Produto · Cybe Security Champion

Fala com o teu repo. Lança a versão segura.

Pergunta o que quiseres ao Champion: vulnerabilidades, correções, modelos de ameaças, OWASP. Lê o teu grafo de conhecimento e responde com contexto, no IDE que já usas.

Nativo em
  • Claude Code
  • Cursor
  • Windsurf
  • Visual Studio Code
  • JetBrains
  • GitHub Copilot
  • OpenAI Codex
  • GitHub
Cybe Championstorefrontmain

tu: Quais são os 3 maiores riscos em /api/auth este mês?

Cybe Champion
Pesquisa no grafo de conhecimento/api/auth

Três riscos alcançáveis, do mais grave ao menos grave.

  1. AltoO refresh token fica guardado no localStorageapi/login.ts:15CWE-922alcançável viaPOST /api/login
  2. MédioSem verificação CSRF no formulário de loginapi/login.ts:12CWE-352alcançável viaPOST /api/login
  3. BaixoA recuperação da palavra-passe revela que e-mails existemapi/auth/reset.ts:19CWE-204alcançável viaPOST /api/auth/reset
Apenas descobertas alcançáveis

Três perguntas, respondidas no teu código.

Pergunta e vê o que o Champion faz com isso.

Este handler de login é seguro?

Lê o grafo, não o diff. A sessão é renovada, falta a verificação CSRF e o refresh token vai parar ao localStorage. Aponta para a linha 15.

api/login.tsCybe Champion
12router.post("/api/login", async (req, res) => {13  const user = await auth.verify(req.body);14  res.cookie("sid", session.rotate(user));15  res.json({ refresh: token.issue(user) });16});
Cybe ChampionCWE-352 · A01
  • Sessão: renova o SID no login. Sólido.
  • CSRF: sem double-submit no POST /api/login.
  • Refresh token guardado no localStorage da SPA.

Corrige isso por mim.

Reescreve a linha segundo as tuas convenções: um cookie httpOnly e SameSite, e o teste que o prova. Tu aceitas o diff.

api/login.tsCybe Champion
14  res.cookie("sid", session.rotate(user));15  res.json({ refresh: token.issue(user) });15  res.cookie("refresh", token.issue(user), {16    httpOnly: true, sameSite: "strict", secure: true,17  });18});
login.refresh.spec.ts · 3 passingAccept diff

Garante que não volta a acontecer.

A correção passa a ser uma regra, aplicada no Claude Code, no Cursor e na CI a partir do turno seguinte.

Claude CodeCybe Champion
rule · auth/refresh-token

Refresh tokens are httpOnly cookies, never localStorage.

learned from api/login.ts · accepted diff, PR #482
enforced in
Claude CodeCursorWindsurfCI
next turnres.cookie("refresh", token, { httpOnly: true })
Método clássico vs agent-time

O security champion, reescrito.

Mesmo papel, mesmos resultados. Modelo operacional diferente.

Disponibilidade
Champion tradicional: Uma pessoa por squad, em horário laboral e de férias metade do ano.
Cybe Security Champion: Sempre disponível. Responde no IDE em menos de um segundo, em qualquer fuso horário.
Janela de contexto
Champion tradicional: Lê o diff, lembra-se vagamente do resto do repo.
Cybe Security Champion: Lê o grafo de conhecimento completo do código: cada fluxo de taint, cada responsável, cada dependência.
Cobertura
Champion tradicional: Revê as PRs em que é marcado. O resto sai sem revisão.
Cybe Security Champion: Revê cada diff, em cada repo, todas as vezes. Sem viés de seleção.
Consistência
Champion tradicional: O tom, a profundidade e o rigor dependem do humor e de ser sexta-feira à tarde.
Cybe Security Champion: O mesmo modelo de revisão, o mesmo limiar de gravidade, o mesmo veredicto. Auditável.
Transferência de conhecimento
Champion tradicional: Vai-se embora com a pessoa quando ela muda de equipa ou de empresa.
Cybe Security Champion: Cada correção torna-se uma regra reutilizável. O grafo de conhecimento cresce com a organização.
Custo por repo
Champion tradicional: Linear: cada nova squad precisa de outro champion (que vais demorar 6 meses a encontrar).
Cybe Security Champion: Fixo: uma plataforma cobre 5 repos ou 500. O onboarding é um clique com SSO.
O que recebes

Já disponível no Cybe Champion.

Não é IA colada a um SAST de 2015.

Autopilot

Zero YAML. As tuas regras, extraídas do teu próprio código.

O Champion lê o teu repositório, redige as regras que o teu código já segue e aponta as linhas que as violam.

  1. 01Lê o teu código.
  2. 02Redige as regras.
  3. 03Tu aceitas, editas ou rejeitas.
Autopilotrule candidates0/3
Proposed rule 01Multi-tenancy

Every query on db.orders filters by tenantId

42 of 43 occurrences · 16 files · confidence 94%

Gap detectedsrc/handlers/export.ts:17doesn't comply
Proposed rule 02Authorisation ceiling

Refunds over 500 require role finance.manager

7 of 8 occurrences · 4 files · confidence 87%

Gap detectedsrc/handlers/refund.ts:22doesn't comply
Proposed rule 03Audit logging

Every payment mutation writes audit.log(actor, amount)

31 of 34 occurrences · 11 files · confidence 91%

Gap detectedsrc/handlers/payouts.ts:54+2 more
storefront · mainaccepted rules reach Claude Code, Cursor and CI

O risco, visível antes da PR

Pontos críticos, controlos que se desviam, testes em falta. O Champion assinala-os no IDE enquanto o código é escrito.

Sugestões de patch que o agente pode aplicar

Cada descoberta traz uma correção funcional que o agente pode preparar. PR num clique, assinadas pelo teu bot e validadas pela tua CI.

Inteligência de segurança coletiva

Cada correção aceite e cada veredicto confirmado alimentam o grafo. A organização acumula propriedade intelectual de segurança, não uma pilha de políticas.

Nível enterprise

Segurança e privacidade, construídas de raiz.

Modelos self-hosted, a tua região, sem LLM de terceiros.

Regiões de dados UE + EUA

O teu código fica na tua região. Os clientes da UE correm em infraestrutura da UE de ponta a ponta, os dos EUA nos EUA.

Nunca treinamos com o teu código

Os modelos são self-hosted. O código de cliente nunca é usado para treinar modelos partilhados. Nunca.

On-premise e air-gapped

Os setores regulados podem manter toda a stack dentro da sua própria infraestrutura. O mesmo Champion corre na tua VPC ou totalmente isolado da rede, com os pesos do modelo incluídos e sem chamadas para o exterior.

Como funciona,
em detalhe.

A documentação explica a instalação, a configuração e cada opção.

Ler a documentaçãoem inglês

Agent & AI Integration

Cybe Security Champion

Como o Champion lê o grafo de conhecimento, como o ativar, como conversar sobre as tuas descobertas e o teu código, a privacidade e os limites.

FAQ

O que as equipas perguntam antes de instalar

O Cybe Security Champion substitui a nossa equipa humana de segurança?

Não. Substitui o ponto de estrangulamento em que a equipa humana se tornou. O Champion trata da revisão de cada PR, da pergunta 'isto é seguro?' dentro do IDE, da explicação OWASP. A equipa de segurança foca-se na arquitetura, na modelação de ameaças e na resposta a incidentes. O trabalho que precisa de juízo humano.

Em que é diferente do GitHub Copilot ou de um assistente de programação com IA genérico?

O Copilot escreve código. O Champion é o engenheiro sénior que o revê. Lê o grafo de conhecimento do teu código (fluxos de taint, responsáveis, convenções do framework) em vez de adivinhar a partir de um LLM genérico. O mesmo prompt, uma resposta muito diferente.

Que IDE e agentes são compatíveis?

Plugins nativos: VS Code, Cursor, Windsurf, JetBrains, Antigravity. Servidor MCP nativo: Claude Code, Gemini CLI, Cline, Continue.dev, Zed. MCP genérico para todo o resto. Uma instalação por dev, uma licença por equipa.

O VibeDefend vai alguma vez treinar modelos com o nosso código?

Nunca. Os modelos são self-hosted, os pesos pertencem à CybeDefend, e o teu código é processado só no teu tenant. Nenhum código de cliente é usado para treinar modelos partilhados. É um compromisso contratual, não uma definição.

Quanto tempo até a nossa equipa começar a usá-lo?

Menos de 5 minutos para o primeiro dev: inicias sessão com SSO, instalas o plugin do IDE e apontas para o repo. O Champion faz a primeira revisão com contexto da próxima vez que guardares. Sem YAML nem playbooks para escrever.

Instala o VibeDefend em 5 segundos.

Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.

Instalar em 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Deteta automaticamente
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot