Produit · Cybe Security Champion

Discutez avec votre code. Livrez la version sûre.

Posez n'importe quelle question au Champion : vulnérabilités, correctifs, modélisation des menaces, OWASP. Il lit votre knowledge graph et répond en contexte, dans l'IDE que vous utilisez déjà.

Réserver une démo de 30 min
Natif dans
  • Claude Code
  • Cursor
  • Windsurf
  • Visual Studio Code
  • JetBrains
  • GitHub Copilot
  • OpenAI Codex
  • GitHub
Cybe Championstorefrontmain

vous: Les 3 principaux risques dans /api/auth ce mois-ci ?

Cybe Champion
Knowledge graph parcouru/api/auth

Trois risques atteignables, du plus grave au moins grave.

  1. ÉlevéLe refresh token est stocké dans localStorageapi/login.ts:15CWE-922atteignable depuisPOST /api/login
  2. MoyenAucun contrôle CSRF sur le formulaire de connexionapi/login.ts:12CWE-352atteignable depuisPOST /api/login
  3. FaibleLa réinitialisation révèle les e-mails inscritsapi/auth/reset.ts:19CWE-204atteignable depuisPOST /api/auth/reset
Vulnérabilités atteignables uniquement

Trois questions, la réponse dans votre code.

Posez la question, et regardez ce que le Champion en fait.

Ce handler de login est-il sûr ?

Il lit le graphe, pas le diff. La session est bien renouvelée, le contrôle CSRF manque, le refresh token finit dans localStorage. Il pointe la ligne 15.

api/login.tsCybe Champion
12router.post("/api/login", async (req, res) => {13  const user = await auth.verify(req.body);14  res.cookie("sid", session.rotate(user));15  res.json({ refresh: token.issue(user) });16});
Cybe ChampionCWE-352 · A01
  • Session : rotation du SID au login. Solide.
  • CSRF : pas de double-submit sur POST /api/login.
  • Refresh token stocké dans le localStorage de la SPA.

Et si on le corrigeait ?

Il réécrit la ligne selon vos conventions : un cookie httpOnly, SameSite, et le test qui le prouve. Vous acceptez le diff.

api/login.tsCybe Champion
14  res.cookie("sid", session.rotate(user));15  res.json({ refresh: token.issue(user) });15  res.cookie("refresh", token.issue(user), {16    httpOnly: true, sameSite: "strict", secure: true,17  });18});
login.refresh.spec.ts · 3 passingAccept diff

Et pour qu'il ne revienne jamais ?

Le correctif devient une règle, appliquée dans Claude Code, Cursor et la CI à tous les tours suivants.

Claude CodeCybe Champion
rule · auth/refresh-token

Refresh tokens are httpOnly cookies, never localStorage.

learned from api/login.ts · accepted diff, PR #482
enforced in
Claude CodeCursorWindsurfCI
next turnres.cookie("refresh", token, { httpOnly: true })
L'ancienne méthode face à l'agent-time

Le security champion, réinventé.

Même rôle, mêmes objectifs. Modèle opérationnel différent.

Disponibilité
Champion traditionnel: Une personne par squad, en heures ouvrées, en congés la moitié de l'année.
Cybe Security Champion: Toujours en ligne. Répond dans l'IDE en moins d'une seconde, dans tous les fuseaux horaires.
Fenêtre de contexte
Champion traditionnel: Lit le diff, se souvient vaguement du reste du dépôt.
Cybe Security Champion: Lit tout le knowledge graph du code : chaque flux de taint, chaque responsable, chaque dépendance.
Couverture
Champion traditionnel: Relit les PR où on l'a mentionné. Le reste part sans revue.
Cybe Security Champion: Relit chaque diff, dans chaque dépôt, à chaque fois. Aucun biais de sélection.
Constance
Champion traditionnel: Le ton, la profondeur et la rigueur dépendent de l'humeur et de l'effet vendredi après-midi.
Cybe Security Champion: Même grille, même seuil de sévérité, même verdict. Auditable.
Transfert de connaissance
Champion traditionnel: S'évapore quand la personne change d'équipe ou d'entreprise.
Cybe Security Champion: Chaque correctif devient une règle réutilisable. Le knowledge graph s'enrichit avec l'organisation.
Coût par dépôt
Champion traditionnel: Linéaire : chaque nouvelle squad demande un nouveau champion (à recruter en 6 mois).
Cybe Security Champion: Forfaitaire : une plateforme couvre 5 dépôts comme 500. L'onboarding tient en un clic SSO.
Ce que vous obtenez

Déjà disponible dans Cybe Champion.

Pas de l'IA plaquée sur un SAST de 2015.

Autopilot

Zéro YAML. Vos règles, extraites de votre propre code.

Le Champion lit votre dépôt, rédige les règles que votre code suit déjà et signale les lignes qui les enfreignent.

  1. 01Il lit votre code.
  2. 02Il rédige les règles.
  3. 03Vous acceptez, modifiez ou refusez.
Autopilotrule candidates0/3
Proposed rule 01Multi-tenancy

Every query on db.orders filters by tenantId

42 of 43 occurrences · 16 files · confidence 94%

Gap detectedsrc/handlers/export.ts:17doesn't comply
Proposed rule 02Authorisation ceiling

Refunds over 500 require role finance.manager

7 of 8 occurrences · 4 files · confidence 87%

Gap detectedsrc/handlers/refund.ts:22doesn't comply
Proposed rule 03Audit logging

Every payment mutation writes audit.log(actor, amount)

31 of 34 occurrences · 11 files · confidence 91%

Gap detectedsrc/handlers/payouts.ts:54+2 more
storefront · mainaccepted rules reach Claude Code, Cursor and CI

Les risques signalés avant la PR

Points chauds, contrôles qui dérivent, tests manquants. Le Champion les signale dans l'IDE pendant l'écriture du code.

Des correctifs que l'agent peut appliquer

Chaque alerte arrive avec un correctif fonctionnel que l'agent peut préparer. PR en un clic, signée par votre bot, validée par votre CI.

Le savoir sécurité de toute l'organisation

Chaque correctif accepté et chaque verdict confirmé enrichissent le graphe. L'organisation accumule un capital sécurité, pas une pile de politiques.

Niveau entreprise

Sécurité et confidentialité, intégrées d'origine.

Modèles auto-hébergés, votre région, aucun LLM tiers.

Régions UE et US

Votre code reste dans votre région. Clients UE sur une infrastructure UE de bout en bout, clients US sur une infrastructure US.

Aucun entraînement sur votre code

Les modèles sont auto-hébergés. Le code client n'est jamais utilisé pour entraîner des modèles partagés. Jamais.

Sur site et air gap

Les secteurs réglementés peuvent héberger toute la stack dans leur propre infrastructure. Le même Champion tourne dans votre VPC ou en air gap complet, avec les poids du modèle embarqués et aucun appel sortant.

Le fonctionnement,
en détail.

La documentation détaille l'installation, la configuration et chaque option.

Lire la documentationen anglais

Agent & AI Integration

Cybe Security Champion

Comment le Champion lit le knowledge graph, comment l'activer, comment interroger vos alertes et votre code, la confidentialité et les limites.

FAQ

Ce que les équipes demandent avant d'installer

Cybe Security Champion remplace-t-il notre équipe sécurité humaine ?

Non. Il remplace le goulot d'étranglement qu'est devenue cette équipe. Le Champion prend en charge la revue de chaque PR, la question « est-ce que c'est sûr ? » dans l'IDE, l'explication OWASP. L'équipe sécurité se concentre sur l'architecture, la modélisation des menaces et la réponse aux incidents. Le travail qui demande un jugement humain.

En quoi est-ce différent de GitHub Copilot ou des assistants IA génériques ?

Copilot écrit du code. Le Champion est l'ingénieur senior qui le relit. Il lit le knowledge graph de votre code (flux de taint, responsables, conventions de framework) au lieu de deviner à partir d'un LLM générique. Même prompt, réponse très différente.

Quels IDE et agents sont pris en charge ?

Plugins natifs : VS Code, Cursor, Windsurf, JetBrains, Antigravity. Serveur MCP natif : Claude Code, Gemini CLI, Cline, Continue.dev, Zed. MCP générique pour le reste. Une installation par développeur, une licence par équipe.

VibeDefend entraînera-t-il un jour ses modèles sur notre code ?

Jamais. Les modèles sont auto-hébergés, les poids appartiennent à CybeDefend, et votre code n'est traité que dans votre tenant. Aucun code client n'est utilisé pour entraîner des modèles partagés. C'est un engagement contractuel, pas une option.

Combien de temps pour qu'une équipe soit opérationnelle ?

Moins de 5 minutes pour le premier développeur : connexion SSO, installation du plugin IDE, sélection du dépôt. Le Champion livre sa première revue contextuelle à la sauvegarde suivante. Pas de YAML, pas de playbooks à écrire.

Installez VibeDefend en 5 secondes.

Une commande relie chaque agent de code de votre machine à CybeDefend : vos règles métier, vos référentiels de conformité et des garde-fous qui bloquent les appels destructeurs avant leur exécution.

Installer en 5 secondesNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Détection automatique
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot