StarGuard para VS CodeAnálise de segurança dentro do editor, com a sua conta StarGuard.
O que ela fazCinco analisadores independentes. Você roda o que precisa, quando precisa — não há sequência obrigatória.
Os achados vão para o painel Problemas, com A correção é uma lâmpada. Analisador que não pode rodar não some da lista: fica desabilitado com o motivo escrito no cartão. Nunca confundir "não encontrou nada" com "não procurou". Comece aqui
Você não instala scanner nenhum. O Opengrep e o Trivy rodam no servidor da Starbridge; a extensão manda os arquivos e recebe os achados. Rode StarGuard: diagnóstico para ver o estado da conta e dos analisadores. Privacidade — o que sai da sua máquinaDependências: só os manifestos ( Código: o código-fonte é enviado ao servidor, que roda o scanner e o descarta. É o preço de não precisar instalar nada, e a extensão pergunta uma vez antes da primeira vez. Regras de negócio, ameaças e correções: usam IA. Trechos do código analisado são enviados ao servidor da Starbridge e, dele, ao provedor de modelo. A extensão pede consentimento explícito antes da primeira vez. O que o servidor guarda: metadado — quem pediu, qual repositório, qual regra, arquivo e linha, tokens e custo. O código não é persistido: existe em memória durante a análise e é descartado. O que você controla: a IA só é usada nos analisadores que a exigem — regras de negócio, modelagem de ameaças e a correção assistida. Rodar apenas código e dependências não manda nada para lugar nenhum. A extensão pergunta uma vez antes da primeira chamada, e você pode revogar o dispositivo em Conta → Dispositivos conectados ou desinstalar. A chave de IA é da Starbridge. Não há chave para você configurar: o custo é da conta e fica registrado nela. Segurança da sua contaO login é OAuth 2.0 com PKCE. A senha nunca é digitada dentro do editor
— ela vai no navegador, na tela do StarGuard. O token fica no A credencial rotaciona a cada uso. Se uma cópia antiga for apresentada, a sessão inteira cai e o evento vai para a trilha de auditoria — é o que torna um token roubado detectável. Funciona em Remote SSH e Codespaces. Comandos
Configuração
Já vêm marcados os dois que não custam IA; os outros são um clique no cartão. Limitações — leia antes de confiarNenhuma ferramenta encontra tudo. Os achados vêm de scanners de padrão e de modelos de linguagem, e exigem revisão humana. As correções propostas não foram testadas contra a sua suíte, e o StarGuard não executa os seus testes. Nada disto substitui revisão de segurança. Se uma correção mexer num manifesto de dependência, o lockfile não é regerado — rode o instalador do seu ecossistema antes de mesclar. Suporte: https://github.com/starbridge-org/starguard/issues
Licença: proprietária — veja |