Every query on db.orders filters by tenantId
42 of 43 occurrences · 16 files · confidence 94%
src/handlers/export.ts:17doesn't complyUsamos cookies de análise e de medição publicitária (Google, Meta). Não vendemos nada e podes recusar.
Pergunta o que quiseres ao Champion: vulnerabilidades, correções, modelos de ameaças, OWASP. Lê o teu grafo de conhecimento e responde com contexto, no IDE que já usas.
tu: Quais são os 3 maiores riscos em /api/auth este mês?
/api/authTrês riscos alcançáveis, do mais grave ao menos grave.
api/login.ts:15CWE-922alcançável viaPOST /api/loginapi/login.ts:12CWE-352alcançável viaPOST /api/loginapi/auth/reset.ts:19CWE-204alcançável viaPOST /api/auth/resetPergunta e vê o que o Champion faz com isso.
Lê o grafo, não o diff. A sessão é renovada, falta a verificação CSRF e o refresh token vai parar ao localStorage. Aponta para a linha 15.
12router.post("/api/login", async (req, res) => {13 const user = await auth.verify(req.body);14 res.cookie("sid", session.rotate(user));15 res.json({ refresh: token.issue(user) });16});
Reescreve a linha segundo as tuas convenções: um cookie httpOnly e SameSite, e o teste que o prova. Tu aceitas o diff.
14 res.cookie("sid", session.rotate(user));15 res.json({ refresh: token.issue(user) });15 res.cookie("refresh", token.issue(user), {16 httpOnly: true, sameSite: "strict", secure: true,17 });18});
A correção passa a ser uma regra, aplicada no Claude Code, no Cursor e na CI a partir do turno seguinte.
Refresh tokens are httpOnly cookies, never localStorage.
learned from api/login.ts · accepted diff, PR #482res.cookie("refresh", token, { httpOnly: true })Mesmo papel, mesmos resultados. Modelo operacional diferente.
Não é IA colada a um SAST de 2015.
O Champion lê o teu repositório, redige as regras que o teu código já segue e aponta as linhas que as violam.
Every query on db.orders filters by tenantId
42 of 43 occurrences · 16 files · confidence 94%
src/handlers/export.ts:17doesn't complyRefunds over €500 require role finance.manager
7 of 8 occurrences · 4 files · confidence 87%
src/handlers/refund.ts:22doesn't complyEvery payment mutation writes audit.log(actor, amount)
31 of 34 occurrences · 11 files · confidence 91%
src/handlers/payouts.ts:54+2 morePontos críticos, controlos que se desviam, testes em falta. O Champion assinala-os no IDE enquanto o código é escrito.
Cada descoberta traz uma correção funcional que o agente pode preparar. PR num clique, assinadas pelo teu bot e validadas pela tua CI.
Cada correção aceite e cada veredicto confirmado alimentam o grafo. A organização acumula propriedade intelectual de segurança, não uma pilha de políticas.
Modelos self-hosted, a tua região, sem LLM de terceiros.
O teu código fica na tua região. Os clientes da UE correm em infraestrutura da UE de ponta a ponta, os dos EUA nos EUA.
Os modelos são self-hosted. O código de cliente nunca é usado para treinar modelos partilhados. Nunca.
Os setores regulados podem manter toda a stack dentro da sua própria infraestrutura. O mesmo Champion corre na tua VPC ou totalmente isolado da rede, com os pesos do modelo incluídos e sem chamadas para o exterior.
A documentação explica a instalação, a configuração e cada opção.
Ler a documentaçãoem inglêsAgent & AI Integration
Cybe Security Champion
Como o Champion lê o grafo de conhecimento, como o ativar, como conversar sobre as tuas descobertas e o teu código, a privacidade e os limites.
Não. Substitui o ponto de estrangulamento em que a equipa humana se tornou. O Champion trata da revisão de cada PR, da pergunta 'isto é seguro?' dentro do IDE, da explicação OWASP. A equipa de segurança foca-se na arquitetura, na modelação de ameaças e na resposta a incidentes. O trabalho que precisa de juízo humano.
O Copilot escreve código. O Champion é o engenheiro sénior que o revê. Lê o grafo de conhecimento do teu código (fluxos de taint, responsáveis, convenções do framework) em vez de adivinhar a partir de um LLM genérico. O mesmo prompt, uma resposta muito diferente.
Plugins nativos: VS Code, Cursor, Windsurf, JetBrains, Antigravity. Servidor MCP nativo: Claude Code, Gemini CLI, Cline, Continue.dev, Zed. MCP genérico para todo o resto. Uma instalação por dev, uma licença por equipa.
Nunca. Os modelos são self-hosted, os pesos pertencem à CybeDefend, e o teu código é processado só no teu tenant. Nenhum código de cliente é usado para treinar modelos partilhados. É um compromisso contratual, não uma definição.
Menos de 5 minutos para o primeiro dev: inicias sessão com SSO, instalas o plugin do IDE e apontas para o repo. O Champion faz a primeira revisão com contexto da próxima vez que guardares. Sem YAML nem playbooks para escrever.
Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.
npx -y @cybedefend/vibedefend@latest install