Chaque image, scannée au push.

Connectez votre registry une fois. Nous faisons remonter les CVE qu'un attaquant peut réellement atteindre.

Réserver une démo de 30 min
api-serverv2.4.1v2.4.2ecr · prod-eu
  • app codequeuedclean
  • app depsqueuedclean
  • OS packagesqueuedclean
  • base imagequeuedclean1 CVE · reachablerebuilt

api-server:v2.4.1, récupérée depuis ECR à chaque push. Quatre couches, lues dans l'image elle-même.Le code, puis les 312 paquets npm, puis les paquets OS : rien à signaler pour l'instant.openssl 3.1.3-r0 dans l'image de base : CVE-2023-5363, élevée, atteinte par l'écouteur TLS en prod-eu.Image de base passée en node:18.19.1-alpine3.19, image reconstruite en v2.4.2, 0 CVE atteignable.

Fonctionnalités

Cinq contrôles sur chaque image que vous livrez.

Paquets OS et dépendances applicatives, sur tous les grands registries, avec triage IA.

GitHub Container Registryghcr.io/acme/billing-worker3.2.0scanned on push

layers

app code

no packages in this layer

app dependencies · PyPI

  • requests2.31.0pypi
    CVE-2024-35195mediumfix · 2.32.0
  • jinja23.1.2pypi
    CVE-2024-22195mediumfix · 3.1.3
  • celery5.3.4pypino CVE

OS packages · Debian

  • tini0.19.0-1debno CVE

base image · Debian 12

  • libssl33.0.9-1deb
    CVE-2023-5363highgrouped · base image
    CVE-2023-4807highdropped · Windows only
  • libexpat12.5.0-1deb
    CVE-2023-52425highgrouped · base image
  • ca-certificates20230311debno CVE
ghcr.io/acme

Tous les grands registries

Connectez Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory ou Scaleway Registry.

debpypione scan

Paquets OS et dépendances applicatives

Paquets système (Alpine, Debian, Ubuntu, RHEL/UBI) et dépendances applicatives (npm, PyPI, Maven, Go modules, Cargo, NuGet, Composer), dans le même scan.

CVE-2023-4807 · dropped

Triage IA sur chaque CVE

Cybe Analysis réévalue les correspondances CVE brutes, écarte le bruit évident, regroupe les motifs récurrents par image de base et tient compte de l'exposition.

+ FROM python:3.11-slim-bookworm@sha256:…

Autofix par montée de l'image de base

Quand la mise à jour de l'image de base élimine toute une classe de CVE, Cybe AutoFix ouvre une PR sur le Dockerfile avec le nouveau digest épinglé et une note de régression.

CIS Docker 4.1 · no USER · fail

Conformité continue

Les CIS Benchmarks Docker et Kubernetes, intégrés.

Pourquoi CybeDefend

Le scan de conteneurs, sans la pile d'alertes.

Récupérée une fois, scannée partout

Chaque image de chaque registry connecté est récupérée et scannée par nos pods, à chaque push et selon une planification.

Triage IA prêt à l'emploi

Cybe Analysis se place entre le flux CVE brut et votre dashboard.

Les alertes, là où vous travaillez

Envoyées vers Jira, GitHub Issues, GitLab Issues et Slack. Le dashboard unifié reste la source de vérité pour le SAST, le SCA, les secrets, l'IaC, la CI/CD et les conteneurs.

Là où tourne le scan de conteneurs

Connectez un registry, le reste est automatique.

Nous récupérons les images depuis Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog et Scaleway. Les déclenchements au push et les passages planifiés tournent dans nos pods, jamais dans votre CI. Les alertes arrivent dans le dashboard unifié, dans votre Jira et dans votre Slack.

Voir toutes les intégrations
Amazon ECRconnected
image
<account>.dkr.ecr.<region>.amazonaws.com/api-server
triggers
push event · scheduled sweep
credentials
scoped per project · encrypted at rest
pulls
in CybeDefend pods · never on your runners

Le fonctionnement,
en détail.

La documentation détaille l'installation, la configuration et chaque option.

Lire la documentationen anglais

Container Scanning

Container Image Scanning

Images publiques et privées, identifiants de registry, analyse couche par couche et scan, étape par étape.

FAQ

Questions fréquentes sur CybeDefend Container.

Quels registries pouvez-vous connecter ?

Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory et Scaleway Registry. Les registries auto-hébergés compatibles avec la spécification OCI Distribution sont accessibles via le même connecteur.

Comment un scan est-il déclenché ?

Une fois le registry connecté, chaque événement de push déclenche un scan dans nos pods. Des passages planifiés récupèrent de nouveau chaque image à la fréquence de votre choix, pour qu'une CVE nouvellement publiée soit automatiquement confrontée à votre inventaire. Vous pouvez aussi lancer un scan à la demande depuis le dashboard ou la CLI.

À quoi ressemble l'autofix ?

Quand la montée de version de l'image de base élimine une classe de CVE, Cybe AutoFix ouvre une PR sur le Dockerfile avec le nouveau digest épinglé et une courte justification. La PR se relit, se fusionne et passe par votre CI comme tout autre changement de votre dépôt.

Comment les identifiants sont-ils gérés ?

Les identifiants du registry sont cloisonnés par projet, chiffrés au repos et renouvelés via le coffre à secrets que vous utilisez déjà. Les images sont récupérées dans nos pods, jamais sur un runner qu'il vous faudrait durcir : les secrets du registry ne quittent jamais la plateforme.

Installez VibeDefend en 5 secondes.

Une commande relie chaque agent de code de votre machine à CybeDefend : vos règles métier, vos référentiels de conformité et des garde-fous qui bloquent les appels destructeurs avant leur exécution.

Installer en 5 secondesNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Détection automatique
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot