Produit · Container

Chaque image,scannée au push.

Connectez le registre une fois. On remonte les CVE qu'un attaquant peut réellement atteindre.

Capacités05

Cinq contrôles sur chaque image que vous livrez.

Packages OS et dépendances applicatives, sur tous les registres majeurs, avec triage IA.

Tous les registres majeurs

Connectez Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory ou Scaleway Registry. Credentials scopés par projet, les pulls tournent dans nos pods, aucun secret de registre exposé à votre CI.

Packages OS et dépendances applicatives

Packages au niveau OS (Alpine, Debian, Ubuntu, RHEL/UBI) et dépendances applicatives (npm, PyPI, Maven, Go modules, Cargo, NuGet, Composer) dans le même scan. Aucun faux négatif parce que le scanner aurait regardé une seule couche.

Triage IA sur chaque CVE

Cybe Analysis re-classe les matches CVE bruts, écarte le bruit évident, regroupe les patterns récurrents par image de base et contextualise par exposition. La file vérifiée reste courte, l'astreinte ne lit que ce qui compte.

Autofix par bump d'image de base

Quand un upgrade d'image de base supprime une classe entière de CVE, Cybe AutoFix ouvre une PR Dockerfile avec le nouveau digest pinné et une note de régression. Une review, un merge, la classe de CVE disparaît.

Conformité continue

CIS Docker et Kubernetes Benchmarks intégrés. Les findings remontent dans le dashboard unifié à côté du SAST, du SCA, de l'IaC, des secrets et du CI/CD, exportés vers Jira, GitHub Issues, GitLab Issues et Slack pour que la bonne équipe soit notifiée du premier coup.

Pourquoi CybeDefend

Le scan container, sans la pile d'alertes.

Trois raisons de le préférer à une baseline open source.

Pull-once, scan-everywhere

Chaque image de chaque registre que vous connectez est pullée et scannée par nos pods, à chaque push et selon votre planning. Aucune étape CI à maintenir, aucun agent à déployer par cluster.

Triage IA out of the box

Cybe Analysis se place entre le feed CVE brut et votre dashboard. Elle contextualise chaque finding (exposition, exploitabilité, disponibilité d'un fix d'image de base) et écarte le bruit évident pour que la file que vous lisez soit la file qui compte.

Les findings là où vous travaillez

Routés vers Jira, GitHub Issues, GitLab Issues et Slack. Le dashboard unifié reste la source unique de vérité sur SAST, SCA, secrets, IaC, CI/CD et containers.

Là où le scan container tourne

Connectez un registre, le reste est automatique.

Nous pullons depuis Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog et Scaleway. Les triggers push-time et les sweeps planifiés tournent dans nos pods, jamais dans votre CI. Les findings remontent dans le dashboard unifié, dans Jira et dans Slack.

Voir toutes les intégrations
FAQ

Questions fréquentes sur CybeDefend Container.

Quels registres supportez-vous ?

Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory et Scaleway Registry. Les registres self-hosted qui parlent la spec OCI Distribution sont accessibles via le même connecteur.

Comment un scan est-il déclenché ?

Une fois le registre connecté, les events de push déclenchent un scan dans nos pods. Des sweeps planifiés re-pullent chaque image à la cadence de votre choix pour qu'un nouveau CVE soit confronté à votre inventaire automatiquement. Vous pouvez aussi lancer un scan à la demande depuis le dashboard ou le CLI.

À quoi ressemble l'autofix ?

Quand un bump d'image de base supprime une classe de CVE, Cybe AutoFix ouvre une PR Dockerfile avec le nouveau digest pinné et un court justificatif. La PR est relisable, mergeable et passe le gate CI comme tout autre changement de votre repo.

Comment les credentials sont-ils gérés ?

Les credentials de registre sont scopés par projet, chiffrés au repos et tournés via le même secret store que vous utilisez déjà. Les pulls se font dans nos pods, jamais sur un runner que vous auriez à durcir, donc les secrets de registre ne quittent jamais la plateforme.

En live · tout juste sorti

Installez VibeDefend en 5 secondes.

Une commande branche chaque agent de coding de votre machine à CybeDefend : vos règles métier, vos frameworks de conformité, et des guards qui bloquent les appels destructeurs avant qu’ils ne se déclenchent.

Installer en 5 secondesNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Auto-détecte
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot
Lire le README sur npm