Cada imagen, escaneada en cada push.
Conecta tu registry una sola vez. Encontramos las CVE que un atacante puede alcanzar de verdad.
- app codequeuedclean
- app depsqueuedclean
- OS packagesqueuedclean
- base imagequeuedclean1 CVE · reachablerebuilt
api-server:v2.4.1, descargada de ECR en cada push. Cuatro capas, leídas desde la propia imagen.El código, luego los 312 paquetes npm, luego los paquetes del sistema: limpio hasta ahora.openssl 3.1.3-r0 en la imagen base: CVE-2023-5363, alta, alcanzada por el listener TLS en prod-eu.Base actualizada a node:18.19.1-alpine3.19, imagen reconstruida como v2.4.2, 0 CVE alcanzables.
Cinco controles en cada imagen que publicas.
Paquetes del SO y dependencias de la aplicación, en todos los registries principales, con triaje por IA.
layers
app code
no packages in this layer
app dependencies · PyPI
requests2.31.0pypiCVE-2024-35195mediumfix · 2.32.0jinja23.1.2pypiCVE-2024-22195mediumfix · 3.1.3celery5.3.4pypino CVE
OS packages · Debian
tini0.19.0-1debno CVE
base image · Debian 12
libssl33.0.9-1debCVE-2023-5363highgrouped · base imageCVE-2023-4807highdropped · Windows onlylibexpat12.5.0-1debCVE-2023-52425highgrouped · base imageca-certificates20230311debno CVE
ghcr.io/acmeTodos los registries principales
Conecta Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory o Scaleway Registry.
debpypione scanPaquetes del SO y dependencias de la app
Paquetes del sistema operativo (Alpine, Debian, Ubuntu, RHEL/UBI) y dependencias de la aplicación (npm, PyPI, Maven, Go modules, Cargo, NuGet, Composer), todo en el mismo escaneo.
CVE-2023-4807 · droppedTriaje por IA en cada CVE
Cybe Analysis vuelve a puntuar las coincidencias de CVE en bruto, descarta el ruido evidente, agrupa los patrones recurrentes por imagen base y tiene en cuenta la exposición.
+ FROM python:3.11-slim-bookworm@sha256:…Autofix de la imagen base
Cuando actualizar la imagen base elimina toda una clase de CVE, Cybe AutoFix abre una PR en el Dockerfile con el nuevo digest fijado y una nota sobre regresiones.
CIS Docker 4.1 · no USER · failCumplimiento continuo
Benchmarks CIS de Docker y Kubernetes integrados.
Escaneo de contenedores sin montañas de alertas.

api-server:v2.4.2on push
billing-worker:3.2.0scheduled sweep
payments:7.1.0scheduled sweep
- re-score
- drop noise
- group by base
- exposure
CVE-2023-5363libssl3CVE-2023-52425libexpat1grouped · base imageCVE-2023-4807libssl3dropped · Windows onlyCVE-2024-35195requestsfix · 2.32.0CVE-2024-22195jinja2fix · 3.1.3Descarga única, escaneo continuo
Cada imagen de cada registry que conectes la descargan y escanean nuestros pods, en cada push y de forma programada.
Triaje por IA de serie
Cybe Analysis se sitúa entre el feed de CVE en bruto y tu dashboard.
Los hallazgos, donde ya trabajas
Se envían a Jira, GitHub Issues, GitLab Issues y Slack. El dashboard unificado sigue siendo la fuente única de verdad para SAST, SCA, secretos, IaC, CI/CD y contenedores.
Conecta un registry, el resto es automático.
Descargamos las imágenes de Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog y Scaleway. Los escaneos al hacer push y los barridos programados se ejecutan en nuestros pods, nunca en tu CI. Los hallazgos llegan al dashboard unificado, a tu Jira y a tu Slack.
Ver todas las integraciones- image
<account>.dkr.ecr.<region>.amazonaws.com/api-server- triggers
- push event · scheduled sweep
- credentials
- scoped per project · encrypted at rest
- pulls
- in CybeDefend pods · never on your runners
Cómo funciona,
en detalle.
La documentación explica la instalación, la configuración y cada opción.
Leer la documentaciónen inglésContainer Scanning
Container Image Scanning
Imágenes públicas y privadas, credenciales del registry, el análisis capa a capa y el escaneo, paso a paso.
Preguntas frecuentes sobre CybeDefend Container.
¿Con qué registries se integra CybeDefend?
Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory y Scaleway Registry. Los registries autoalojados compatibles con la especificación OCI Distribution también funcionan con el mismo conector.
¿Cómo se lanza un escaneo?
Una vez conectado un registry, cada evento de push lanza un escaneo en nuestros pods. Los barridos programados vuelven a descargar cada imagen con la frecuencia que configures, para cruzar automáticamente las CVE recién publicadas con tu inventario. También puedes lanzar un escaneo bajo demanda desde el dashboard o la CLI.
¿Cómo es el autofix?
Cuando actualizar la imagen base elimina toda una clase de CVE, Cybe AutoFix abre una PR en el Dockerfile con el nuevo digest fijado y una breve justificación. La PR se revisa, se hace merge y pasa por tu CI como cualquier otro cambio de tu repositorio.
¿Cómo se gestionan las credenciales?
Las credenciales del registry se limitan a cada proyecto, se cifran en reposo y se rotan con el mismo gestor de secretos que ya usas. Las descargas se hacen en nuestros pods, nunca en un runner que tendrías que blindar, así que los secretos del registry no salen nunca de la plataforma.
Instala VibeDefend en 5 segundos.
Un solo comando conecta a CybeDefend todos los agentes de programación de tu máquina: tus reglas de negocio, tus marcos normativos y protecciones que bloquean las acciones destructivas antes de que se ejecuten.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot