Prodotto · Cybe Security Champion

Parla con il tuo repo. Rilascia la versione sicura.

Chiedi al Champion qualunque cosa. Vulnerabilità, correzioni, threat model, OWASP. Legge il tuo knowledge graph e risponde nel contesto, nell'IDE che usi già.

Nativo in
  • Claude Code
  • Cursor
  • Windsurf
  • Visual Studio Code
  • JetBrains
  • GitHub Copilot
  • OpenAI Codex
  • GitHub
Cybe Championstorefrontmain

tu: Quali sono i 3 rischi principali in /api/auth questo mese?

Cybe Champion
Knowledge graph consultato/api/auth

Tre rischi raggiungibili, dal più grave al meno grave.

  1. AltoIl refresh token finisce in localStorageapi/login.ts:15CWE-922raggiungibile daPOST /api/login
  2. MedioNessun controllo CSRF sul form di loginapi/login.ts:12CWE-352raggiungibile daPOST /api/login
  3. BassoIl reset della password rivela quali email esistonoapi/auth/reset.ts:19CWE-204raggiungibile daPOST /api/auth/reset
Solo vulnerabilità raggiungibili

Tre domande, con le risposte nel tuo codice.

Chiedi e guarda cosa ne fa il Champion.

Questo handler di login è sicuro?

Legge il grafo, non il diff. La sessione viene rinnovata, manca il controllo CSRF, il refresh token finisce in localStorage. Indica la riga 15.

api/login.tsCybe Champion
12router.post("/api/login", async (req, res) => {13  const user = await auth.verify(req.body);14  res.cookie("sid", session.rotate(user));15  res.json({ refresh: token.issue(user) });16});
Cybe ChampionCWE-352 · A01
  • Sessione: ruota il SID al login. Solido.
  • CSRF: nessun double-submit su POST /api/login.
  • Refresh token salvato in localStorage nella SPA.

Correggilo per me.

Riscrive la riga secondo le convenzioni del tuo codice: un cookie httpOnly e SameSite, più il test che lo dimostra. Tu accetti il diff.

api/login.tsCybe Champion
14  res.cookie("sid", session.rotate(user));15  res.json({ refresh: token.issue(user) });15  res.cookie("refresh", token.issue(user), {16    httpOnly: true, sameSite: "strict", secure: true,17  });18});
login.refresh.spec.ts · 3 passingAccept diff

Fai in modo che non succeda più.

La correzione diventa una regola, applicata in Claude Code, Cursor e nella CI a ogni interazione successiva.

Claude CodeCybe Champion
rule · auth/refresh-token

Refresh tokens are httpOnly cookies, never localStorage.

learned from api/login.ts · accepted diff, PR #482
enforced in
Claude CodeCursorWindsurfCI
next turnres.cookie("refresh", token, { httpOnly: true })
Vecchio playbook vs agent-time

Il security champion, riscritto.

Stesso ruolo, stessi risultati. Modello operativo diverso.

Disponibilità
Champion tradizionale: Una persona per squad, in orario di lavoro, in vacanza metà dell'anno.
Cybe Security Champion: Sempre attivo. Risponde nell'IDE in meno di un secondo, in qualsiasi fuso orario.
Finestra di contesto
Champion tradizionale: Legge il diff, ricorda vagamente il resto del repo.
Cybe Security Champion: Legge l'intero knowledge graph del codice: ogni taint flow, ogni responsabile, ogni dipendenza.
Copertura
Champion tradizionale: Revisiona le PR in cui viene taggato. Il resto va in produzione senza review.
Cybe Security Champion: Revisiona ogni diff, in ogni repo, ogni volta. Nessun bias di selezione.
Coerenza
Champion tradizionale: Tono, profondità e rigore dipendono dall'umore e dal fattore venerdì pomeriggio.
Cybe Security Champion: Stesso modello di review, stessa soglia di gravità, stesso verdetto. Verificabile.
Trasferimento di conoscenza
Champion tradizionale: Se ne va insieme alla persona quando cambia team o azienda.
Cybe Security Champion: Ogni correzione diventa una regola riutilizzabile. Il knowledge graph cresce con l'organizzazione.
Costo per repo
Champion tradizionale: Lineare: ogni nuova squad ha bisogno di un altro champion (lo trovi in 6 mesi).
Cybe Security Champion: Costo fisso: una sola piattaforma copre 5 repo come 500. L'onboarding è un clic via SSO.
Cosa ottieni

Già disponibile in Cybe Champion.

Non è AI appiccicata a un SAST del 2015.

Autopilot

Zero YAML. Le tue regole, estratte dal tuo stesso codice.

