AppSec para la era del agente.

Análisis estático con reachability. Señalamos las líneas explotables antes de que se abra la PR.

users.controller.tscorrección lista
08async function getUser(req) {
09 const id = req.params.id;
10 db.query(`SELECT * FROM users WHERE id=${id}`)
11 /* business logic */
12 return user;
13}
08async function getUser(req) {
09 const id = req.params.id;
10 db.query("SELECT * FROM users WHERE id = $1", [id])
11 /* business logic */
12 return user;
13}

CWE-89, inyección SQL, alcanzable desde GET /users/:id

Consulta parametrizada, reescrita en la misma sesión

Cada fallo, rastreado de source a sink.

Para cada uno recorremos el grafo de tu código. Sin camino hasta un sink, no hay alerta.

Llega a un sink: se reportaNo llega a ninguno: se descarta

Escáneres basados en patrones91 % de falsos positivos en el estudio de Ghost Security de 2025

CybeDefend, cola verificadahacia cero

Capacidades

Lo que ve nuestro SAST y el tuyo no.

Elige un lenguaje para ver un hallazgo real

routes/greet.js:8CWE-79
7app.get("/greet", (req, res) => {
8 res.send(`<h1>Hi ${req.query.name}</h1>`);
9});

Cross-site scriptinghigh

The name from the query string lands in the HTML unescaped.

Ruta de explotación reproducible

reachable

GET /greet?name=res.send

Parcheado en la misma sesión

✓ regression test
+ res.send(`<h1>Hi ${escapeHtml(req.query.name)}</h1>`);

Controlado por tu política

highblock at PRwarn-only
Por qué elegir CybeDefend

AppSec en tiempo real, donde vive tu código.

Errores y avisos se acumulan mientras el agente escribe. Detectados antes de la pull request.

CWE-89users.controller.ts:10

CWE-639invoices.ts:20

CWE-22files.go:32

JiraGitHub IssuesGitLab IssuesSlack

Los hallazgos llegan a Jira, GitHub Issues, GitLab Issues y Slack.

Dónde actúa el SAST

Editor, agente y pipeline.

Agent-time en ocho agentes de programación con IA. Plugins nativos para VS Code, Cursor y JetBrains. SARIF 2.1 en cualquier CI.

Ver todas las integraciones
Claude CodeClaude CodeMCP

> add a user lookup endpoint

cybedefend · scan users.controller.ts

CWE-89 SQL injection · line 10

Rewriting line 10, parameterised

En el agente
Visual Studio Codeusers.controller.ts
9 const id = req.params.id;
10 db.query(`SELECT * FROM users WHERE id=${id}`)
CWE-89 SQL injectionreachable from GET /users/:idQuick fix: parameterise
En el editor
GitHubsecurity / cybedefendSARIF 2.1
  • checkout
  • cybedefend scan
  • upload results.sarif
  • gate · CWE-89 · line 10block at PR
En la barrera del pipeline
GitHubPull requestVerified

fix: parameterise getUser

signed commit · regression test

  • users.controller.ts+1 −1
  • users.controller.spec.tsnew

CybeDefend gate passed

En la PR de corrección

Cómo funciona,
en detalle.

La documentación explica la instalación, la configuración y cada opción.

Leer la documentaciónen inglés

Code Scanning / Scanning Options

Code Repository Scanning

El CybeDefend Engine, sus propias reglas y Opengrep, y los lenguajes compatibles, de Go y Python a Rust.

1. Static Application Security Testing (SAST)

FAQ

Preguntas frecuentes sobre CybeDefend SAST.

¿En qué se diferencia CybeDefend SAST de escáneres tradicionales como Semgrep, Snyk Code o Checkmarx?

El SAST tradicional se ejecuta sobre los commits y entierra los problemas reales bajo el ruido. Cuando Ghost Security pasó escáneres basados en patrones por casi 3.000 repositorios open source en 2025, más del 91 % de las vulnerabilidades señaladas resultaron ser falsos positivos. CybeDefend actúa en agent-time sobre el diff que tu agente de IA está a punto de escribir, antes incluso de que se guarde el archivo. Combinamos el trazado de reachability (¿esta ruta de taint llega de verdad a un sink?), modelos de flujo de datos adaptados a cada framework que cubren Express, Spring, Django, Rails, ASP.NET y los principales ORM, y una puntuación por ruta de explotación que ordena los hallazgos por su explotabilidad real y no por el número de coincidencias. En repositorios de producción, nuestra cola verificada es lo bastante corta como para revisarla en minutos y no en días. Además, cada hallazgo llega con una corrección verificada generada por IA, mientras que la mayoría de los escáneres tradicionales se quedan en la alerta. Resultado: muchos menos falsos positivos, seguridad aplicada antes de que exista la PR y una remediación automatizada que tu agente puede aplicar en la misma sesión.

¿Qué lenguajes y frameworks admite CybeDefend SAST?

Dieciocho lenguajes: JavaScript, TypeScript, Python, Go, Java, Kotlin, Rust, C# / .NET, Ruby, PHP, Swift, Scala, Elixir y Solidity, además de C / C++, HTML y otros. Los modelos de flujo de datos adaptados a cada framework cubren Express, Spring, Django, Rails, Phoenix, Laravel, ASP.NET, Gin, Fastify y los principales ORM. Cada mes se añaden frameworks nuevos.

¿CybeDefend SAST se integra con mi IDE y mi CI?

Sí. Incluimos un servidor MCP nativo, así que cualquier agente compatible con MCP (Claude Code, Cursor, Windsurf, GitHub Copilot, Gemini) recibe los veredictos directamente. Hay plugins dedicados para VS Code y la familia JetBrains (IntelliJ, PhpStorm, WebStorm, PyCharm, DataGrip, Rider, CLion, RustRover, GoLand, RubyMine, AppCode). Integración nativa en la CI con GitHub Actions y GitLab CI; una API REST y una CLI cubren cualquier otro sistema.

¿Y los falsos positivos?

La IA híbrida y el trazado de reachability acercan a cero los falsos positivos de la cola verificada. Los hallazgos que el motor no puede confirmar se etiquetan como 'reachable but cold' o 'unreachable' y bajan de prioridad, sin generar nunca una alerta. Resultado en repositorios reales de clientes: muchos menos falsos positivos en SAST, SCA, IaC y secretos, con una cola verificada lo bastante corta como para revisarla en minutos, no en días.

Instala VibeDefend en 5 segundos.

Un solo comando conecta a CybeDefend todos los agentes de programación de tu máquina: tus reglas de negocio, tus marcos normativos y protecciones que bloquean las acciones destructivas antes de que se ejecuten.

Instala en 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Detección automática
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot