AppSec für die Agent-Ära.

Statische Analyse mit Reachability. Wir markieren die ausnutzbaren Zeilen, bevor der PR geöffnet wird.

30-Minuten-Demo buchen
users.controller.tsFix bereit
08async function getUser(req) {
09 const id = req.params.id;
10 db.query(`SELECT * FROM users WHERE id=${id}`)
11 /* business logic */
12 return user;
13}
08async function getUser(req) {
09 const id = req.params.id;
10 db.query("SELECT * FROM users WHERE id = $1", [id])
11 /* business logic */
12 return user;
13}

CWE-89, SQL-Injection, erreichbar über GET /users/:id

Parametrisierte Abfrage, in derselben Sitzung neu geschrieben

Jede Lücke, von Source bis Sink verfolgt.

Für jede durchlaufen wir Ihren Code‑Graphen. Kein Pfad zu einem Sink, kein Alarm.

Erreicht einen Sink: gemeldetErreicht keinen: verworfen

Musterbasierte Scanner91 % False Positives laut der Ghost-Security-Studie 2025

CybeDefend, verifizierte Listegegen null

Funktionen

Was unser SAST sieht und Ihres nicht.

Wählen Sie eine Sprache für ein echtes Finding

routes/greet.js:8CWE-79
7app.get("/greet", (req, res) => {
8 res.send(`<h1>Hi ${req.query.name}</h1>`);
9});

Cross-site scriptinghigh

The name from the query string lands in the HTML unescaped.

Reproduzierbarer Exploit-Pfad

reachable

GET /greet?name=res.send

In derselben Sitzung gepatcht

✓ regression test
+ res.send(`<h1>Hi ${escapeHtml(req.query.name)}</h1>`);

Ihre Policy entscheidet

highblock at PRwarn-only
Warum CybeDefend

Echtzeit-AppSec, direkt bei Ihrem Code.

Fehler und Warnungen häufen sich, während der Agent schreibt. Abgefangen vor dem Pull Request.

CWE-89users.controller.ts:10

CWE-639invoices.ts:20

CWE-22files.go:32

JiraGitHub IssuesGitLab IssuesSlack

Findings landen in Jira, GitHub Issues, GitLab Issues und Slack.

Wo SAST läuft

Editor, Agent und Pipeline.

In Agent-time in acht KI-Coding-Agenten. Eigene Plugins für VS Code, Cursor und JetBrains. SARIF 2.1 in jeder CI.

Alle Integrationen ansehen
Claude CodeClaude CodeMCP

> add a user lookup endpoint

cybedefend · scan users.controller.ts

CWE-89 SQL injection · line 10

Rewriting line 10, parameterised

Im Agenten
Visual Studio Codeusers.controller.ts
9 const id = req.params.id;
10 db.query(`SELECT * FROM users WHERE id=${id}`)
CWE-89 SQL injectionreachable from GET /users/:idQuick fix: parameterise
Im Editor
GitHubsecurity / cybedefendSARIF 2.1
  • checkout
  • cybedefend scan
  • upload results.sarif
  • gate · CWE-89 · line 10block at PR
Am Pipeline-Gate
GitHubPull requestVerified

fix: parameterise getUser

signed commit · regression test

  • users.controller.ts+1 −1
  • users.controller.spec.tsnew

CybeDefend gate passed

Im Fix-PR

So funktioniert es,
im Detail.

Die Dokumentation führt Sie durch Einrichtung, Konfiguration und alle Optionen.

Dokumentation lesenauf Englisch

Code Scanning / Scanning Options

Code Repository Scanning

Die CybeDefend Engine mit eigenen Regeln und Opengrep sowie die unterstützten Sprachen, von Go und Python bis Rust.

1. Static Application Security Testing (SAST)

FAQ

Häufige Fragen zu CybeDefend SAST.

Wie unterscheidet sich CybeDefend SAST von klassischen Scannern wie Semgrep, Snyk Code oder Checkmarx?

Klassisches SAST läuft bei jedem Commit und begräbt echte Schwachstellen unter Rauschen. Als Ghost Security 2025 musterbasierte Scanner über fast 3.000 Open-Source-Repositories laufen ließ, waren mehr als 91 % der gemeldeten Schwachstellen False Positives. CybeDefend arbeitet in Agent-time auf dem Diff, den Ihr KI-Agent gerade schreiben will, noch bevor die Datei gespeichert ist. Wir kombinieren Reachability-Tracing (erreicht dieser Taint-Pfad wirklich einen Sink?), Datenflussmodelle, die Express, Spring, Django, Rails, ASP.NET und die wichtigsten ORMs kennen, und ein Scoring des Exploit-Pfads, das Findings nach echter Ausnutzbarkeit statt nach der Zahl der Mustertreffer ordnet. In produktiven Repos bleibt unsere verifizierte Liste so kurz, dass die Triage Minuten statt Tage dauert. Zu jedem Finding liefern wir außerdem einen verifizierten, KI-generierten Fix, während die meisten klassischen Scanner beim Alert aufhören. Das Ergebnis: drastisch weniger False Positives, Sicherheitsregeln, die greifen, bevor es den PR überhaupt gibt, und eine automatisierte Behebung, die Ihr Agent in derselben Sitzung anwenden kann.

Welche Sprachen und Frameworks unterstützt CybeDefend SAST?

Achtzehn Sprachen: JavaScript, TypeScript, Python, Go, Java, Kotlin, Rust, C# / .NET, Ruby, PHP, Swift, Scala, Elixir, Solidity, dazu C / C++, HTML und weitere. Framework-spezifische Datenflussmodelle decken Express, Spring, Django, Rails, Phoenix, Laravel, ASP.NET, Gin, Fastify und die wichtigsten ORMs ab. Neue Frameworks kommen jeden Monat dazu.

Lässt sich CybeDefend SAST in meine IDE und meine CI einbinden?

Ja. Wir liefern einen nativen MCP-Server, über den jeder MCP-kompatible Agent (Claude Code, Cursor, Windsurf, GitHub Copilot, Gemini) die Bewertungen direkt erhält. Eigene Plugins gibt es für VS Code und die JetBrains-Familie (IntelliJ, PhpStorm, WebStorm, PyCharm, DataGrip, Rider, CLion, RustRover, GoLand, RubyMine, AppCode). Für GitHub Actions und GitLab CI gibt es eine vollwertige CI-Integration; eine REST-API und eine CLI decken jedes weitere System ab, das bei Ihnen läuft.

Was ist mit False Positives?

Hybride KI und Reachability-Tracing drücken die False Positives in der verifizierten Liste gegen null. Findings, die die Engine nicht bestätigen kann, werden als 'reachable but cold' oder 'unreachable' markiert und herabgestuft, sie lösen nie einen Alarm aus. Das Ergebnis in echten Kunden-Repos: drastisch weniger False Positives über SAST, SCA, IaC und Secrets hinweg, und die verifizierte Liste bleibt so kurz, dass die Triage Minuten statt Tage dauert.

VibeDefend installieren in 5 Sekunden.

Ein einziger Befehl verbindet jeden Coding-Agenten auf Ihrem Rechner mit CybeDefend: Ihre Geschäftsregeln, Ihre Compliance-Frameworks und Guards, die destruktive Aufrufe blockieren, bevor sie ausgeführt werden.

Installation in 5 SekundenNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Erkennt automatisch
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot