ΣOASIHermes
LoginInizia gratis
Σ
reliability AI · audit + remediation

Il codice si ripara mentre dormi.

Hermes legge il tuo repo, trova vulnerabilità nelle dipendenze, identifica rischi nel codice (segreti, auth, crypto), propone fix concreti. Il motore reattivo apre PR su GitHub da solo. Niente dati sintetici: ogni risultato è reale o è esplicitamente dichiarato assente.

ΣΣ
workflow · wf-0238sentinella attivatenant · vertigo-srl
sentry · medium03:14:08
500 · /api/orders
cp.lottocasa.it · fingerprint 8e3a…b27c
fingerprint match · seen 3x
model trust · 0.62 > 0.55
decision · patch
src/patcher/index.ts · diff+14 −1
+const validated = await trigger.validate(workflow.trigger);
+if (!validated.ok) throw new TriggerValidationError(...);
+branch: sanitizeBranchSegment(workflow.id),
+await audit.log({ workflow_id, patch_sha });
PR mergeata · auto
github.com/lottocasa/cp/pull/812
firmato Ed25519 · 6a7c…3f1b · 03:14:50
risultato · 7 giorni
60% MTTR ↓
47 ore di lavoro evitate
10 / 10threat model mitigato
601test verdi · hermes-core
4-8wbaseline prima di sentinella
engine · pipeline · 7 step

Da clone a documento — 7 passaggi reali.

Ogni Discovery è una catena deterministica + LLM opzionale. Niente magic black box: ogni step è ispezionabile e tracciato in audit log.

01
Clone

Keyless SSH via deploy key. Mai PAT, mai password.

ssh · ed25519
02
Stack detect

Manifest + lock file. Deterministico, no LLM.

node · py · java · .net · go · php
03
LOC count

Linee reali contate. Gate al piano FREE upfront.

free ≤ 3 000
04
Vuln scan

CVE/GHSA per dipendenza. Fix version se nota.

osv-scanner 2.3.8
05
Comprehender

Purpose + summary + rischi. Tenant key opzionale.

claude-opus-4-7 · optional
06
Remediation

Passi concreti + snippet. Umano-in-loop sensitive.

deterministic + llm
07
Documento

PDF carta intestata + Markdown. Apply→PR opzionale.

pdf · md · sarif

⊙ latency media 1-3 min · ⊙ cache-hit re-run su stesso commit hash · ⊙ skip-LLM toggle per-run

esempio · threat model · output

Cosa vedi davvero.

Sample output di una Discovery reale — ancorato al codice cliente. Niente dati sintetici: gli input mancanti diventano note onesto-empty.

repo · sample-erplivello alto
github.com/acme/sample-erp
1 critical1 high2 medium4 low· 8 finding totali
top 3 · dipendenze
  • criticalMongoDB.Driver@2.10.02.19.0
  • highjsonwebtoken@8.5.19.0.0
  • mediumaxios@1.6.21.7.4
rischi nel codice · llm3 critici trovati
  • Credenziali SMTP hardcoded in Service1.asmx.cs:42
  • Missing auth check su /api/admin/users — accesso anonimo
  • MD5 usato per password hashing in UserService.cs:87 — crypto debole
claude-opus-4-7 · 47 file analizzati · skipped 312 (test/vendor)
esempio · audit log

Ogni azione, firmata e indelebile.

Append-only log. Ogni riga firmata Ed25519. Ricostruibile a operatore + IP + timestamp + correlation id. Export CSV/JSON per procurement / GRC.

stream · tenant acme · ultimi 6live · polling 5s
14:32:18alice@acme.iodiscovery.runrepo=sample-erp · skipLlm=falseed25519:a3f7b2c1
14:35:46alice@acme.iodiscovery.applypr=#247 · branch=hermes/onboardinged25519:c9d8e3f0
14:42:01systemdiscovery.regression_alertcritical +1 vs prev · sample-erped25519:b7e4a8c3
14:58:33bob@acme.ioworkflow.review.approvedwf=cmp4k2 · stepUp=true · webauthned25519:f1a9c5d8
15:01:12alice@acme.iorepo.token.rotatedghsa=acme/sample-erp · expires=90ded25519:e2b6d4f9
15:14:47systemaudit.exportedformat=csv · range=30d · rows=601ed25519:d8c1a3e7
601 righe · 30gexport csv + jsoned25519 verificato · 100%retention 365g
pipeline · 3 step

Come funziona

1

Collega un repo

GitHub, GitLab, Bitbucket, Azure DevOps. Anche upload di .zip o cartella locale tramite agent.

2

Discovery in 1-3 minuti

Stack detection deterministico + osv-scanner per le dipendenze + LLM (Claude opus-4-7) per il codice. Tu vedi il preventivo prima.

3

Report consegnabile

PDF carta intestata + Markdown. 5 sezioni: cosa fa l'app, vulnerabilità, stack, telemetria, proposte di rimedio con snippet reali.

deliverable · cosa ti porti a casa

Cosa ti porti via

  • Descrizione tecnico-funzionale del tuo codice (cosa fa, dove sta lo stato, integrazioni esterne)
  • Vulnerabilità reali delle dipendenze con fix version disponibili (osv.dev)
  • Rischi nel codice: hardcoded secret, auth mancante, crypto debole, validation gap
  • Proposte di rimedio concrete (categoria, severità, file, snippet, passi proposti)
  • Cost tracking trasparente: vedi cosa ti costa una Discovery prima di lanciarla
  • Multi-lingua (IT + EN oggi, ES/PT/FR/DE in arrivo)
costi · trasparenti · pay-per-use

Trasparenza sui costi

Hermes paga Anthropic per ogni Discovery (LLM reale). Il costo che vedi è quello reale più un markup del 35% — niente sorprese. Calcolatore aperto al pubblico.

Apri il calcolatore