Ogni immagine, scansionata al push.

Collega il registry una volta. Troviamo le CVE che un attaccante può davvero raggiungere.

api-serverv2.4.1v2.4.2ecr · prod-eu
  • app codequeuedclean
  • app depsqueuedclean
  • OS packagesqueuedclean
  • base imagequeuedclean1 CVE · reachablerebuilt

api-server:v2.4.1, scaricata da ECR a ogni push. Quattro layer, letti dall'immagine stessa.Il codice, poi i 312 pacchetti npm, poi i pacchetti di sistema: per ora tutto pulito.openssl 3.1.3-r0 nell'immagine base: CVE-2023-5363, alta, raggiunta dal listener TLS in prod-eu.Base aggiornata a node:18.19.1-alpine3.19, immagine ricostruita come v2.4.2, 0 CVE raggiungibili.

Funzionalità

Cinque controlli su ogni immagine che rilasci.

Pacchetti OS e dipendenze applicative, su tutti i registry principali, con il triage dell'AI.

GitHub Container Registryghcr.io/acme/billing-worker3.2.0scanned on push

layers

app code

no packages in this layer

app dependencies · PyPI

  • requests2.31.0pypi
    CVE-2024-35195mediumfix · 2.32.0
  • jinja23.1.2pypi
    CVE-2024-22195mediumfix · 3.1.3
  • celery5.3.4pypino CVE

OS packages · Debian

  • tini0.19.0-1debno CVE

base image · Debian 12

  • libssl33.0.9-1deb
    CVE-2023-5363highgrouped · base image
    CVE-2023-4807highdropped · Windows only
  • libexpat12.5.0-1deb
    CVE-2023-52425highgrouped · base image
  • ca-certificates20230311debno CVE
ghcr.io/acme

Tutti i principali registry

Collega Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory o Scaleway Registry.

debpypione scan

Pacchetti OS e dipendenze applicative

Pacchetti di sistema (Alpine, Debian, Ubuntu, RHEL/UBI) e dipendenze applicative (npm, PyPI, Maven, Go modules, Cargo, NuGet, Composer), tutto nella stessa scansione.

CVE-2023-4807 · dropped

Triage AI su ogni CVE

Cybe Analysis rivaluta le corrispondenze CVE grezze, scarta il rumore evidente, raggruppa i pattern ricorrenti per immagine base e li contestualizza in base all'esposizione.

+ FROM python:3.11-slim-bookworm@sha256:…

Autofix dell'immagine base

Quando aggiornare l'immagine base elimina un'intera classe di CVE, Cybe AutoFix apre una PR sul Dockerfile con il nuovo digest fissato e una nota sulle regressioni.

CIS Docker 4.1 · no USER · fail

Compliance continua

CIS Docker e Kubernetes Benchmark integrati.

Perché scegliere CybeDefend

Scansione container senza valanghe di alert.

Un pull, scansioni ovunque

Ogni immagine di ogni registry collegato viene scaricata e analizzata dai nostri pod, a ogni push e a intervalli pianificati.

Triage AI pronto all'uso

Cybe Analysis si inserisce tra il feed CVE grezzo e la tua dashboard.

I finding arrivano dove lavori

Inviati a Jira, GitHub Issues, GitLab Issues e Slack. La dashboard unificata resta l'unica fonte di verità per SAST, SCA, secret, IaC, CI/CD e container.

Dove gira la scansione container

Collega un registry, il resto è automatico.

Scarichiamo le immagini da Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog e Scaleway. Le scansioni a ogni push e quelle pianificate girano sui nostri pod, mai nella tua CI. I finding arrivano nella dashboard unificata, nel tuo Jira e nel tuo Slack.

Esplora tutte le integrazioni
Amazon ECRconnected
image
<account>.dkr.ecr.<region>.amazonaws.com/api-server
triggers
push event · scheduled sweep
credentials
scoped per project · encrypted at rest
pulls
in CybeDefend pods · never on your runners

Come funziona,
nel dettaglio.

La documentazione spiega l'installazione, la configurazione e ogni opzione.

Leggi la documentazionein inglese

Container Scanning

Container Image Scanning

Immagini pubbliche e private, credenziali dei registry, l'analisi layer per layer e la scansione, passo passo.

FAQ

Domande frequenti su CybeDefend Container.

Con quali registry vi integrate?

Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory e Scaleway Registry. I registry self-hosted conformi alla specifica OCI Distribution si collegano con lo stesso connettore.

Come si avvia una scansione?

Una volta collegato un registry, ogni evento di push avvia una scansione sui nostri pod. Scansioni pianificate riscaricano ogni immagine con una frequenza configurabile, così le CVE appena pubblicate vengono confrontate in automatico con il tuo inventario. Puoi anche avviare una scansione quando vuoi dalla dashboard o dalla CLI.

Che aspetto ha l'autofix?

Quando aggiornare l'immagine base elimina un'intera classe di CVE, Cybe AutoFix apre una PR sul Dockerfile con il nuovo digest fissato e una breve motivazione. Come qualsiasi altra modifica nel tuo repo, la PR si può rivedere e integrare e passa dai controlli della CI.

Come sono gestite le credenziali?

Le credenziali dei registry sono limitate al singolo progetto, cifrate a riposo e ruotate con lo stesso secret store che usi già. Il pull delle immagini avviene sui nostri pod, mai su un runner che altrimenti dovresti mettere in sicurezza tu, quindi i segreti dei registry non lasciano mai la piattaforma.

Installa VibeDefend in 5 secondi.

Un solo comando collega ogni agente di coding sul tuo computer a CybeDefend: le tue regole di business, i tuoi framework di compliance e protezioni che bloccano le chiamate distruttive prima che vengano eseguite.

Installa in 5 secondiNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Rileva in automatico
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot