Chaque image, scannée au push.
Connectez votre registry une fois. Nous faisons remonter les CVE qu'un attaquant peut réellement atteindre.
- app codequeuedclean
- app depsqueuedclean
- OS packagesqueuedclean
- base imagequeuedclean1 CVE · reachablerebuilt
api-server:v2.4.1, récupérée depuis ECR à chaque push. Quatre couches, lues dans l'image elle-même.Le code, puis les 312 paquets npm, puis les paquets OS : rien à signaler pour l'instant.openssl 3.1.3-r0 dans l'image de base : CVE-2023-5363, élevée, atteinte par l'écouteur TLS en prod-eu.Image de base passée en node:18.19.1-alpine3.19, image reconstruite en v2.4.2, 0 CVE atteignable.
Cinq contrôles sur chaque image que vous livrez.
Paquets OS et dépendances applicatives, sur tous les grands registries, avec triage IA.
layers
app code
no packages in this layer
app dependencies · PyPI
requests2.31.0pypiCVE-2024-35195mediumfix · 2.32.0jinja23.1.2pypiCVE-2024-22195mediumfix · 3.1.3celery5.3.4pypino CVE
OS packages · Debian
tini0.19.0-1debno CVE
base image · Debian 12
libssl33.0.9-1debCVE-2023-5363highgrouped · base imageCVE-2023-4807highdropped · Windows onlylibexpat12.5.0-1debCVE-2023-52425highgrouped · base imageca-certificates20230311debno CVE
ghcr.io/acmeTous les grands registries
Connectez Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory ou Scaleway Registry.
debpypione scanPaquets OS et dépendances applicatives
Paquets système (Alpine, Debian, Ubuntu, RHEL/UBI) et dépendances applicatives (npm, PyPI, Maven, Go modules, Cargo, NuGet, Composer), dans le même scan.
CVE-2023-4807 · droppedTriage IA sur chaque CVE
Cybe Analysis réévalue les correspondances CVE brutes, écarte le bruit évident, regroupe les motifs récurrents par image de base et tient compte de l'exposition.
+ FROM python:3.11-slim-bookworm@sha256:…Autofix par montée de l'image de base
Quand la mise à jour de l'image de base élimine toute une classe de CVE, Cybe AutoFix ouvre une PR sur le Dockerfile avec le nouveau digest épinglé et une note de régression.
CIS Docker 4.1 · no USER · failConformité continue
Les CIS Benchmarks Docker et Kubernetes, intégrés.
Le scan de conteneurs, sans la pile d'alertes.

api-server:v2.4.2on push
billing-worker:3.2.0scheduled sweep
payments:7.1.0scheduled sweep
- re-score
- drop noise
- group by base
- exposure
CVE-2023-5363libssl3CVE-2023-52425libexpat1grouped · base imageCVE-2023-4807libssl3dropped · Windows onlyCVE-2024-35195requestsfix · 2.32.0CVE-2024-22195jinja2fix · 3.1.3Récupérée une fois, scannée partout
Chaque image de chaque registry connecté est récupérée et scannée par nos pods, à chaque push et selon une planification.
Triage IA prêt à l'emploi
Cybe Analysis se place entre le flux CVE brut et votre dashboard.
Les alertes, là où vous travaillez
Envoyées vers Jira, GitHub Issues, GitLab Issues et Slack. Le dashboard unifié reste la source de vérité pour le SAST, le SCA, les secrets, l'IaC, la CI/CD et les conteneurs.
Connectez un registry, le reste est automatique.
Nous récupérons les images depuis Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog et Scaleway. Les déclenchements au push et les passages planifiés tournent dans nos pods, jamais dans votre CI. Les alertes arrivent dans le dashboard unifié, dans votre Jira et dans votre Slack.
Voir toutes les intégrations- image
<account>.dkr.ecr.<region>.amazonaws.com/api-server- triggers
- push event · scheduled sweep
- credentials
- scoped per project · encrypted at rest
- pulls
- in CybeDefend pods · never on your runners
Le fonctionnement,
en détail.
La documentation détaille l'installation, la configuration et chaque option.
Lire la documentationen anglaisContainer Scanning
Container Image Scanning
Images publiques et privées, identifiants de registry, analyse couche par couche et scan, étape par étape.
Questions fréquentes sur CybeDefend Container.
Quels registries pouvez-vous connecter ?
Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory et Scaleway Registry. Les registries auto-hébergés compatibles avec la spécification OCI Distribution sont accessibles via le même connecteur.
Comment un scan est-il déclenché ?
Une fois le registry connecté, chaque événement de push déclenche un scan dans nos pods. Des passages planifiés récupèrent de nouveau chaque image à la fréquence de votre choix, pour qu'une CVE nouvellement publiée soit automatiquement confrontée à votre inventaire. Vous pouvez aussi lancer un scan à la demande depuis le dashboard ou la CLI.
À quoi ressemble l'autofix ?
Quand la montée de version de l'image de base élimine une classe de CVE, Cybe AutoFix ouvre une PR sur le Dockerfile avec le nouveau digest épinglé et une courte justification. La PR se relit, se fusionne et passe par votre CI comme tout autre changement de votre dépôt.
Comment les identifiants sont-ils gérés ?
Les identifiants du registry sont cloisonnés par projet, chiffrés au repos et renouvelés via le coffre à secrets que vous utilisez déjà. Les images sont récupérées dans nos pods, jamais sur un runner qu'il vous faudrait durcir : les secrets du registry ne quittent jamais la plateforme.
Installez VibeDefend en 5 secondes.
Une commande relie chaque agent de code de votre machine à CybeDefend : vos règles métier, vos référentiels de conformité et des garde-fous qui bloquent les appels destructeurs avant leur exécution.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot