main.tfaws_s3_bucket. dataacl+ "private"Nous utilisons des cookies d'analyse et de mesure publicitaire (Google, Meta). Rien n'est vendu, et vous pouvez refuser.
Nos jeux de règles tournent à chaque push. Le triage IA écarte le bruit, l'autofix arrive dans votre PR.
resource "aws_s3_bucket" "data" { bucket = "customer-pii" acl = "public-read" acl = "private" versioning { enabled = false enabled = true }}resource "aws_s3_bucket_public_access_block" "data" { bucket = aws_s3_bucket.data.id block_public_acls = true restrict_public_buckets = true}
Le trafic passe par l'ALB vers l'API et la base de données. Le plan est en cours de lecture.aws_s3_bucket.data est public : n'importe qui sur internet peut lire customer-pii, en contournant le VPC.Verdict : sévérité élevée. L'apply est bloqué, l'alerte indique la règle et les trois lignes.Le correctif arrive dans main.tf : ACL privée, versionnage activé, un public access block sur le bucket.Plan propre, 0 alerte. Le bucket est privé avant le moindre apply.
Terraform, CloudFormation, Kubernetes, Pulumi, Ansible, CDKTF. Et le triage IA en plus.
main.tfaws_s3_bucket. dataacl+ "private"template.yamlAWS:: RDS:: DBInstancePubliclyAccessible+ falsedeployment.yamlkind: DeploymentrunAsNonRoot+ truevalues.yamlservice. type: LoadBalancerservice. type+ ClusterIPsite.ymlufw: port 22ssh_allowed_cidr+ 10.0.0.0/8CIS Benchmarks (AWS, Azure, GCP, Kubernetes), NIST 800-53 et 800-171, AWS Well-Architected.
Notre IA lit chaque alerte avant votre équipe.
prod/iam.tf:12template.yaml:9rds.tf:21staging/iam.tf:12deployment.yaml:18values-test.yaml:7dev/iam.tf:12rds.tf:21 · aws_db_instance.orderspassée de medium à highprod, staging, dev · iam.tf:123 alertes regroupées en unedeployment.yaml:18 · Deployment/apiÉcartées comme du bruit : un bucket sans tags, un ingress qui ne sert qu'aux tests.
À chaque push, ou à la demande
$ git push origin feat/orders-dbScanné dans nos pods
Le verdict revient
Les alertes arrivent dans le dashboard unifié, aux côtés de celles du SAST, du SCA, des secrets, de la CI/CD et des conteneurs.
La documentation détaille l'installation, la configuration et chaque option.
Lire la documentationen anglaisCode Scanning / Scanning Options
Code Repository Scanning
Checkov, KICS et Trivy au sein du CybeDefend Engine, de Terraform et CloudFormation à Helm et Kubernetes.
2. Infrastructure as Code (IAC) Security
Terraform (HCL et JSON), CloudFormation, AWS CDK, Pulumi (TypeScript, Python, Go, .NET), CDKTF, manifests Kubernetes, charts Helm, Kustomize, playbooks Ansible. Jeux de règles propres à chaque cloud pour AWS, GCP, Azure, DigitalOcean, Hetzner, Scaleway et OVH.
Connectez GitHub ou GitLab une seule fois. Ensuite, chaque push déclenche un scan dans nos pods, et vous pouvez aussi lancer des scans à la demande depuis le dashboard ou la CLI. Les alertes arrivent dans le dashboard unifié, aux côtés de celles du SAST, du SCA, des secrets, de la CI/CD et des conteneurs.
Cybe AutoFix propose un correctif adapté au framework : un diff Terraform pour une erreur de configuration S3, un correctif de manifest Kubernetes pour un securityContext manquant, une modification de variable Ansible pour un port ouvert. Chaque correctif arrive sous forme de PR Cybe AutoFix, prête à relire et à fusionner.
Une commande relie chaque agent de code de votre machine à CybeDefend : vos règles métier, vos référentiels de conformité et des garde-fous qui bloquent les appels destructeurs avant leur exécution.
npx -y @cybedefend/vibedefend@latest install