Ogni immagine, scansionata al push.
Collega il registry una volta. Troviamo le CVE che un attaccante può davvero raggiungere.
- app codequeuedclean
- app depsqueuedclean
- OS packagesqueuedclean
- base imagequeuedclean1 CVE · reachablerebuilt
api-server:v2.4.1, scaricata da ECR a ogni push. Quattro layer, letti dall'immagine stessa.Il codice, poi i 312 pacchetti npm, poi i pacchetti di sistema: per ora tutto pulito.openssl 3.1.3-r0 nell'immagine base: CVE-2023-5363, alta, raggiunta dal listener TLS in prod-eu.Base aggiornata a node:18.19.1-alpine3.19, immagine ricostruita come v2.4.2, 0 CVE raggiungibili.
Cinque controlli su ogni immagine che rilasci.
Pacchetti OS e dipendenze applicative, su tutti i registry principali, con il triage dell'AI.
layers
app code
no packages in this layer
app dependencies · PyPI
requests2.31.0pypiCVE-2024-35195mediumfix · 2.32.0jinja23.1.2pypiCVE-2024-22195mediumfix · 3.1.3celery5.3.4pypino CVE
OS packages · Debian
tini0.19.0-1debno CVE
base image · Debian 12
libssl33.0.9-1debCVE-2023-5363highgrouped · base imageCVE-2023-4807highdropped · Windows onlylibexpat12.5.0-1debCVE-2023-52425highgrouped · base imageca-certificates20230311debno CVE
ghcr.io/acmeTutti i principali registry
Collega Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory o Scaleway Registry.
debpypione scanPacchetti OS e dipendenze applicative
Pacchetti di sistema (Alpine, Debian, Ubuntu, RHEL/UBI) e dipendenze applicative (npm, PyPI, Maven, Go modules, Cargo, NuGet, Composer), tutto nella stessa scansione.
CVE-2023-4807 · droppedTriage AI su ogni CVE
Cybe Analysis rivaluta le corrispondenze CVE grezze, scarta il rumore evidente, raggruppa i pattern ricorrenti per immagine base e li contestualizza in base all'esposizione.
+ FROM python:3.11-slim-bookworm@sha256:…Autofix dell'immagine base
Quando aggiornare l'immagine base elimina un'intera classe di CVE, Cybe AutoFix apre una PR sul Dockerfile con il nuovo digest fissato e una nota sulle regressioni.
CIS Docker 4.1 · no USER · failCompliance continua
CIS Docker e Kubernetes Benchmark integrati.
Scansione container senza valanghe di alert.

api-server:v2.4.2on push
billing-worker:3.2.0scheduled sweep
payments:7.1.0scheduled sweep
- re-score
- drop noise
- group by base
- exposure
CVE-2023-5363libssl3CVE-2023-52425libexpat1grouped · base imageCVE-2023-4807libssl3dropped · Windows onlyCVE-2024-35195requestsfix · 2.32.0CVE-2024-22195jinja2fix · 3.1.3Un pull, scansioni ovunque
Ogni immagine di ogni registry collegato viene scaricata e analizzata dai nostri pod, a ogni push e a intervalli pianificati.
Triage AI pronto all'uso
Cybe Analysis si inserisce tra il feed CVE grezzo e la tua dashboard.
I finding arrivano dove lavori
Inviati a Jira, GitHub Issues, GitLab Issues e Slack. La dashboard unificata resta l'unica fonte di verità per SAST, SCA, secret, IaC, CI/CD e container.
Collega un registry, il resto è automatico.
Scarichiamo le immagini da Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog e Scaleway. Le scansioni a ogni push e quelle pianificate girano sui nostri pod, mai nella tua CI. I finding arrivano nella dashboard unificata, nel tuo Jira e nel tuo Slack.
Esplora tutte le integrazioni- image
<account>.dkr.ecr.<region>.amazonaws.com/api-server- triggers
- push event · scheduled sweep
- credentials
- scoped per project · encrypted at rest
- pulls
- in CybeDefend pods · never on your runners
Come funziona,
nel dettaglio.
La documentazione spiega l'installazione, la configurazione e ogni opzione.
Leggi la documentazionein ingleseContainer Scanning
Container Image Scanning
Immagini pubbliche e private, credenziali dei registry, l'analisi layer per layer e la scansione, passo passo.
Domande frequenti su CybeDefend Container.
Con quali registry vi integrate?
Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory e Scaleway Registry. I registry self-hosted conformi alla specifica OCI Distribution si collegano con lo stesso connettore.
Come si avvia una scansione?
Una volta collegato un registry, ogni evento di push avvia una scansione sui nostri pod. Scansioni pianificate riscaricano ogni immagine con una frequenza configurabile, così le CVE appena pubblicate vengono confrontate in automatico con il tuo inventario. Puoi anche avviare una scansione quando vuoi dalla dashboard o dalla CLI.
Che aspetto ha l'autofix?
Quando aggiornare l'immagine base elimina un'intera classe di CVE, Cybe AutoFix apre una PR sul Dockerfile con il nuovo digest fissato e una breve motivazione. Come qualsiasi altra modifica nel tuo repo, la PR si può rivedere e integrare e passa dai controlli della CI.
Come sono gestite le credenziali?
Le credenziali dei registry sono limitate al singolo progetto, cifrate a riposo e ruotate con lo stesso secret store che usi già. Il pull delle immagini avviene sui nostri pod, mai su un runner che altrimenti dovresti mettere in sicurezza tu, quindi i segreti dei registry non lasciano mai la piattaforma.
Installa VibeDefend in 5 secondi.
Un solo comando collega ogni agente di coding sul tuo computer a CybeDefend: le tue regole di business, i tuoi framework di compliance e protezioni che bloccano le chiamate distruttive prima che vengano eseguite.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot