Secretos detectados antes de prod.

Firmas por proveedor y entropía como red de seguridad. Todo el historial de Git al instalar, después cada push.

Una clave olvidada en un .env es una puerta abierta.

Capacidades

Cinco capas entre una clave y producción.

Firmas por proveedor, entropía como red de seguridad, barrido completo del historial de Git y triaje con IA.

  1. Conjunto de reglas de alta precisión

    Las firmas específicas de cada proveedor cubren las credenciales que aparecen en bases de código reales: AWS, GCP, Azure, GitHub, GitLab, Stripe, Twilio, OpenAI, Anthropic, Slack, Datadog, Sentry, cadenas de conexión de Postgres, JWT, claves PEM y más.

    AWSGCPAzureGitHubGitLabStripeTwilioOpenAIAnthropicSlackDatadogSentryPostgresJWTPEMentropy

    aws-access-key-id
  2. Barrido completo del historial de Git

    Al instalarlo por primera vez, se barren todas las ramas y todos los commits, no solo el working tree.

    working tree
    working tree, staged
  3. Cobertura amplia de credenciales

    Claves de API, contraseñas, tokens de autenticación, tokens OAuth, JWT, certificados privados y cadenas de conexión a bases de datos.

    API keypasswordauth tokenOAuth tokenJWTprivate certificateconnection string

  4. Código y configuración, a fondo

    Código fuente, archivos de configuración, variables de entorno, valores de Helm, parches de Kustomize, variables de CI y plantillas de IaC, todo analizado por el mismo motor.

    source codeconfig fileenv variableHelm valuesKustomize patchCI variableIaC template

    .env.production
  5. Triaje con IA para eliminar el ruido

    Cybe Analysis vuelve a puntuar cada coincidencia, descarta los falsos positivos evidentes, como fixtures de test y valores de ejemplo, y agrupa los patrones recurrentes para que toda una clase de hallazgos se revise en un solo clic.

    kepttest fixtureexample valueexpired token

    kept · verified live against IAM
producciónblocked at pre-commit
Por qué elegir CybeDefend

Higiene de credenciales que cierra el círculo de verdad.

AWS access key in .env.production

AKIA••••••••0000CWE-798

resolved
  • Firmas y entropía, combinadas

    Las firmas de cada proveedor detectan los formatos de token conocidos. La entropía de Shannon, como red de seguridad, detecta el resto.

    signatureaws-access-key-idmatch

    entropyabove threshold

  • Y además, triaje con IA

    Cybe Analysis revisa cada coincidencia para descartar el ruido evidente (fixtures de test, valores de ejemplo, tokens caducados) y agrupar los patrones recurrentes.

    • test/fixtures/payment.jsontest fixture
    • docs/examples/auth.yamlexample value
    • ci/legacy.envexpired token
    • .env.productionkept
  • Los hallazgos, donde ya trabajas

    Se envían a Jira, GitHub Issues, GitLab Issues y Slack.

    JiraGitHub IssuesGitLab IssuesSlack

stops pagingpaging
Dónde actúa el escáner

Repo, agente y pipeline.

Conecta el repositorio y el escaneo arranca en nuestros pods. Los veredictos vuelven por el dashboard, el servidor MCP (para cualquier agente compatible) y las barreras de CI de GitHub Actions y GitLab CI.

Ver todas las integraciones

Cómo funciona,
en detalle.

La documentación explica la instalación, la configuración y cada opción.

Leer la documentaciónen inglés

Code Scanning / Scanning Options

Code Repository Scanning

Claves de API, tokens, contraseñas y claves privadas escritos en el código, detectados por Gitleaks dentro del CybeDefend Engine.

4. Secret Scanning

FAQ

Preguntas frecuentes sobre CybeDefend Secrets.

¿Qué proveedores cubre CybeDefend?

Proveedores de nube (AWS, GCP, Azure), plataformas de código (PAT de GitHub y fine-grained tokens, tokens de GitLab), pagos (claves live y test de Stripe), comunicaciones (Twilio, Slack, Discord, Mailgun, SendGrid), proveedores de IA (OpenAI, Anthropic, Cohere, Hugging Face), observabilidad (Datadog, Sentry), bases de datos (cadenas de conexión de Postgres, MongoDB Atlas), credenciales genéricas (JWT, claves privadas PEM, tokens OAuth) y más. La lista de proveedores crece sin parar. Lo que queda fuera del catálogo de firmas pasa a la detección por entropía.

¿Cómo se gestionan los falsos positivos?

En dos capas. El motor de firmas prioriza los patrones de proveedor de alta precisión para que las coincidencias en bruto ya sean precisas. Después, Cybe Analysis vuelve a puntuar cada hallazgo para descartar el ruido evidente (fixtures de test, valores de ejemplo, tokens caducados) y agrupa los patrones recurrentes. Solo revisas la cola que ha superado los dos filtros.

¿Se escanea el historial de Git en la primera instalación?

Sí. En la primera instalación se barren todas las ramas y todos los commits, no solo el working tree. Las coincidencias históricas tienen una acción de un clic, 'mark redacted after rotation', para que dejen de generar alertas una vez rotada la credencial. Tras ese barrido inicial, cada push se escanea de forma incremental.

Instala VibeDefend en 5 segundos.

Un solo comando conecta a CybeDefend todos los agentes de programación de tu máquina: tus reglas de negocio, tus marcos normativos y protecciones que bloquean las acciones destructivas antes de que se ejecuten.

Instala en 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Detección automática
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot