Cada imagem, analisada a cada push.
Liga o teu registry uma única vez. Encontramos as CVE que um atacante consegue realmente alcançar.
- app codequeuedclean
- app depsqueuedclean
- OS packagesqueuedclean
- base imagequeuedclean1 CVE · reachablerebuilt
api-server:v2.4.1, obtida do ECR a cada push. Quatro camadas, lidas a partir da própria imagem.O código, depois os 312 pacotes npm, depois os pacotes do sistema: limpo até aqui.openssl 3.1.3-r0 na imagem base: CVE-2023-5363, alta, alcançada pelo listener TLS em prod-eu.Base atualizada para node:18.19.1-alpine3.19, imagem reconstruída como v2.4.2, 0 CVE alcançáveis.
Cinco verificações em cada imagem que publicas.
Pacotes do SO e dependências da aplicação, em todos os grandes registries, com triagem por IA.
layers
app code
no packages in this layer
app dependencies · PyPI
requests2.31.0pypiCVE-2024-35195mediumfix · 2.32.0jinja23.1.2pypiCVE-2024-22195mediumfix · 3.1.3celery5.3.4pypino CVE
OS packages · Debian
tini0.19.0-1debno CVE
base image · Debian 12
libssl33.0.9-1debCVE-2023-5363highgrouped · base imageCVE-2023-4807highdropped · Windows onlylibexpat12.5.0-1debCVE-2023-52425highgrouped · base imageca-certificates20230311debno CVE
ghcr.io/acmeTodos os grandes registries
Liga o Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory ou Scaleway Registry.
debpypione scanPacotes do SO e dependências da app
Pacotes do sistema operativo (Alpine, Debian, Ubuntu, RHEL/UBI) e dependências da aplicação (npm, PyPI, Maven, módulos Go, Cargo, NuGet, Composer), tudo no mesmo scan.
CVE-2023-4807 · droppedTriagem por IA em cada CVE
O Cybe Analysis volta a pontuar as correspondências de CVE em bruto, descarta o ruído evidente, agrupa os padrões recorrentes por imagem base e tem em conta a exposição.
+ FROM python:3.11-slim-bookworm@sha256:…Autofix da imagem base
Quando atualizar a imagem base elimina toda uma classe de CVE, o Cybe AutoFix abre uma PR no Dockerfile com o novo digest fixado e uma nota sobre regressões.
CIS Docker 4.1 · no USER · failConformidade contínua
Benchmarks CIS de Docker e Kubernetes integrados.
Análise de contentores sem montanhas de alertas.

api-server:v2.4.2on push
billing-worker:3.2.0scheduled sweep
payments:7.1.0scheduled sweep
- re-score
- drop noise
- group by base
- exposure
CVE-2023-5363libssl3CVE-2023-52425libexpat1grouped · base imageCVE-2023-4807libssl3dropped · Windows onlyCVE-2024-35195requestsfix · 2.32.0CVE-2024-22195jinja2fix · 3.1.3Obtida uma vez, analisada sempre
Cada imagem de cada registry que ligas é obtida e analisada pelos nossos pods, a cada push e de forma agendada.
Triagem por IA de série
O Cybe Analysis fica entre o feed de CVE em bruto e o teu dashboard.
As descobertas, onde já trabalhas
Seguem para o Jira, o GitHub Issues, o GitLab Issues e o Slack. O dashboard unificado continua a ser a fonte única de verdade para SAST, SCA, segredos, IaC, CI/CD e contentores.
Liga um registry, o resto é automático.
Obtemos as imagens do Docker Hub, ECR, ACR, GCR, GHCR, Quay, Harbor, JFrog e Scaleway. As análises a cada push e os varrimentos agendados correm nos nossos pods, nunca na tua CI. As descobertas chegam ao dashboard unificado, ao teu Jira e ao teu Slack.
Ver todas as integrações- image
<account>.dkr.ecr.<region>.amazonaws.com/api-server- triggers
- push event · scheduled sweep
- credentials
- scoped per project · encrypted at rest
- pulls
- in CybeDefend pods · never on your runners
Como funciona,
em detalhe.
A documentação explica a instalação, a configuração e cada opção.
Ler a documentaçãoem inglêsContainer Scanning
Container Image Scanning
Imagens públicas e privadas, credenciais do registry, a análise camada a camada e o scan, passo a passo.
Perguntas frequentes sobre o CybeDefend Container.
Que registries são suportados?
Docker Hub, Amazon ECR, Azure ACR, Google GCR, GitHub GHCR, Red Hat Quay, Harbor, JFrog Artifactory e Scaleway Registry. Os registries self-hosted compatíveis com a especificação OCI Distribution também funcionam com o mesmo conector.
Como é lançado um scan?
Assim que um registry fica ligado, cada evento de push lança um scan nos nossos pods. Os varrimentos agendados voltam a obter cada imagem com a frequência que definires, para cruzar automaticamente as CVE recém-divulgadas com o teu inventário. Também podes lançar um scan a pedido no dashboard ou na CLI.
Como é o autofix?
Quando atualizar a imagem base elimina toda uma classe de CVE, o Cybe AutoFix abre uma PR no Dockerfile com o novo digest fixado e uma breve justificação. A PR revê-se, faz-se merge e passa pela tua CI como qualquer outra alteração no teu repositório.
Como são tratadas as credenciais?
As credenciais do registry ficam restritas a cada projeto, são cifradas em repouso e rodadas através do mesmo cofre de segredos que já usas. As imagens são obtidas nos nossos pods, nunca num runner que terias de proteger, por isso os segredos do registry nunca saem da plataforma.
Instala o VibeDefend em 5 segundos.
Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot