.
Escolha domínio, API, aplicação, repositório ou outro tipo disponível.
Informe uma URL HTTPS quando aplicável.
Defina ambiente, criticidade e se está exposto à internet.
Salve e confirme o item na tabela.
Analisar um ativo
Selecione o ativo correto.
Escolha o perfil de análise.
Confirme que possui autorização.
Inicie o job e acompanhe o status.
Após a conclusão, abra Riscos para revisar os findings.
Regra de autorização
Nunca use a plataforma contra terceiros sem permissão explícita. Prefira homologação para análises mais profundas. A proteção SSRF e as validações de destino reduzem risco, mas não substituem governança.
O scan terminou sem riscos. O ativo está seguro?
Não necessariamente. O resultado cobre apenas verificações realizadas naquele momento. Autenticação, regras de negócio, infraestrutura interna e vulnerabilidades novas podem exigir outras evidências e testes especializados.
O job falhou. O que verificar?
URL e DNS do ativo.
HTTPS e certificado acessíveis.
Bloqueio por firewall, WAF ou rate limit.
Worker ativo em produção.
Se o destino redireciona para rede privada ou host diferente.
05
PRIORIZAÇÃO E TRATAMENTO
Riscos e correções
Transforme evidência técnica em trabalho verificável.
TODOS OS PLANOS
AbertoAguardando triagem
Em correçãoResponsável atuando
ResolvidoCorreção validada
Triagem
Confirme ativo, evidência, severidade, confiança e exposição. Use falso positivo apenas com justificativa técnica.
Tratamento
Leia a remediação, crie uma tarefa e defina prioridade. Se houver Jira conectado, envie o finding para o projeto correto.
Validação
Após corrigir, execute nova análise. Marque como resolvido quando houver evidência de que a condição não está mais presente.
Risco aceito não é risco eliminado
Use esse status somente após decisão documentada, responsável definido e prazo de revisão.
06
DETECÇÃO E RESPOSTA
Monitoramento em tempo real
Receba telemetria defensiva e contenha uma origem com aprovação humana.
PROFESSIONAL+
AtivoNginx, proxy ou WAF
Sensor assinadoMetadados sanitizados
CorrelaçãoEvento e remediação
CloudflareBloqueio aprovado
Conectar telemetria
Abra Monitoramento → Conectar telemetria.
Escolha o ativo e dê um nome ao sensor.
Copie a chave exibida uma única vez.
Execute o coletor no servidor do proxy.
Confirme “sensor ativo” após a primeira telemetria.
Conectar o WAF
Crie um API Token restrito à zona.
Informe Zone ID e token.
A plataforma valida a zona antes de salvar.
Revise o IP do incidente.
Aprove o bloqueio somente depois da validação humana.
Confirme o IP real do cliente e nunca bloqueie seu IP administrativo, CDN, proxy, load balancer ou endereço compartilhado. Teste primeiro em homologação com uma VPS controlada.
Como testar o bloqueio sem colocar produção em risco?
Use uma zona de homologação.
Faça requisições inofensivas a partir de uma VPS própria.
Confira se o incidente mostra o IP exato da VPS.
Aprove o bloqueio e valide a recusa somente daquela origem.
Teste a disponibilidade por outra conexão.
Remova a regra pela plataforma.
Fluxo completo de proteção
Prepare o domínio.Adicione o domínio ao Cloudflare, troque os nameservers no registrador e deixe a nuvem laranja/proxy ativo.
Conecte o Cloudflare.Em Ativar proteção guiada → Configurar Cloudflare, use token com Zone: Read, permissão para regras de IP e Zone WAF: Write ou Zone Rulesets: Write.
Confirme o WAF.A Iron AI cria o Managed WAF e o rate limiting para /api/: padrão de 120 requisições por IP em 60 segundos e mitigação de 5 minutos.
Proteja administradores.Abra IPs protegidos e cadastre seu IP, VPN ou rede corporativa. A Iron AI nunca bloqueará esses endereços no escopo escolhido.
Ative telemetria.Abra Telemetria, copie o comando e execute-o via SSH no servidor Linux com Nginx, access log combined e nftables ou iptables.
Configure alertas.Em Alertas, cadastre e teste e-mail, Slack, Teams ou PagerDuty. O worker processa a fila com até cinco tentativas.
Valide o estado.O painel deve mostrar WAF, rate limiting, sensor e alertas sem erro. “Proteção degradada” indica uma camada incompleta.
Instalação via SSH
Execute o comando gerado no servidor Linux do site, com sudo, e não no computador do operador. O instalador valida o SHA-256, usa o token uma vez e cria o serviço do sensor.
Atrás do Cloudflare, o Nginx deve registrar o IP real somente a partir das redes confiáveis do provedor.
Alertas no deploy
Confirme que o worker do Render está ativo.
Para e-mail, configure SMTP_HOST, SMTP_PORT, SMTP_USER, SMTP_PASSWORD e FROM_EMAIL.
Slack/Teams precisam de webhook HTTPS.
PagerDuty precisa da routing key.
Use sempre o botão Testar alerta.
DDoS volumétrico
Rate limiting protege abuso de API, mas não resolve sozinho uma saturação de rede. O Cloudflare precisa estar como proxy e filtrar o tráfego na borda antes que ele chegue ao servidor.
Checklist antes do deploy
Configure DATABASE_URL, REDIS_URL e CREDENTIAL_ENCRYPTION_KEY.
Configure SMTP se for usar e-mail.
Confirme web, worker e scheduler no Render.
Confirme as migrations automáticas.
Depois do deploy, conecte Cloudflare, teste alerta, allowlist e contenção.
07
DETECÇÃO CENTRALIZADA
SIEM nativo
Receba eventos reais, aplique regras de detecção e acompanhe incidentes dentro da própria plataforma.
TODOS OS PLANOS
FonteSistema ou aplicação
IngestãoEvento normalizado
RegraCondição avaliada
IncidenteInvestigação e resposta
Cadastre a fonte.Abra SIEM → Nova fonte, informe nome, tipo e, se quiser, o ativo relacionado. Copie a chave exibida; ela não será mostrada novamente.
Envie eventos.Use HTTPS e o header X-Iron-AI-SIEM-Key. A plataforma valida a chave, normaliza o evento e atualiza a fonte.
Crie a regra.Em Nova regra de detecção, defina severidade e condições JSON com campos como event_type, outcome, source_ip e payload.campo.
Investigue o incidente.Quando uma regra casar, o evento fica registrado e um incidente é aberto em Incidentes SIEM. Atualize o status após a triagem.
Monitore continuamente.Eventos defensivos do módulo Monitoramento também são correlacionados automaticamente com o SIEM nativo.
Exemplo de ingestão
curl -X POST 'https://app.sua-iron-ai.com/api/siem/ingest' \
-H 'X-Iron-AI-SIEM-Key: chave_copiada_na_criacao' \
-H 'Content-Type: application/json' \
-d '{"event_type":"authentication","severity":"high","source_ip":"203.0.113.10","user_name":"admin","action":"login","outcome":"failure","message":"Falha de autenticação","payload":{"service":"portal"}}'
Fluxo de validação
Envie primeiro um evento de teste, confirme a entrada em SIEM → Eventos e só depois ative regras de maior severidade. Nunca coloque tokens em código público ou logs.
08
COMUNICAÇÃO PROFISSIONAL
Relatórios executivos, técnicos e gerais
Os PDFs são construídos a partir de fatos persistidos da organização, sem dados fictícios.
TODOS OS PLANOS
PARA GESTÃO
Executivo
Score, exposição, distribuição de severidade, evolução, conformidade, principais riscos e recomendações.
Use em:
Reuniões de direção
Acompanhamento mensal
Priorização de investimento
PARA TIMES TÉCNICOS
Técnico
Ativos, findings detalhados, evidências, CVE/CWE quando disponíveis, score e orientação de correção.
Use em:
Planejamento de sprint
Validação de remediação
Compartilhamento com fornecedores
VISÃO COMPLETA
Geral completo
Inventário, riscos, tarefas, políticas, SIEM, monitoramento, integrações, membros e auditoria em um único documento organizado.
Use em:
Revisão operacional
Auditoria interna
Exportação da postura completa
Abra Relatórios.Escolha Executivo, Técnico ou Geral completo e defina o período usado na emissão.
Gere o documento.A plataforma cria um registro imutável com os dados atuais e inclui detalhes no escopo do formato.
Revise antes de compartilhar.Confirme período, organização e sensibilidade das evidências.
Baixe ou apague.Baixe o PDF no histórico. Owner e Admin podem apagar relatórios antigos com confirmação.
09
GOVERNANÇA
Conformidade e evidências
Acompanhe prontidão sem confundir indicador com certificação.
TODOS OS PLANOS
Atualize as evidências automáticas.Inventário, scans, riscos e auditoria alimentam controles verificáveis.
Revise controles manuais.Owners e admins podem registrar documento, data e responsável.
Use status coerentes.Não iniciado, em andamento e implementado devem refletir evidência existente.
Exporte para auditoria.Enterprise pode gerar o pacote operacional nas configurações.
10
GOVERNANÇA DOCUMENTADA
Políticas de segurança
Crie, aprove, publique e comprove o aceite das regras internas da organização.
TODOS OS PLANOS
Abra Conformidade.Na plataforma, acesse Conformidade → Políticas de segurança e clique em Nova política.
Defina a política.Informe título, identificador, descrição, prazo de revisão e o conteúdo normativo. Escreva regras objetivas para autenticação, acesso, criptografia, incidentes e responsabilidades.
Envie para aprovação.Salve como rascunho, revise o texto e clique em Enviar para aprovação. A versão fica registrada e não é sobrescrita.
Publique.Owner ou Admin revisa e publica a versão aprovada. O sistema registra autor, aprovador, data e próxima revisão.
Registre os aceites.Membros acessam a política publicada e clicam em Registrar meu aceite. Cada aceite fica vinculado à versão publicada para auditoria.
Faça a revisão.Quando houver mudança, crie nova versão, descreva a alteração, submeta novamente e acompanhe os aceites da versão vigente.
Boa prática
Use uma política por tema, mantenha um responsável definido e não publique regras que a organização ainda não consegue cumprir. O indicador de conformidade usa essas evidências, mas não substitui certificação ou parecer jurídico.
11
COPILOTO CONTEXTUAL
Como usar a Iron AI
Pergunte sobre os dados autorizados da sua organização e mantenha decisões sob controle humano.
TODOS OS PLANOS
1. PerguntaVocê define o objetivo
2. PropostaA IA sugere uma ação
3. AprovaçãoOwner ou admin revisa
4. ExecuçãoTarefa criada e auditada
O que a ação real faz hoje
A ação permitida cria uma tarefa de remediação para um finding existente. Ela exige aprovação de owner/admin antes da execução e fica na auditoria. A IA não altera firewall, código ou infraestrutura silenciosamente.
A IA respondeu “fallback local”. O que significa?
O provedor externo não está conectado ou respondeu com falha. A plataforma continua oferecendo uma resposta determinística limitada. Confira Configurações → Segurança da plataforma e as credenciais do provedor no ambiente.
10
CONEXÕES
Integrações
Conecte fontes externas com credenciais de menor privilégio.
PLATAFORMA PRINCIPAL
GitHub
Valida o token e sincroniza repositórios como ativos.
Crie token somente leitura.
Cole em Integrações.
Conecte e use Sincronizar.
GitLab
Funciona com GitLab.com ou uma instalação pública HTTPS.
Informe a URL base.
Use token de leitura.
Sincronize projetos.
Azure DevOps
Importa projetos e repositórios usando PAT.
Informe a organização.
Use PAT mínimo.
Sincronize os ativos.
Jira
Valida projetos e cria issues a partir de findings.
Informe URL, email e token.
Escolha o projeto.
Crie a tarefa no finding.
Proteja as credenciais
Use contas técnicas, escopos mínimos e rotação periódica. Tokens são criptografados no cofre da plataforma, mas a segurança também depende das permissões concedidas no provedor.
11
IDENTIDADE E ACESSO
Conta, MFA e SSO
Proteja o acesso antes de ampliar integrações e automações.
Ativar MFA
Abra Configurações → Segurança.
Clique em Configurar MFA.
Adicione a chave ao aplicativo autenticador.
Confirme com um código de 6 dígitos.
Guarde os códigos de recuperação fora do computador.
TODOS OS PLANOS
Configurar SSO OIDC
Cadastre a aplicação no provedor de identidade.
Informe issuer, client ID e client secret.
Defina domínios permitidos.
Mantenha a exigência de claim MFA.
Valide com um usuário provisionado.
ENTERPRISE
Sessão única
A Iron AI mantém uma sessão ativa por conta. Ao substituir uma sessão, confirme que foi você. Sessões inativas expiram e tokens antigos deixam de funcionar.
12
ASSINATURA E VIGÊNCIA
Planos e pagamentos
Entenda cobrança, acesso, cancelamento e renovação.
Plano
Preço
Vigência
Capacidade principal
Starter
R$ 389,90/mês
Recorrente
100 scans mensais e plataforma essencial
Professional
R$ 3.789,90
4 meses
Scans ilimitados e monitoramento em tempo real
Enterprise
R$ 8.989,90
1 ano
Shield, SSO e recursos avançados
Cancelar Starter
Em Configurações → Plano e uso, selecione Cancelar assinatura e digite a confirmação. Dentro da janela de 7 dias após o pagamento, a aplicação solicita o estorno ao Stripe. Depois disso, cancela a recorrência sem estorno automático.
Renovar prazo fixo
Ao vencer Professional ou Enterprise, o login é bloqueado e mostra a renovação. Renovar no Stripe abre um checkout protegido; Cancelar retorna ao login. O novo prazo começa após o webhook confirmar o pagamento.
Parcelamento
Professional e Enterprise solicitam parcelamento ao Stripe. As opções exibidas dependem da conta, região e cartão elegíveis. Sempre confira valor e parcelas na tela do provedor antes de pagar.
13
AUTOMAÇÃO SEGURA
CI/CD e Security Gate
Injete findings normalizados ou SARIF e use a resposta para decidir o pipeline.
OWNER / ADMIN
Cadastre o repositório como ativo.Ele será o destino dos findings.
Abra Configurações → DevSecOps.Crie uma chave com nome e validade.
Copie a chave imediatamente.Somente o hash fica armazenado.
Envie SARIF ou findings.Use o header X-Iron-AI-Key.
Interrompa o job se o gate falhar.Leia quality_gate.passed na resposta.
Já existe um processo usando a porta 8000. Encerre o processo anterior com Ctrl+C no terminal em que ele foi iniciado ou identifique o PID antes de iniciar novamente. Não execute duas instâncias locais na mesma porta.
As páginas retornam 400 Bad Request
Confira ALLOWED_HOSTS, FRONTEND_URL e o host usado no navegador. Localmente, inclua localhost e 127.0.0.1; em produção, use somente o domínio real.
A IA não responde pelo provedor externo
Confira AI_PROVIDER, chave, modelo e conectividade. Em Configurações, valide se aparece “Conectada”. Reinicie o processo após alterar o ambiente.
O checkout não abre
Valide STRIPE_SECRET_KEY, STRIPE_WEBHOOK_SECRET, URL pública do webhook e se as chaves pertencem ao mesmo modo test/live. Não misture Price IDs recorrentes e únicos.
Professional ou Enterprise venceu
Entre com as credenciais normais. A tela mostra a modal de renovação. O botão Renovar abre o Stripe; o acesso volta após confirmação do webhook.
O monitoramento não recebe eventos
Confirme plano Professional+, sensor não revogado, chave correta, endpoint HTTPS, relógio do servidor, permissão de leitura do log e se o proxy registra o IP real.
Uma integração falha ao sincronizar
Revise expiração e escopos do token, URL base pública HTTPS, organização/projeto e rate limit do provedor. Desconecte e conecte novamente após rotacionar a credencial.
CHECKLIST LOCAL
Validação rápida
Terminal
./start.sh
# em outro terminal
curl -i http://localhost:8000/api/health
curl -I http://localhost:8000/landing.html
AINDA COM DÚVIDA?
Volte ao contexto da sua operação.
Abra a plataforma, consulte a Iron AI sobre seus riscos ou use esta busca para encontrar o procedimento exato.