Il Champion legge il tuo repository, scrive le regole che il tuo codice segue già e indica le righe che le violano.

  1. 01Legge il tuo codice.
  2. 02Propone le regole.
  3. 03Tu accetti, modifichi o rifiuti.
Autopilotrule candidates0/3
Proposed rule 01Multi-tenancy

Every query on db.orders filters by tenantId

42 of 43 occurrences · 16 files · confidence 94%

Gap detectedsrc/handlers/export.ts:17doesn't comply
Proposed rule 02Authorisation ceiling

Refunds over 500 require role finance.manager

7 of 8 occurrences · 4 files · confidence 87%

Gap detectedsrc/handlers/refund.ts:22doesn't comply
Proposed rule 03Audit logging

Every payment mutation writes audit.log(actor, amount)

31 of 34 occurrences · 11 files · confidence 91%

Gap detectedsrc/handlers/payouts.ts:54+2 more
storefront · mainaccepted rules reach Claude Code, Cursor and CI

Rischi individuati prima della PR

Punti critici, controlli non più allineati, test mancanti. Il Champion li segnala nell'IDE mentre il codice viene scritto.

Suggerimenti di patch che l'agente può applicare

Ogni finding arriva con una correzione funzionante che l'agente può preparare. PR in un clic, firmate dal tuo bot e validate dalla tua CI.

Intelligence di sicurezza per tutta l'organizzazione

Ogni correzione accettata e ogni verdetto confermato alimentano il grafo. L'organizzazione accumula un patrimonio di sicurezza che cresce nel tempo, non una pila di policy.

Enterprise-grade

Sicurezza e privacy, integrate fin dal progetto.

Modelli self-hosted, la tua regione, nessun LLM di terzi.

Regioni dati UE e USA

Il tuo codice resta nella tua regione. I clienti UE usano un'infrastruttura interamente europea, quelli USA un'infrastruttura statunitense.

Nessun training sul tuo codice

I modelli sono self-hosted. Il codice cliente non è mai usato per addestrare modelli condivisi. Mai.

On-premise e air-gapped

I settori regolamentati possono tenere l'intero stack all'interno della propria infrastruttura. Lo stesso Champion gira nella tua VPC o in modalità completamente air-gapped, con i pesi del modello inclusi e nessuna chiamata verso l'esterno.

Come funziona,
nel dettaglio.

La documentazione spiega l'installazione, la configurazione e ogni opzione.

Leggi la documentazionein inglese

Agent & AI Integration

Cybe Security Champion

Come il Champion legge il knowledge graph, come attivarlo, come chattare con i tuoi finding e il tuo codice, privacy e limiti.

FAQ

Cosa chiedono i team prima di installare

Cybe Security Champion sostituisce il nostro team di sicurezza umano?

No. Sostituisce il collo di bottiglia in cui si è trasformato il team umano. Il Champion gestisce la review di ogni PR, la domanda 'è sicuro?' direttamente nell'IDE, la spiegazione OWASP. Il team di sicurezza si concentra su architettura, threat modeling e incident response: il lavoro che richiede giudizio umano.

In cosa è diverso da GitHub Copilot o da assistenti AI di coding generici?

Copilot scrive codice. Il Champion è l'ingegnere senior che lo revisiona. Legge il knowledge graph del tuo codice (taint flow, responsabili, convenzioni del framework) invece di tirare a indovinare con un LLM generico. Stesso prompt, risposta molto diversa.

Quali IDE e agenti sono supportati?

Plugin nativi: VS Code, Cursor, Windsurf, JetBrains, Antigravity. Server MCP nativo: Claude Code, Gemini CLI, Cline, Continue.dev, Zed. MCP generico per tutto il resto. Un'installazione per sviluppatore, una licenza per team.

VibeDefend addestrerà mai dei modelli sul nostro codice?

Mai. I modelli sono self-hosted, i pesi appartengono a CybeDefend e il tuo codice viene elaborato solo nel tuo tenant. Nessun codice dei clienti viene usato per addestrare modelli condivisi. È un impegno contrattuale, non un'impostazione.

Quanto ci vuole prima che il nostro team sia operativo?

Meno di 5 minuti per il primo sviluppatore: accesso con SSO, installazione del plugin IDE, collegamento al repo. Il Champion produce la sua prima review contestuale al salvataggio successivo. Niente YAML, niente playbook da scrivere.

Installa VibeDefend in 5 secondi.

Un solo comando collega ogni agente di coding sul tuo computer a CybeDefend: le tue regole di business, i tuoi framework di compliance e protezioni che bloccano le chiamate distruttive prima che vengano eseguite.

Installa in 5 secondiNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Rileva in automatico
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot