AppSec para a era dos agentes.
Análise estática com reachability. Assinalamos as linhas exploráveis antes de a PR ser aberta.
CWE-89, injeção SQL, alcançável a partir de GET /users/:id
Consulta parametrizada, reescrita na mesma sessão
Cada falha, rastreada de source a sink.
Para cada uma, percorremos o grafo do teu código. Sem caminho até um sink, não há alerta.
Scanners baseados em padrões91% de falsos positivos no estudo de 2025 da Ghost Security
CybeDefend, fila verificadarumo a zero
O que o nosso SAST vê e o teu não.
Escolhe uma linguagem para ver uma descoberta real
app.get("/greet", (req, res) => { res.send(`<h1>Hi ${req.query.name}</h1>`);});Cross-site scriptinghigh
The name from the query string lands in the HTML unescaped.
Caminho de exploração reproduzível
reachableGET /greet?name=res.send
Corrigida na mesma sessão
✓ regression test res.send(`<h1>Hi ${escapeHtml(req.query.name)}</h1>`);Controlada pela tua política
AppSec em tempo real, onde o teu código vive.
CWE-89users.controller.ts:10
CWE-639invoices.ts:20
CWE-22files.go:32
As descobertas chegam ao Jira, ao GitHub Issues, ao GitLab Issues e ao Slack.
Editor, agente e pipeline.
Agent-time em oito agentes de programação com IA. Plugins nativos para VS Code, Cursor e JetBrains. SARIF 2.1 em qualquer CI.
Ver todas as integrações> add a user lookup endpoint
cybedefend · scan users.controller.ts
CWE-89 SQL injection · line 10
Rewriting line 10, parameterised
users.controller.ts const id = req.params.id; db.query(`SELECT * FROM users WHERE id=${id}`)- checkout
- cybedefend scan
- upload results.sarif
- gate · CWE-89 · line 10block at PR
fix: parameterise getUser
signed commit · regression test
- users.controller.ts+1 −1
- users.controller.spec.tsnew
CybeDefend gate passed
Como funciona,
em detalhe.
A documentação explica a instalação, a configuração e cada opção.
Ler a documentaçãoem inglêsCode Scanning / Scanning Options
Code Repository Scanning
O CybeDefend Engine, as suas regras próprias e o Opengrep, e as linguagens suportadas, de Go e Python a Rust.
1. Static Application Security Testing (SAST)
Perguntas frequentes sobre o CybeDefend SAST.
Em que é que o CybeDefend SAST é diferente de scanners tradicionais como o Semgrep, o Snyk Code ou o Checkmarx?
O SAST tradicional corre sobre os commits e afoga os problemas reais em ruído. Quando a Ghost Security passou scanners baseados em padrões por quase 3000 repositórios open source em 2025, mais de 91% das vulnerabilidades assinaladas eram falsos positivos. A CybeDefend atua em agent-time sobre o diff que o teu agente de IA está prestes a escrever, antes mesmo de o ficheiro ser guardado. Combinamos o rastreio de reachability (este caminho de taint chega mesmo a um sink?), modelos de fluxo de dados adaptados a cada framework, que cobrem Express, Spring, Django, Rails, ASP.NET e os principais ORM, e uma pontuação por caminho de exploração que ordena as descobertas pela explorabilidade real e não pelo número de correspondências. Em repositórios de produção, a nossa fila verificada é curta o suficiente para ser triada em minutos e não em dias. Além disso, cada descoberta chega com uma correção verificada gerada por IA, enquanto a maioria dos scanners tradicionais se fica pelo alerta. O resultado: muito menos falsos positivos, segurança aplicada antes de a PR existir e uma remediação automatizada que o teu agente pode aplicar na mesma sessão.
Que linguagens e frameworks são suportados?
Dezoito linguagens: JavaScript, TypeScript, Python, Go, Java, Kotlin, Rust, C# / .NET, Ruby, PHP, Swift, Scala, Elixir e Solidity, além de C / C++, HTML e outras. Os modelos de fluxo de dados adaptados a cada framework cobrem Express, Spring, Django, Rails, Phoenix, Laravel, ASP.NET, Gin, Fastify e os principais ORM. Todos os meses são acrescentados novos frameworks.
O CybeDefend SAST integra-se com o IDE e a CI que já uso?
Sim. Disponibilizamos um servidor MCP nativo, por isso qualquer agente compatível com MCP (Claude Code, Cursor, Windsurf, GitHub Copilot, Gemini) recebe os veredictos diretamente. Há plugins dedicados para o VS Code e a família JetBrains (IntelliJ, PhpStorm, WebStorm, PyCharm, DataGrip, Rider, CLion, RustRover, GoLand, RubyMine, AppCode). Integração nativa na CI com o GitHub Actions e o GitLab CI; uma API REST e uma CLI cobrem qualquer outro sistema.
E os falsos positivos?
A IA híbrida e o rastreio de reachability aproximam de zero os falsos positivos da fila verificada. As descobertas que o motor não consegue confirmar são marcadas como 'reachable but cold' ou 'unreachable' e perdem prioridade, sem nunca gerar alertas. Resultado em repositórios reais de clientes: muito menos falsos positivos em SAST, SCA, IaC e segredos, com a fila verificada curta o suficiente para ser triada em minutos, não em dias.
Instala o VibeDefend em 5 segundos.
Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot