Cada imagem, analisada a cada push.

Liga o teu registry uma única vez. Encontramos as CVE que um atacante consegue realmente alcançar.

api-serverv2.4.1v2.4.2ecr · prod-eu
  • app codequeuedclean
  • app depsqueuedclean
  • OS packagesqueuedclean
  • base imagequeuedclean1 CVE · reachablerebuilt

api-server:v2.4.1, obtida do ECR a cada push. Quatro camadas, lidas a partir da própria imagem.O código, depois os 312 pacotes npm, depois os pacotes do sistema: limpo até aqui.openssl 3.1.3-r0 na imagem base: CVE-2023-5363, alta, alcançada pelo listener TLS em prod-eu.Base atualizada para node:18.19.1-alpine3.19, imagem reconstruída como v2.4.2, 0 CVE alcançáveis.

Capacidades

Cinco verificações em cada imagem que publicas.

Pacotes do SO e dependências da aplicação, em todos os grandes registries, com triagem por IA.

GitHub Container Registryghcr.io/acme/billing-worker3.2.0scanned on push

layers

app code

no packages in this layer

app dependencies · PyPI

  • requests2.31.0pypi
    CVE-2024-35195mediumfix · 2.32.0
  • jinja23.1.2pypi
    CVE-2024-22195mediumfix · 3.1.3
  • celery5.3.4pypino CVE

OS packages · Debian

  • tini0.19.0-1debno CVE

base image · Debian 12

  • libssl33.0.9-1deb
    CVE-2023-5363highgrouped · base image
    CVE-2023-4807highdropped · Windows only
  • libexpat12.5.0-1deb
    CVE-2023-52425highgrouped · base image
  • ca-certificates20230311debno CVE
ghcr.io/acme

Todos os grandes registries

Liga o Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory ou Scaleway Registry.

debpypione scan

Pacotes do SO e dependências da app

Pacotes do sistema operativo (Alpine, Debian, Ubuntu, RHEL/UBI) e dependências da aplicação (npm, PyPI, Maven, módulos Go, Cargo, NuGet, Composer), tudo no mesmo scan.

CVE-2023-4807 · dropped

Triagem por IA em cada CVE

O Cybe Analysis volta a pontuar as correspondências de CVE em bruto, descarta o ruído evidente, agrupa os padrões recorrentes por imagem base e tem em conta a exposição.

+ FROM python:3.11-slim-bookworm@sha256:…

Autofix da imagem base

Quando atualizar a imagem base elimina toda uma classe de CVE, o Cybe AutoFix abre uma PR no Dockerfile com o novo digest fixado e uma nota sobre regressões.

CIS Docker 4.1 · no USER · fail

Conformidade contínua

Benchmarks CIS de Docker e Kubernetes integrados.

Porquê escolher a CybeDefend

Análise de contentores sem montanhas de alertas.

Obtida uma vez, analisada sempre

Cada imagem de cada registry que ligas é obtida e analisada pelos nossos pods, a cada push e de forma agendada.

Triagem por IA de série

O Cybe Analysis fica entre o feed de CVE em bruto e o teu dashboard.

As descobertas, onde já trabalhas

Seguem para o Jira, o GitHub Issues, o GitLab Issues e o Slack. O dashboard unificado continua a ser a fonte única de verdade para SAST, SCA, segredos, IaC, CI/CD e contentores.

Onde corre a análise de contentores

Liga um registry, o resto é automático.

Obtemos as imagens do Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog e Scaleway. As análises a cada push e os varrimentos agendados correm nos nossos pods, nunca na tua CI. As descobertas chegam ao dashboard unificado, ao teu Jira e ao teu Slack.

Ver todas as integrações
Amazon ECRconnected
image
<account>.dkr.ecr.<region>.amazonaws.com/api-server
triggers
push event · scheduled sweep
credentials
scoped per project · encrypted at rest
pulls
in CybeDefend pods · never on your runners

Como funciona,
em detalhe.

A documentação explica a instalação, a configuração e cada opção.

Ler a documentaçãoem inglês

Container Scanning

Container Image Scanning

Imagens públicas e privadas, credenciais do registry, a análise camada a camada e o scan, passo a passo.

FAQ

Perguntas frequentes sobre o CybeDefend Container.

Que registries são suportados?

Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory e Scaleway Registry. Os registries self-hosted compatíveis com a especificação OCI Distribution também funcionam com o mesmo conector.

Como é lançado um scan?

Assim que um registry fica ligado, cada evento de push lança um scan nos nossos pods. Os varrimentos agendados voltam a obter cada imagem com a frequência que definires, para cruzar automaticamente as CVE recém-divulgadas com o teu inventário. Também podes lançar um scan a pedido no dashboard ou na CLI.

Como é o autofix?

Quando atualizar a imagem base elimina toda uma classe de CVE, o Cybe AutoFix abre uma PR no Dockerfile com o novo digest fixado e uma breve justificação. A PR revê-se, faz-se merge e passa pela tua CI como qualquer outra alteração no teu repositório.

Como são tratadas as credenciais?

As credenciais do registry ficam restritas a cada projeto, são cifradas em repouso e rodadas através do mesmo cofre de segredos que já usas. As imagens são obtidas nos nossos pods, nunca num runner que terias de proteger, por isso os segredos do registry nunca saem da plataforma.

Instala o VibeDefend em 5 segundos.

Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.

Instalar em 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Deteta automaticamente
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot