das CVE passam para baixa prioridade num repositório típico
As CVE que te afetam de facto.
A reachability mostra que dependências o teu código importa de facto. As CVE não alcançáveis são ignoradas automaticamente.
Assinalada no grafo, atualizada no ficheiro.
Os feixes seguem os teus imports até qs 6.7.0: alcançável através do express, assinalada e depois atualizada.
Menos para triar, sem perder nada de vista.
A reachability esvazia a fila e o inventário volta a ser verificado ao longo do dia.
entre duas verificações do teu inventário com o OSV e o GHSA
gestores de pacotes cobertos, monorepos incluídos
O que o nosso SCA vê além das CVE.
Reachability, licenças, pacotes maliciosos, proveniência e atualizações automáticas.
Monitorização de ameaças zero-day
Uma tarefa agendada volta a cruzar o teu inventário com o OSV, o GHSA e o nosso feed curado por IA, a cada 15 minutos.
Versões maliciosas assinaladas na árvore
As versões de pacotes conhecidas como maliciosas são assinaladas onde quer que estejam na tua árvore de dependências, incluindo as transitivas.
Caminho explorável
Rastreamos cada dependência até ao teu código-fonte: caminho do ficheiro, número de linha, import exato.
Atualizações de versão automatizadas
Aplica as atualizações de versão automaticamente quando existe uma correção. Os programadores atualizam as dependências diretamente no IDE ou no repositório, com uma verificação de breaking changes incluída.
Base de dados de vulnerabilidades enriquecida por IA
OSV e GHSA, enriquecidos com uma camada curada por IA e verificada em permanência pela nossa equipa de investigação.
Suporte abrangente de linguagens
Todos os grandes gestores de pacotes, com uma leitura de lockfiles que percebe monorepos.
Integração fluida
Servidor MCP nativo para qualquer agente compatível com MCP (Claude Code, Cursor, Windsurf, GitHub Copilot, Gemini).
SCA focado no sinal, sem montanhas de alertas.
Feedback em tempo real
Analisa e protege as tuas dependências em tempo real durante o desenvolvimento.
Menos ruído graças à reachability
A maioria das CVE está em dependências que o teu código nunca chama. Marcamos cada pacote como Usado / Não usado / Potencialmente usado, damos prioridade aos urgentes e silenciamos o resto.
Ferramentas de colaboração
As descobertas seguem para o Jira, o GitHub Issues, o GitLab Issues e o Slack.
Lockfile, grafo, bot de atualizações.
Do lockfile no teu IDE ao SBOM no deploy. Cada descoberta passa pelo mesmo MCP que o teu agente já usa.
Ver todas as integraçõesComo funciona,
em detalhe.
A documentação explica a instalação, a configuração e cada opção.
Ler a documentaçãoem inglêsPlatform Overview / Key Features
Exploitable Path
A reachability das tuas dependências: onde está cada import, como muda a prioridade, o auto-ignore e os ecossistemas suportados.
Perguntas frequentes sobre o CybeDefend SCA.
O que significa, na prática, um SCA com reachability?
Percorremos o teu grafo de imports e o grafo de chamadas, dos pontos de entrada até cada função afetada por uma CVE. Se o teu código nunca passa pelo caminho vulnerável, a CVE é marcada como não alcançável e perde prioridade. Num repositório típico, mais de 70% das CVE passam para a fila de baixa prioridade e ficas só com as poucas que precisam mesmo de uma atualização.
Que gestores de pacotes e ecossistemas são suportados?
npm, Yarn, pnpm, PyPI, Maven, Gradle, módulos Go, NuGet, Cargo, Composer, Hex, RubyGems e Swift Package Manager. Monorepos incluídos: Nx, Turborepo, Bazel e workspaces pnpm. Lockfiles dessincronizados, deteção de forks e dependências transitivas a qualquer profundidade: está tudo tratado.
Com que rapidez é detetado um zero-day?
Uma tarefa agendada volta a cruzar o teu inventário com o OSV, o GHSA e o nosso feed curado por IA, a cada 15 minutos. Quando uma CVE corresponde a uma dependência que usas, o impacto aparece no dashboard com uma pontuação do caminho de exploração, uma notificação no Slack ou no Jira e uma PR de correção pronta para merge. O patch inclui um teste de regressão e tem de passar na tua CI.
Como é gerido o risco de licenças?
Cada dependência direta e transitiva é classificada segundo a sua licença SPDX: permissiva, copyleft fraco, copyleft forte ou desconhecida. O dashboard mostra o efeito de contágio da GPL, AGPL e SSPL no resto da tua base de código, para que o jurídico veja num relance que pacotes são arriscados de distribuir em código proprietário. As exceções têm prazo de validade e registo de auditoria.
É possível analisar registries privados e self-hosted?
Sim. JFrog Artifactory, Sonatype Nexus, Cloudsmith e qualquer mirror privado compatível com OCI. As credenciais ficam restritas a cada projeto, são cifradas em repouso e rodadas através da gestão de segredos que já usas.
Instala o VibeDefend em 5 segundos.
Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot