AppSec für die Agent-Ära.
Statische Analyse mit Reachability. Wir markieren die ausnutzbaren Zeilen, bevor der PR geöffnet wird.
CWE-89, SQL-Injection, erreichbar über GET /users/:id
Parametrisierte Abfrage, in derselben Sitzung neu geschrieben
Jede Lücke, von Source bis Sink verfolgt.
Für jede durchlaufen wir Ihren Code‑Graphen. Kein Pfad zu einem Sink, kein Alarm.
Musterbasierte Scanner91 % False Positives laut der Ghost-Security-Studie 2025
CybeDefend, verifizierte Listegegen null
Was unser SAST sieht und Ihres nicht.
Wählen Sie eine Sprache für ein echtes Finding
app.get("/greet", (req, res) => { res.send(`<h1>Hi ${req.query.name}</h1>`);});Cross-site scriptinghigh
The name from the query string lands in the HTML unescaped.
Reproduzierbarer Exploit-Pfad
reachableGET /greet?name=res.send
In derselben Sitzung gepatcht
✓ regression test res.send(`<h1>Hi ${escapeHtml(req.query.name)}</h1>`);Ihre Policy entscheidet
Echtzeit-AppSec, direkt bei Ihrem Code.
CWE-89users.controller.ts:10
CWE-639invoices.ts:20
CWE-22files.go:32
Findings landen in Jira, GitHub Issues, GitLab Issues und Slack.
Editor, Agent und Pipeline.
In Agent-time in acht KI-Coding-Agenten. Eigene Plugins für VS Code, Cursor und JetBrains. SARIF 2.1 in jeder CI.
Alle Integrationen ansehen> add a user lookup endpoint
cybedefend · scan users.controller.ts
CWE-89 SQL injection · line 10
Rewriting line 10, parameterised
users.controller.ts const id = req.params.id; db.query(`SELECT * FROM users WHERE id=${id}`)- checkout
- cybedefend scan
- upload results.sarif
- gate · CWE-89 · line 10block at PR
fix: parameterise getUser
signed commit · regression test
- users.controller.ts+1 −1
- users.controller.spec.tsnew
CybeDefend gate passed
So funktioniert es,
im Detail.
Die Dokumentation führt Sie durch Einrichtung, Konfiguration und alle Optionen.
Dokumentation lesenauf EnglischCode Scanning / Scanning Options
Code Repository Scanning
Die CybeDefend Engine mit eigenen Regeln und Opengrep sowie die unterstützten Sprachen, von Go und Python bis Rust.
1. Static Application Security Testing (SAST)
Häufige Fragen zu CybeDefend SAST.
Wie unterscheidet sich CybeDefend SAST von klassischen Scannern wie Semgrep, Snyk Code oder Checkmarx?
Klassisches SAST läuft bei jedem Commit und begräbt echte Schwachstellen unter Rauschen. Als Ghost Security 2025 musterbasierte Scanner über fast 3.000 Open-Source-Repositories laufen ließ, waren mehr als 91 % der gemeldeten Schwachstellen False Positives. CybeDefend arbeitet in Agent-time auf dem Diff, den Ihr KI-Agent gerade schreiben will, noch bevor die Datei gespeichert ist. Wir kombinieren Reachability-Tracing (erreicht dieser Taint-Pfad wirklich einen Sink?), Datenflussmodelle, die Express, Spring, Django, Rails, ASP.NET und die wichtigsten ORMs kennen, und ein Scoring des Exploit-Pfads, das Findings nach echter Ausnutzbarkeit statt nach der Zahl der Mustertreffer ordnet. In produktiven Repos bleibt unsere verifizierte Liste so kurz, dass die Triage Minuten statt Tage dauert. Zu jedem Finding liefern wir außerdem einen verifizierten, KI-generierten Fix, während die meisten klassischen Scanner beim Alert aufhören. Das Ergebnis: drastisch weniger False Positives, Sicherheitsregeln, die greifen, bevor es den PR überhaupt gibt, und eine automatisierte Behebung, die Ihr Agent in derselben Sitzung anwenden kann.
Welche Sprachen und Frameworks unterstützt CybeDefend SAST?
Achtzehn Sprachen: JavaScript, TypeScript, Python, Go, Java, Kotlin, Rust, C# / .NET, Ruby, PHP, Swift, Scala, Elixir, Solidity, dazu C / C++, HTML und weitere. Framework-spezifische Datenflussmodelle decken Express, Spring, Django, Rails, Phoenix, Laravel, ASP.NET, Gin, Fastify und die wichtigsten ORMs ab. Neue Frameworks kommen jeden Monat dazu.
Lässt sich CybeDefend SAST in meine IDE und meine CI einbinden?
Ja. Wir liefern einen nativen MCP-Server, über den jeder MCP-kompatible Agent (Claude Code, Cursor, Windsurf, GitHub Copilot, Gemini) die Bewertungen direkt erhält. Eigene Plugins gibt es für VS Code und die JetBrains-Familie (IntelliJ, PhpStorm, WebStorm, PyCharm, DataGrip, Rider, CLion, RustRover, GoLand, RubyMine, AppCode). Für GitHub Actions und GitLab CI gibt es eine vollwertige CI-Integration; eine REST-API und eine CLI decken jedes weitere System ab, das bei Ihnen läuft.
Was ist mit False Positives?
Hybride KI und Reachability-Tracing drücken die False Positives in der verifizierten Liste gegen null. Findings, die die Engine nicht bestätigen kann, werden als 'reachable but cold' oder 'unreachable' markiert und herabgestuft, sie lösen nie einen Alarm aus. Das Ergebnis in echten Kunden-Repos: drastisch weniger False Positives über SAST, SCA, IaC und Secrets hinweg, und die verifizierte Liste bleibt so kurz, dass die Triage Minuten statt Tage dauert.
VibeDefend installieren in 5 Sekunden.
Ein einziger Befehl verbindet jeden Coding-Agenten auf Ihrem Rechner mit CybeDefend: Ihre Geschäftsregeln, Ihre Compliance-Frameworks und Guards, die destruktive Aufrufe blockieren, bevor sie ausgeführt werden.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot