Cada imagen, escaneada en cada push.

Conecta tu registry una sola vez. Encontramos las CVE que un atacante puede alcanzar de verdad.

api-serverv2.4.1v2.4.2ecr · prod-eu
  • app codequeuedclean
  • app depsqueuedclean
  • OS packagesqueuedclean
  • base imagequeuedclean1 CVE · reachablerebuilt

api-server:v2.4.1, descargada de ECR en cada push. Cuatro capas, leídas desde la propia imagen.El código, luego los 312 paquetes npm, luego los paquetes del sistema: limpio hasta ahora.openssl 3.1.3-r0 en la imagen base: CVE-2023-5363, alta, alcanzada por el listener TLS en prod-eu.Base actualizada a node:18.19.1-alpine3.19, imagen reconstruida como v2.4.2, 0 CVE alcanzables.

Capacidades

Cinco controles en cada imagen que publicas.

Paquetes del SO y dependencias de la aplicación, en todos los registries principales, con triaje por IA.

GitHub Container Registryghcr.io/acme/billing-worker3.2.0scanned on push

layers

app code

no packages in this layer

app dependencies · PyPI

  • requests2.31.0pypi
    CVE-2024-35195mediumfix · 2.32.0
  • jinja23.1.2pypi
    CVE-2024-22195mediumfix · 3.1.3
  • celery5.3.4pypino CVE

OS packages · Debian

  • tini0.19.0-1debno CVE

base image · Debian 12

  • libssl33.0.9-1deb
    CVE-2023-5363highgrouped · base image
    CVE-2023-4807highdropped · Windows only
  • libexpat12.5.0-1deb
    CVE-2023-52425highgrouped · base image
  • ca-certificates20230311debno CVE
ghcr.io/acme

Todos los registries principales

Conecta Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory o Scaleway Registry.

debpypione scan

Paquetes del SO y dependencias de la app

Paquetes del sistema operativo (Alpine, Debian, Ubuntu, RHEL/UBI) y dependencias de la aplicación (npm, PyPI, Maven, Go modules, Cargo, NuGet, Composer), todo en el mismo escaneo.

CVE-2023-4807 · dropped

Triaje por IA en cada CVE

Cybe Analysis vuelve a puntuar las coincidencias de CVE en bruto, descarta el ruido evidente, agrupa los patrones recurrentes por imagen base y tiene en cuenta la exposición.

+ FROM python:3.11-slim-bookworm@sha256:…

Autofix de la imagen base

Cuando actualizar la imagen base elimina toda una clase de CVE, Cybe AutoFix abre una PR en el Dockerfile con el nuevo digest fijado y una nota sobre regresiones.

CIS Docker 4.1 · no USER · fail

Cumplimiento continuo

Benchmarks CIS de Docker y Kubernetes integrados.

Por qué elegir CybeDefend

Escaneo de contenedores sin montañas de alertas.

Descarga única, escaneo continuo

Cada imagen de cada registry que conectes la descargan y escanean nuestros pods, en cada push y de forma programada.

Triaje por IA de serie

Cybe Analysis se sitúa entre el feed de CVE en bruto y tu dashboard.

Los hallazgos, donde ya trabajas

Se envían a Jira, GitHub Issues, GitLab Issues y Slack. El dashboard unificado sigue siendo la fuente única de verdad para SAST, SCA, secretos, IaC, CI/CD y contenedores.

Dónde actúa el escaneo de contenedores

Conecta un registry, el resto es automático.

Descargamos las imágenes de Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog y Scaleway. Los escaneos al hacer push y los barridos programados se ejecutan en nuestros pods, nunca en tu CI. Los hallazgos llegan al dashboard unificado, a tu Jira y a tu Slack.

Ver todas las integraciones
Amazon ECRconnected
image
<account>.dkr.ecr.<region>.amazonaws.com/api-server
triggers
push event · scheduled sweep
credentials
scoped per project · encrypted at rest
pulls
in CybeDefend pods · never on your runners

Cómo funciona,
en detalle.

La documentación explica la instalación, la configuración y cada opción.

Leer la documentaciónen inglés

Container Scanning

Container Image Scanning

Imágenes públicas y privadas, credenciales del registry, el análisis capa a capa y el escaneo, paso a paso.

FAQ

Preguntas frecuentes sobre CybeDefend Container.

¿Con qué registries se integra CybeDefend?

Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory y Scaleway Registry. Los registries autoalojados compatibles con la especificación OCI Distribution también funcionan con el mismo conector.

¿Cómo se lanza un escaneo?

Una vez conectado un registry, cada evento de push lanza un escaneo en nuestros pods. Los barridos programados vuelven a descargar cada imagen con la frecuencia que configures, para cruzar automáticamente las CVE recién publicadas con tu inventario. También puedes lanzar un escaneo bajo demanda desde el dashboard o la CLI.

¿Cómo es el autofix?

Cuando actualizar la imagen base elimina toda una clase de CVE, Cybe AutoFix abre una PR en el Dockerfile con el nuevo digest fijado y una breve justificación. La PR se revisa, se hace merge y pasa por tu CI como cualquier otro cambio de tu repositorio.

¿Cómo se gestionan las credenciales?

Las credenciales del registry se limitan a cada proyecto, se cifran en reposo y se rotan con el mismo gestor de secretos que ya usas. Las descargas se hacen en nuestros pods, nunca en un runner que tendrías que blindar, así que los secretos del registry no salen nunca de la plataforma.

Instala VibeDefend en 5 segundos.

Un solo comando conecta a CybeDefend todos los agentes de programación de tu máquina: tus reglas de negocio, tus marcos normativos y protecciones que bloquean las acciones destructivas antes de que se ejecuten.

Instala en 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Detección automática
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot