AppSec para a era dos agentes.

Análise estática com reachability. Assinalamos as linhas exploráveis antes de a PR ser aberta.

users.controller.tscorreção pronta
08async function getUser(req) {
09 const id = req.params.id;
10 db.query(`SELECT * FROM users WHERE id=${id}`)
11 /* business logic */
12 return user;
13}
08async function getUser(req) {
09 const id = req.params.id;
10 db.query("SELECT * FROM users WHERE id = $1", [id])
11 /* business logic */
12 return user;
13}

CWE-89, injeção SQL, alcançável a partir de GET /users/:id

Consulta parametrizada, reescrita na mesma sessão

Cada falha, rastreada de source a sink.

Para cada uma, percorremos o grafo do teu código. Sem caminho até um sink, não há alerta.

Chega a um sink: é reportadaNão chega a nenhum: é descartada

Scanners baseados em padrões91% de falsos positivos no estudo de 2025 da Ghost Security

CybeDefend, fila verificadarumo a zero

Capacidades

O que o nosso SAST vê e o teu não.

Escolhe uma linguagem para ver uma descoberta real

routes/greet.js:8CWE-79
7app.get("/greet", (req, res) => {
8 res.send(`<h1>Hi ${req.query.name}</h1>`);
9});

Cross-site scriptinghigh

The name from the query string lands in the HTML unescaped.

Caminho de exploração reproduzível

reachable

GET /greet?name=res.send

Corrigida na mesma sessão

✓ regression test
+ res.send(`<h1>Hi ${escapeHtml(req.query.name)}</h1>`);

Controlada pela tua política

highblock at PRwarn-only
Porquê escolher a CybeDefend

AppSec em tempo real, onde o teu código vive.

Erros e avisos acumulam-se enquanto o agente escreve. Apanhados antes da pull request.

CWE-89users.controller.ts:10

CWE-639invoices.ts:20

CWE-22files.go:32

JiraGitHub IssuesGitLab IssuesSlack

As descobertas chegam ao Jira, ao GitHub Issues, ao GitLab Issues e ao Slack.

Onde o SAST corre

Editor, agente e pipeline.

Agent-time em oito agentes de programação com IA. Plugins nativos para VS Code, Cursor e JetBrains. SARIF 2.1 em qualquer CI.

Ver todas as integrações
Claude CodeClaude CodeMCP

> add a user lookup endpoint

cybedefend · scan users.controller.ts

CWE-89 SQL injection · line 10

Rewriting line 10, parameterised

No agente
Visual Studio Codeusers.controller.ts
9 const id = req.params.id;
10 db.query(`SELECT * FROM users WHERE id=${id}`)
CWE-89 SQL injectionreachable from GET /users/:idQuick fix: parameterise
No editor
GitHubsecurity / cybedefendSARIF 2.1
  • checkout
  • cybedefend scan
  • upload results.sarif
  • gate · CWE-89 · line 10block at PR
Na barreira da pipeline
GitHubPull requestVerified

fix: parameterise getUser

signed commit · regression test

  • users.controller.ts+1 −1
  • users.controller.spec.tsnew

CybeDefend gate passed

Na PR com a correção

Como funciona,
em detalhe.

A documentação explica a instalação, a configuração e cada opção.

Ler a documentaçãoem inglês

Code Scanning / Scanning Options

Code Repository Scanning

O CybeDefend Engine, as suas regras próprias e o Opengrep, e as linguagens suportadas, de Go e Python a Rust.

1. Static Application Security Testing (SAST)

FAQ

Perguntas frequentes sobre o CybeDefend SAST.

Em que é que o CybeDefend SAST é diferente de scanners tradicionais como o Semgrep, o Snyk Code ou o Checkmarx?

O SAST tradicional corre sobre os commits e afoga os problemas reais em ruído. Quando a Ghost Security passou scanners baseados em padrões por quase 3000 repositórios open source em 2025, mais de 91% das vulnerabilidades assinaladas eram falsos positivos. A CybeDefend atua em agent-time sobre o diff que o teu agente de IA está prestes a escrever, antes mesmo de o ficheiro ser guardado. Combinamos o rastreio de reachability (este caminho de taint chega mesmo a um sink?), modelos de fluxo de dados adaptados a cada framework, que cobrem Express, Spring, Django, Rails, ASP.NET e os principais ORM, e uma pontuação por caminho de exploração que ordena as descobertas pela explorabilidade real e não pelo número de correspondências. Em repositórios de produção, a nossa fila verificada é curta o suficiente para ser triada em minutos e não em dias. Além disso, cada descoberta chega com uma correção verificada gerada por IA, enquanto a maioria dos scanners tradicionais se fica pelo alerta. O resultado: muito menos falsos positivos, segurança aplicada antes de a PR existir e uma remediação automatizada que o teu agente pode aplicar na mesma sessão.

Que linguagens e frameworks são suportados?

Dezoito linguagens: JavaScript, TypeScript, Python, Go, Java, Kotlin, Rust, C# / .NET, Ruby, PHP, Swift, Scala, Elixir e Solidity, além de C / C++, HTML e outras. Os modelos de fluxo de dados adaptados a cada framework cobrem Express, Spring, Django, Rails, Phoenix, Laravel, ASP.NET, Gin, Fastify e os principais ORM. Todos os meses são acrescentados novos frameworks.

O CybeDefend SAST integra-se com o IDE e a CI que já uso?

Sim. Disponibilizamos um servidor MCP nativo, por isso qualquer agente compatível com MCP (Claude Code, Cursor, Windsurf, GitHub Copilot, Gemini) recebe os veredictos diretamente. Há plugins dedicados para o VS Code e a família JetBrains (IntelliJ, PhpStorm, WebStorm, PyCharm, DataGrip, Rider, CLion, RustRover, GoLand, RubyMine, AppCode). Integração nativa na CI com o GitHub Actions e o GitLab CI; uma API REST e uma CLI cobrem qualquer outro sistema.

E os falsos positivos?

A IA híbrida e o rastreio de reachability aproximam de zero os falsos positivos da fila verificada. As descobertas que o motor não consegue confirmar são marcadas como 'reachable but cold' ou 'unreachable' e perdem prioridade, sem nunca gerar alertas. Resultado em repositórios reais de clientes: muito menos falsos positivos em SAST, SCA, IaC e segredos, com a fila verificada curta o suficiente para ser triada em minutos, não em dias.

Instala o VibeDefend em 5 segundos.

Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.

Instalar em 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Deteta automaticamente
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot