Secretos detectados antes de prod.
Firmas por proveedor y entropía como red de seguridad. Todo el historial de Git al instalar, después cada push.
Una clave olvidada en un .env es una puerta abierta.
Cinco capas entre una clave y producción.
Firmas por proveedor, entropía como red de seguridad, barrido completo del historial de Git y triaje con IA.
Conjunto de reglas de alta precisión
Las firmas específicas de cada proveedor cubren las credenciales que aparecen en bases de código reales: AWS, GCP, Azure, GitHub, GitLab, Stripe, Twilio, OpenAI, Anthropic, Slack, Datadog, Sentry, cadenas de conexión de Postgres, JWT, claves PEM y más.
AWSGCPAzureGitHubGitLabStripeTwilioOpenAIAnthropicSlackDatadogSentryPostgresJWTPEMentropy
aws-access-key-idBarrido completo del historial de Git
Al instalarlo por primera vez, se barren todas las ramas y todos los commits, no solo el working tree.
working treeworking tree, stagedCobertura amplia de credenciales
Claves de API, contraseñas, tokens de autenticación, tokens OAuth, JWT, certificados privados y cadenas de conexión a bases de datos.
API keypasswordauth tokenOAuth tokenJWTprivate certificateconnection string
Código y configuración, a fondo
Código fuente, archivos de configuración, variables de entorno, valores de Helm, parches de Kustomize, variables de CI y plantillas de IaC, todo analizado por el mismo motor.
source codeconfig fileenv variableHelm valuesKustomize patchCI variableIaC template
.env.productionTriaje con IA para eliminar el ruido
Cybe Analysis vuelve a puntuar cada coincidencia, descarta los falsos positivos evidentes, como fixtures de test y valores de ejemplo, y agrupa los patrones recurrentes para que toda una clase de hallazgos se revise en un solo clic.
kepttest fixtureexample valueexpired token
kept · verified live against IAM
blocked at pre-commitHigiene de credenciales que cierra el círculo de verdad.
AWS access key in .env.production
Firmas y entropía, combinadas
Las firmas de cada proveedor detectan los formatos de token conocidos. La entropía de Shannon, como red de seguridad, detecta el resto.
signature
aws-access-key-idmatchentropyabove threshold
Y además, triaje con IA
Cybe Analysis revisa cada coincidencia para descartar el ruido evidente (fixtures de test, valores de ejemplo, tokens caducados) y agrupar los patrones recurrentes.
test/fixtures/payment.jsontest fixturedocs/examples/auth.yamlexample valueci/legacy.envexpired token.env.productionkept
Los hallazgos, donde ya trabajas
Se envían a Jira, GitHub Issues, GitLab Issues y Slack.
Jira
GitHub Issues
GitLab Issues
Slack
- ID de clave de acceso de AWS
- token de acceso personal de GitHub
- clave secreta de Stripe en producción
- token de bot de Slack
- clave de API de Anthropic
- clave de API de OpenAI
Repo, agente y pipeline.
Conecta el repositorio y el escaneo arranca en nuestros pods. Los veredictos vuelven por el dashboard, el servidor MCP (para cualquier agente compatible) y las barreras de CI de GitHub Actions y GitLab CI.
Ver todas las integracionesCómo funciona,
en detalle.
La documentación explica la instalación, la configuración y cada opción.
Leer la documentaciónen inglésCode Scanning / Scanning Options
Code Repository Scanning
Claves de API, tokens, contraseñas y claves privadas escritos en el código, detectados por Gitleaks dentro del CybeDefend Engine.
4. Secret Scanning
Preguntas frecuentes sobre CybeDefend Secrets.
¿Qué proveedores cubre CybeDefend?
Proveedores de nube (AWS, GCP, Azure), plataformas de código (PAT de GitHub y fine-grained tokens, tokens de GitLab), pagos (claves live y test de Stripe), comunicaciones (Twilio, Slack, Discord, Mailgun, SendGrid), proveedores de IA (OpenAI, Anthropic, Cohere, Hugging Face), observabilidad (Datadog, Sentry), bases de datos (cadenas de conexión de Postgres, MongoDB Atlas), credenciales genéricas (JWT, claves privadas PEM, tokens OAuth) y más. La lista de proveedores crece sin parar. Lo que queda fuera del catálogo de firmas pasa a la detección por entropía.
¿Cómo se gestionan los falsos positivos?
En dos capas. El motor de firmas prioriza los patrones de proveedor de alta precisión para que las coincidencias en bruto ya sean precisas. Después, Cybe Analysis vuelve a puntuar cada hallazgo para descartar el ruido evidente (fixtures de test, valores de ejemplo, tokens caducados) y agrupa los patrones recurrentes. Solo revisas la cola que ha superado los dos filtros.
¿Se escanea el historial de Git en la primera instalación?
Sí. En la primera instalación se barren todas las ramas y todos los commits, no solo el working tree. Las coincidencias históricas tienen una acción de un clic, 'mark redacted after rotation', para que dejen de generar alertas una vez rotada la credencial. Tras ese barrido inicial, cada push se escanea de forma incremental.
Instala VibeDefend en 5 segundos.
Un solo comando conecta a CybeDefend todos los agentes de programación de tu máquina: tus reglas de negocio, tus marcos normativos y protecciones que bloquean las acciones destructivas antes de que se ejecuten.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot