Iron AICentral de Ajuda
GUIA OFICIAL DA PLATAFORMA

Da primeira análise à operação contínua de segurança.

Aprenda a configurar, usar e validar cada recurso da Iron AI com orientações objetivas, exemplos reais e práticas seguras.

Começar guia de 15 minutos
Acesso em todos os planos Atualizada em agosto de 2026
01
COMECE COM SEGURANÇA

Primeiros passos em 15 minutos

Este fluxo cria uma base confiável sem exigir conhecimento avançado.

01

Entre na sua organização

Use usuário e senha. No primeiro acesso, informe a chave recebida por email. Se a conta já estiver conectada em outro dispositivo, confirme conscientemente a substituição da sessão.

Ative o MFA em Configurações → Segurança antes de conectar integrações.

02

Conclua o onboarding

Informe o domínio principal, ambiente de nuvem, fonte de código e porte da empresa. Esses dados orientam a experiência; eles não iniciam ataques nem scans automaticamente.

03

Cadastre um ativo autorizado

Acesse Ativos → Adicionar ativo. Informe nome, tipo, URL, ambiente, criticidade e exposição. Cadastre somente sistemas próprios ou com autorização formal.

Abrir Ativos
04

Execute o primeiro scan

Selecione o ativo e use Analisar ativo. Escolha o perfil adequado, confirme a autorização e acompanhe o processamento em Monitoramento.

05

Priorize e comunique

Abra o finding mais relevante, confira evidência e recomendação, defina o status e gere um relatório para compartilhar o resultado.

Resultado esperado

Ao final, a Visão Geral mostra o ativo, o Security Score e os riscos persistidos. Se não houver findings, isso significa apenas que aquela análise não encontrou os padrões cobertos — não é garantia de ausência de vulnerabilidades.

02
ENTENDA O MODELO

Conceitos essenciais

Os mesmos conceitos aparecem em toda a plataforma.

Organização

Workspace isolado que reúne usuários, ativos, riscos, relatórios, integrações e auditoria.

Ativo

Domínio, API, aplicação, repositório ou sistema que sua empresa precisa proteger.

Scan e job

A análise coleta evidências. O job registra fila, execução, conclusão ou falha.

Finding

Constatação consolidada com severidade, confiança, exposição, evidência e recomendação.

Risk Score

Prioridade determinística que combina fatos técnicos e contexto. Não é percentual de invulnerabilidade.

Remediação

Tarefa rastreável para transformar um finding confirmado em correção acompanhada.

03
OPERAÇÃO DIÁRIA

Como ler a Visão Geral

Use o dashboard para decidir onde agir primeiro.

TODOS OS PLANOS
  1. Comece pelo Security Score.Leia a classificação e a explicação. Uma mudança de score deve ser interpretada junto dos findings.
  2. Confira as quatro métricas.Críticos, altos, ativos expostos e correções abertas mostram urgência e carga operacional.
  3. Abra os principais riscos.A lista é priorizada; clique para ver evidência e tratamento.
  4. Observe a evolução.Use 30, 90 ou 365 dias para acompanhar snapshots de postura.
  5. Leia a timeline.Ela registra ações relevantes do workspace e facilita auditoria.
04
SUPERFÍCIE AUTORIZADA

Ativos e scans

Cadastre o que importa e execute análises proporcionais ao ambiente.

TODOS OS PLANOS

Cadastrar um ativo

  1. Abra Ativos e clique em Adicionar ativo.
  2. Escolha domínio, API, aplicação, repositório ou outro tipo disponível.
  3. Informe uma URL HTTPS quando aplicável.
  4. Defina ambiente, criticidade e se está exposto à internet.
  5. Salve e confirme o item na tabela.

Analisar um ativo

  1. Selecione o ativo correto.
  2. Escolha o perfil de análise.
  3. Confirme que possui autorização.
  4. Inicie o job e acompanhe o status.
  5. Após a conclusão, abra Riscos para revisar os findings.
Regra de autorização

Nunca use a plataforma contra terceiros sem permissão explícita. Prefira homologação para análises mais profundas. A proteção SSRF e as validações de destino reduzem risco, mas não substituem governança.

O scan terminou sem riscos. O ativo está seguro?

Não necessariamente. O resultado cobre apenas verificações realizadas naquele momento. Autenticação, regras de negócio, infraestrutura interna e vulnerabilidades novas podem exigir outras evidências e testes especializados.

O job falhou. O que verificar?
  • URL e DNS do ativo.
  • HTTPS e certificado acessíveis.
  • Bloqueio por firewall, WAF ou rate limit.
  • Worker ativo em produção.
  • Se o destino redireciona para rede privada ou host diferente.
05
PRIORIZAÇÃO E TRATAMENTO

Riscos e correções

Transforme evidência técnica em trabalho verificável.

TODOS OS PLANOS
AbertoAguardando triagem
Em correçãoResponsável atuando
ResolvidoCorreção validada

Triagem

Confirme ativo, evidência, severidade, confiança e exposição. Use falso positivo apenas com justificativa técnica.

Tratamento

Leia a remediação, crie uma tarefa e defina prioridade. Se houver Jira conectado, envie o finding para o projeto correto.

Validação

Após corrigir, execute nova análise. Marque como resolvido quando houver evidência de que a condição não está mais presente.

Risco aceito não é risco eliminado

Use esse status somente após decisão documentada, responsável definido e prazo de revisão.

06
DETECÇÃO E RESPOSTA

Monitoramento em tempo real

Receba telemetria defensiva e contenha uma origem com aprovação humana.

PROFESSIONAL+
AtivoNginx, proxy ou WAF
Sensor assinadoMetadados sanitizados
CorrelaçãoEvento e remediação
CloudflareBloqueio aprovado

Conectar telemetria

  1. Abra Monitoramento → Conectar telemetria.
  2. Escolha o ativo e dê um nome ao sensor.
  3. Copie a chave exibida uma única vez.
  4. Execute o coletor no servidor do proxy.
  5. Confirme “sensor ativo” após a primeira telemetria.

Conectar o WAF

  1. Crie um API Token restrito à zona.
  2. Informe Zone ID e token.
  3. A plataforma valida a zona antes de salvar.
  4. Revise o IP do incidente.
  5. Aprove o bloqueio somente depois da validação humana.
Exemplo do coletor Nginx
IRON_AI_SENSOR_KEY='chave_exibida_uma_vez' python3 iron_ai_sensor.py \
  --log /var/log/nginx/access.log \
  --endpoint https://app.sua-iron-ai.com
Antes de bloquear

Confirme o IP real do cliente e nunca bloqueie seu IP administrativo, CDN, proxy, load balancer ou endereço compartilhado. Teste primeiro em homologação com uma VPS controlada.

Como testar o bloqueio sem colocar produção em risco?
  1. Use uma zona de homologação.
  2. Faça requisições inofensivas a partir de uma VPS própria.
  3. Confira se o incidente mostra o IP exato da VPS.
  4. Aprove o bloqueio e valide a recusa somente daquela origem.
  5. Teste a disponibilidade por outra conexão.
  6. Remova a regra pela plataforma.

Fluxo completo de proteção

  1. Prepare o domínio.Adicione o domínio ao Cloudflare, troque os nameservers no registrador e deixe a nuvem laranja/proxy ativo.
  2. Conecte o Cloudflare.Em Ativar proteção guiada → Configurar Cloudflare, use token com Zone: Read, permissão para regras de IP e Zone WAF: Write ou Zone Rulesets: Write.
  3. Confirme o WAF.A Iron AI cria o Managed WAF e o rate limiting para /api/: padrão de 120 requisições por IP em 60 segundos e mitigação de 5 minutos.
  4. Proteja administradores.Abra IPs protegidos e cadastre seu IP, VPN ou rede corporativa. A Iron AI nunca bloqueará esses endereços no escopo escolhido.
  5. Ative telemetria.Abra Telemetria, copie o comando e execute-o via SSH no servidor Linux com Nginx, access log combined e nftables ou iptables.
  6. Configure alertas.Em Alertas, cadastre e teste e-mail, Slack, Teams ou PagerDuty. O worker processa a fila com até cinco tentativas.
  7. Valide o estado.O painel deve mostrar WAF, rate limiting, sensor e alertas sem erro. “Proteção degradada” indica uma camada incompleta.

Instalação via SSH

Execute o comando gerado no servidor Linux do site, com sudo, e não no computador do operador. O instalador valida o SHA-256, usa o token uma vez e cria o serviço do sensor.

Atrás do Cloudflare, o Nginx deve registrar o IP real somente a partir das redes confiáveis do provedor.

Alertas no deploy

  1. Confirme que o worker do Render está ativo.
  2. Para e-mail, configure SMTP_HOST, SMTP_PORT, SMTP_USER, SMTP_PASSWORD e FROM_EMAIL.
  3. Slack/Teams precisam de webhook HTTPS.
  4. PagerDuty precisa da routing key.
  5. Use sempre o botão Testar alerta.
DDoS volumétrico

Rate limiting protege abuso de API, mas não resolve sozinho uma saturação de rede. O Cloudflare precisa estar como proxy e filtrar o tráfego na borda antes que ele chegue ao servidor.

Checklist antes do deploy
  1. Configure DATABASE_URL, REDIS_URL e CREDENTIAL_ENCRYPTION_KEY.
  2. Configure SMTP se for usar e-mail.
  3. Confirme web, worker e scheduler no Render.
  4. Confirme as migrations automáticas.
  5. Depois do deploy, conecte Cloudflare, teste alerta, allowlist e contenção.
07
DETECÇÃO CENTRALIZADA

SIEM nativo

Receba eventos reais, aplique regras de detecção e acompanhe incidentes dentro da própria plataforma.

TODOS OS PLANOS
FonteSistema ou aplicação
IngestãoEvento normalizado
RegraCondição avaliada
IncidenteInvestigação e resposta
  1. Cadastre a fonte.Abra SIEM → Nova fonte, informe nome, tipo e, se quiser, o ativo relacionado. Copie a chave exibida; ela não será mostrada novamente.
  2. Envie eventos.Use HTTPS e o header X-Iron-AI-SIEM-Key. A plataforma valida a chave, normaliza o evento e atualiza a fonte.
  3. Crie a regra.Em Nova regra de detecção, defina severidade e condições JSON com campos como event_type, outcome, source_ip e payload.campo.
  4. Investigue o incidente.Quando uma regra casar, o evento fica registrado e um incidente é aberto em Incidentes SIEM. Atualize o status após a triagem.
  5. Monitore continuamente.Eventos defensivos do módulo Monitoramento também são correlacionados automaticamente com o SIEM nativo.
Exemplo de ingestão
curl -X POST 'https://app.sua-iron-ai.com/api/siem/ingest' \
  -H 'X-Iron-AI-SIEM-Key: chave_copiada_na_criacao' \
  -H 'Content-Type: application/json' \
  -d '{"event_type":"authentication","severity":"high","source_ip":"203.0.113.10","user_name":"admin","action":"login","outcome":"failure","message":"Falha de autenticação","payload":{"service":"portal"}}'
Fluxo de validação

Envie primeiro um evento de teste, confirme a entrada em SIEM → Eventos e só depois ative regras de maior severidade. Nunca coloque tokens em código público ou logs.

08
COMUNICAÇÃO PROFISSIONAL

Relatórios executivos, técnicos e gerais

Os PDFs são construídos a partir de fatos persistidos da organização, sem dados fictícios.

TODOS OS PLANOS
PARA GESTÃO

Executivo

Score, exposição, distribuição de severidade, evolução, conformidade, principais riscos e recomendações.

Use em:
  • Reuniões de direção
  • Acompanhamento mensal
  • Priorização de investimento
PARA TIMES TÉCNICOS

Técnico

Ativos, findings detalhados, evidências, CVE/CWE quando disponíveis, score e orientação de correção.

Use em:
  • Planejamento de sprint
  • Validação de remediação
  • Compartilhamento com fornecedores
VISÃO COMPLETA

Geral completo

Inventário, riscos, tarefas, políticas, SIEM, monitoramento, integrações, membros e auditoria em um único documento organizado.

Use em:
  • Revisão operacional
  • Auditoria interna
  • Exportação da postura completa
  1. Abra Relatórios.Escolha Executivo, Técnico ou Geral completo e defina o período usado na emissão.
  2. Gere o documento.A plataforma cria um registro imutável com os dados atuais e inclui detalhes no escopo do formato.
  3. Revise antes de compartilhar.Confirme período, organização e sensibilidade das evidências.
  4. Baixe ou apague.Baixe o PDF no histórico. Owner e Admin podem apagar relatórios antigos com confirmação.
09
GOVERNANÇA

Conformidade e evidências

Acompanhe prontidão sem confundir indicador com certificação.

TODOS OS PLANOS
  1. Atualize as evidências automáticas.Inventário, scans, riscos e auditoria alimentam controles verificáveis.
  2. Revise controles manuais.Owners e admins podem registrar documento, data e responsável.
  3. Use status coerentes.Não iniciado, em andamento e implementado devem refletir evidência existente.
  4. Exporte para auditoria.Enterprise pode gerar o pacote operacional nas configurações.
10
GOVERNANÇA DOCUMENTADA

Políticas de segurança

Crie, aprove, publique e comprove o aceite das regras internas da organização.

TODOS OS PLANOS
  1. Abra Conformidade.Na plataforma, acesse Conformidade → Políticas de segurança e clique em Nova política.
  2. Defina a política.Informe título, identificador, descrição, prazo de revisão e o conteúdo normativo. Escreva regras objetivas para autenticação, acesso, criptografia, incidentes e responsabilidades.
  3. Envie para aprovação.Salve como rascunho, revise o texto e clique em Enviar para aprovação. A versão fica registrada e não é sobrescrita.
  4. Publique.Owner ou Admin revisa e publica a versão aprovada. O sistema registra autor, aprovador, data e próxima revisão.
  5. Registre os aceites.Membros acessam a política publicada e clicam em Registrar meu aceite. Cada aceite fica vinculado à versão publicada para auditoria.
  6. Faça a revisão.Quando houver mudança, crie nova versão, descreva a alteração, submeta novamente e acompanhe os aceites da versão vigente.
Boa prática

Use uma política por tema, mantenha um responsável definido e não publique regras que a organização ainda não consegue cumprir. O indicador de conformidade usa essas evidências, mas não substitui certificação ou parecer jurídico.

11
COPILOTO CONTEXTUAL

Como usar a Iron AI

Pergunte sobre os dados autorizados da sua organização e mantenha decisões sob controle humano.

TODOS OS PLANOS
1. PerguntaVocê define o objetivo
2. PropostaA IA sugere uma ação
3. AprovaçãoOwner ou admin revisa
4. ExecuçãoTarefa criada e auditada
O que a ação real faz hoje

A ação permitida cria uma tarefa de remediação para um finding existente. Ela exige aprovação de owner/admin antes da execução e fica na auditoria. A IA não altera firewall, código ou infraestrutura silenciosamente.

A IA respondeu “fallback local”. O que significa?

O provedor externo não está conectado ou respondeu com falha. A plataforma continua oferecendo uma resposta determinística limitada. Confira Configurações → Segurança da plataforma e as credenciais do provedor no ambiente.

10
CONEXÕES

Integrações

Conecte fontes externas com credenciais de menor privilégio.

PLATAFORMA PRINCIPAL

GitHub

Valida o token e sincroniza repositórios como ativos.

  1. Crie token somente leitura.
  2. Cole em Integrações.
  3. Conecte e use Sincronizar.

GitLab

Funciona com GitLab.com ou uma instalação pública HTTPS.

  1. Informe a URL base.
  2. Use token de leitura.
  3. Sincronize projetos.

Azure DevOps

Importa projetos e repositórios usando PAT.

  1. Informe a organização.
  2. Use PAT mínimo.
  3. Sincronize os ativos.

Jira

Valida projetos e cria issues a partir de findings.

  1. Informe URL, email e token.
  2. Escolha o projeto.
  3. Crie a tarefa no finding.
Proteja as credenciais

Use contas técnicas, escopos mínimos e rotação periódica. Tokens são criptografados no cofre da plataforma, mas a segurança também depende das permissões concedidas no provedor.

11
IDENTIDADE E ACESSO

Conta, MFA e SSO

Proteja o acesso antes de ampliar integrações e automações.

Ativar MFA

  1. Abra Configurações → Segurança.
  2. Clique em Configurar MFA.
  3. Adicione a chave ao aplicativo autenticador.
  4. Confirme com um código de 6 dígitos.
  5. Guarde os códigos de recuperação fora do computador.
TODOS OS PLANOS

Configurar SSO OIDC

  1. Cadastre a aplicação no provedor de identidade.
  2. Informe issuer, client ID e client secret.
  3. Defina domínios permitidos.
  4. Mantenha a exigência de claim MFA.
  5. Valide com um usuário provisionado.
ENTERPRISE
Sessão única

A Iron AI mantém uma sessão ativa por conta. Ao substituir uma sessão, confirme que foi você. Sessões inativas expiram e tokens antigos deixam de funcionar.

12
ASSINATURA E VIGÊNCIA

Planos e pagamentos

Entenda cobrança, acesso, cancelamento e renovação.

PlanoPreçoVigênciaCapacidade principal
StarterR$ 389,90/mêsRecorrente100 scans mensais e plataforma essencial
ProfessionalR$ 3.789,904 mesesScans ilimitados e monitoramento em tempo real
EnterpriseR$ 8.989,901 anoShield, SSO e recursos avançados

Cancelar Starter

Em Configurações → Plano e uso, selecione Cancelar assinatura e digite a confirmação. Dentro da janela de 7 dias após o pagamento, a aplicação solicita o estorno ao Stripe. Depois disso, cancela a recorrência sem estorno automático.

Renovar prazo fixo

Ao vencer Professional ou Enterprise, o login é bloqueado e mostra a renovação. Renovar no Stripe abre um checkout protegido; Cancelar retorna ao login. O novo prazo começa após o webhook confirmar o pagamento.

Parcelamento

Professional e Enterprise solicitam parcelamento ao Stripe. As opções exibidas dependem da conta, região e cartão elegíveis. Sempre confira valor e parcelas na tela do provedor antes de pagar.

13
AUTOMAÇÃO SEGURA

CI/CD e Security Gate

Injete findings normalizados ou SARIF e use a resposta para decidir o pipeline.

OWNER / ADMIN
  1. Cadastre o repositório como ativo.Ele será o destino dos findings.
  2. Abra Configurações → DevSecOps.Crie uma chave com nome e validade.
  3. Copie a chave imediatamente.Somente o hash fica armazenado.
  4. Envie SARIF ou findings.Use o header X-Iron-AI-Key.
  5. Interrompa o job se o gate falhar.Leia quality_gate.passed na resposta.
Ingestão normalizada
curl -X POST 'https://app.sua-iron-ai.com/api/pipeline/ingest' \
  -H 'Content-Type: application/json' \
  -H 'X-Iron-AI-Key: iai_SUA_CHAVE' \
  -d '{
    "asset_id": 42,
    "source": "semgrep",
    "format": "normalized",
    "complete_scan": true,
    "gate_fail_on": "high",
    "gate_max_allowed": 0,
    "findings": [{
      "title": "SQL montado por concatenação",
      "severity": "high",
      "location": "app/repository.py:84",
      "remediation": "Use parâmetros preparados"
    }]
  }'
Não exponha a chave

Armazene-a no secret manager do CI, nunca no repositório, log ou artefato. Revogue imediatamente se houver vazamento.

14
OPERAÇÃO ENTERPRISE

Iron AI Shield

Acompanhe targets, disponibilidade, incidentes e verificações especializadas.

ENTERPRISE

1. Cadastrar target

Informe nome, tipo, endereço, portas, intervalo e limiar de alerta. Use somente ativos autorizados.

2. Acompanhar checks

Observe status, latência, disponibilidade e incidentes. Execute verificação manual quando precisar validar imediatamente.

3. Responder

Investigue incidentes, registre status, use bloqueios controlados e exporte o relatório completo.

Operação contínua exige processos ativos

Em produção, mantenha web, worker e scheduler executando e monitorados. A interface sozinha não executa verificações recorrentes em segundo plano.

15
IRON AI LABS

Área do desenvolvedor

Ferramentas especializadas com dupla autorização.

ENTERPRISE + DEVELOPER

O acesso exige assinatura Enterprise ativa e a permissão explícita is_developer. Ser administrador não ignora essas exigências.

  • Scanners de código, API, dependências, containers e GraphQL
  • Análises técnicas de portas, headers, DNS e superfície
  • DAST autenticado com credencial protegida
  • Ferramentas defensivas e laboratórios autorizados
Uso profissional e autorizado

Essas ferramentas podem gerar tráfego sensível. Comece em homologação, limite escopo e intensidade e preserve evidências da autorização.

16
REFERÊNCIA PRÁTICA

API e exemplos

A interface usa a API autenticada sob o prefixo /api.

Escolha a credencial correta

Use Bearer token para sessão de usuário, X-Iron-AI-Key para pipeline e X-Iron-AI-Sensor-Key para telemetria. As chaves não são intercambiáveis.

POST Login de usuário
curl -X POST 'http://localhost:8000/api/auth/token' \
  -H 'Content-Type: application/x-www-form-urlencoded' \
  --data-urlencode 'username=seu_usuario' \
  --data-urlencode 'password=sua_senha' \
  --data-urlencode 'mfa_code=123456'
GET Ativos da organização
curl 'http://localhost:8000/api/assets' \
  -H 'Authorization: Bearer SEU_TOKEN'
POST Telemetria defensiva
curl -X POST 'https://app.sua-iron-ai.com/api/security-monitoring/ingest' \
  -H 'Content-Type: application/json' \
  -H 'X-Iron-AI-Sensor-Key: iais_SUA_CHAVE' \
  -d '{"events":[{
    "signal":"web_scan",
    "source_ip":"IP_PUBLICO_CONTROLADO",
    "method":"GET",
    "path":"/.env",
    "status_code":404,
    "request_count":32,
    "window_seconds":60,
    "source":"waf"
  }]}'
200 / 201Operação concluída
400 / 422Dados inválidos
401Credencial inválida ou expirada
402Renovação necessária
403Plano ou papel insuficiente
409 / 429Conflito ou limite excedido
17
DIAGNÓSTICO

Solução de problemas

Comece pelo sintoma e valide a camada correta.

O servidor informa “address already in use”

Já existe um processo usando a porta 8000. Encerre o processo anterior com Ctrl+C no terminal em que ele foi iniciado ou identifique o PID antes de iniciar novamente. Não execute duas instâncias locais na mesma porta.

As páginas retornam 400 Bad Request

Confira ALLOWED_HOSTS, FRONTEND_URL e o host usado no navegador. Localmente, inclua localhost e 127.0.0.1; em produção, use somente o domínio real.

A IA não responde pelo provedor externo

Confira AI_PROVIDER, chave, modelo e conectividade. Em Configurações, valide se aparece “Conectada”. Reinicie o processo após alterar o ambiente.

O checkout não abre

Valide STRIPE_SECRET_KEY, STRIPE_WEBHOOK_SECRET, URL pública do webhook e se as chaves pertencem ao mesmo modo test/live. Não misture Price IDs recorrentes e únicos.

Professional ou Enterprise venceu

Entre com as credenciais normais. A tela mostra a modal de renovação. O botão Renovar abre o Stripe; o acesso volta após confirmação do webhook.

O monitoramento não recebe eventos

Confirme plano Professional+, sensor não revogado, chave correta, endpoint HTTPS, relógio do servidor, permissão de leitura do log e se o proxy registra o IP real.

Uma integração falha ao sincronizar

Revise expiração e escopos do token, URL base pública HTTPS, organização/projeto e rate limit do provedor. Desconecte e conecte novamente após rotacionar a credencial.

CHECKLIST LOCAL

Validação rápida

Terminal
./start.sh
# em outro terminal
curl -i http://localhost:8000/api/health
curl -I http://localhost:8000/landing.html
AINDA COM DÚVIDA?

Volte ao contexto da sua operação.

Abra a plataforma, consulte a Iron AI sobre seus riscos ou use esta busca para encontrar o procedimento exato.

Abrir Iron AI