Les erreurs de config, repérées avant la prod.

Nos jeux de règles tournent à chaque push. Le triage IA écarte le bruit, l'autofix arrive dans votre PR.

Réserver une démo de 30 min
high · blocked before applyPublic ACL on aws_s3_bucket.dataiac/aws/s3-public-acl · CKV_AWS_20
main.tfplan3 findings0 findings
resource "aws_s3_bucket" "data" {  bucket = "customer-pii"  acl = "public-read"  acl = "private"  versioning {    enabled = false    enabled = true  }}resource "aws_s3_bucket_public_access_block" "data" {  bucket                  = aws_s3_bucket.data.id  block_public_acls       = true  restrict_public_buckets = true}

Le trafic passe par l'ALB vers l'API et la base de données. Le plan est en cours de lecture.aws_s3_bucket.data est public : n'importe qui sur internet peut lire customer-pii, en contournant le VPC.Verdict : sévérité élevée. L'apply est bloqué, l'alerte indique la règle et les trois lignes.Le correctif arrive dans main.tf : ACL privée, versionnage activé, un public access block sur le bucket.Plan propre, 0 alerte. Le bucket est privé avant le moindre apply.

Fonctionnalités

Vos fichiers, lus à chaque push.

Terraform, CloudFormation, Kubernetes, Pulumi, Ansible, CDKTF. Et le triage IA en plus.

Terraformmain.tf
aws_s3_bucket.dataacl+ "private"
CloudFormationtemplate.yaml
AWS::RDS::DBInstancePubliclyAccessible+ false
Kubernetesdeployment.yaml
kind: DeploymentrunAsNonRoot+ true
Helmvalues.yaml
service.type: LoadBalancerservice.type+ ClusterIP
Ansiblesite.yml
ufw: port 22ssh_allowed_cidr+ 10.0.0.0/8

CIS Benchmarks (AWS, Azure, GCP, Kubernetes), NIST 800-53 et 800-171, AWS Well-Architected.

Pourquoi CybeDefend

Sécurité cloud, sans la pile d'alertes.

Notre IA lit chaque alerte avant votre équipe.

Ce qu'un scanner vous envoie

Ce que reçoit votre équipe

  1. highLa base de données des commandes est ouverte sur internetrds.tf:21 · aws_db_instance.orderspassée de medium à high
  2. highLe rôle de déploiement peut tout faire dans AWSprod, staging, dev · iam.tf:123 alertes regroupées en une
  3. mediumLe conteneur de l'API peut tourner en rootdeployment.yaml:18 · Deployment/api

Écartées comme du bruit : un bucket sans tags, un ingress qui ne sert qu'aux tests.

Envoyée versJiraGitHub IssuesGitLab IssuesSlack
  • Écarte le bruit
  • Regroupe les doublons
  • Remonte ce qui est vraiment exposé
Là où tourne le scan IaC

Connectez le dépôt, le reste est automatique.

Voir toutes les intégrations

Le fonctionnement,
en détail.

La documentation détaille l'installation, la configuration et chaque option.

Lire la documentationen anglais

Code Scanning / Scanning Options

Code Repository Scanning

Checkov, KICS et Trivy au sein du CybeDefend Engine, de Terraform et CloudFormation à Helm et Kubernetes.

2. Infrastructure as Code (IAC) Security

FAQ

Questions fréquentes sur CybeDefend IaC.

Quels frameworks IaC et clouds couvrez-vous ?

Terraform (HCL et JSON), CloudFormation, AWS CDK, Pulumi (TypeScript, Python, Go, .NET), CDKTF, manifests Kubernetes, charts Helm, Kustomize, playbooks Ansible. Jeux de règles propres à chaque cloud pour AWS, GCP, Azure, DigitalOcean, Hetzner, Scaleway et OVH.

Comment le scan est-il déclenché ?

Connectez GitHub ou GitLab une seule fois. Ensuite, chaque push déclenche un scan dans nos pods, et vous pouvez aussi lancer des scans à la demande depuis le dashboard ou la CLI. Les alertes arrivent dans le dashboard unifié, aux côtés de celles du SAST, du SCA, des secrets, de la CI/CD et des conteneurs.

À quoi ressemble l'autofix ?

Cybe AutoFix propose un correctif adapté au framework : un diff Terraform pour une erreur de configuration S3, un correctif de manifest Kubernetes pour un securityContext manquant, une modification de variable Ansible pour un port ouvert. Chaque correctif arrive sous forme de PR Cybe AutoFix, prête à relire et à fusionner.

Installez VibeDefend en 5 secondes.

Une commande relie chaque agent de code de votre machine à CybeDefend : vos règles métier, vos référentiels de conformité et des garde-fous qui bloquent les appels destructeurs avant leur exécution.

Installer en 5 secondesNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Détection automatique
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot