Segredos apanhados antes de prod.
Assinaturas por fornecedor e entropia como rede de segurança. Todo o histórico do Git na instalação, depois cada push.
Uma chave esquecida num .env é uma porta deixada aberta.
Cinco camadas entre uma chave e a produção.
Assinaturas por fornecedor, entropia como rede de segurança, varrimento completo do histórico do Git e triagem com IA.
Regras de alta precisão
As assinaturas específicas de cada fornecedor cobrem as credenciais que aparecem em bases de código reais: AWS, GCP, Azure, GitHub, GitLab, Stripe, Twilio, OpenAI, Anthropic, Slack, Datadog, Sentry, cadeias de ligação do Postgres, JWT, chaves PEM e muito mais.
AWSGCPAzureGitHubGitLabStripeTwilioOpenAIAnthropicSlackDatadogSentryPostgresJWTPEMentropy
aws-access-key-idVarrimento completo do histórico do Git
Na primeira instalação, é feito um varrimento de todos os branches e commits, não só da working tree.
working treeworking tree, stagedCobertura ampla de credenciais
Chaves de API, palavras-passe, tokens de autenticação, tokens OAuth, JWT, certificados privados e cadeias de ligação a bases de dados.
API keypasswordauth tokenOAuth tokenJWTprivate certificateconnection string
Código e configuração, a fundo
Código-fonte, ficheiros de configuração, variáveis de ambiente, valores Helm, patches Kustomize, variáveis de CI e templates IaC, tudo analisado pelo mesmo motor.
source codeconfig fileenv variableHelm valuesKustomize patchCI variableIaC template
.env.productionTriagem por IA para eliminar o ruído
O Cybe Analysis volta a pontuar cada correspondência, descarta os falsos positivos evidentes, como fixtures de teste e valores de exemplo, e agrupa os padrões recorrentes para que toda uma classe de descobertas seja triada num só clique.
kepttest fixtureexample valueexpired token
kept · verified live against IAM
blocked at pre-commitHigiene de credenciais que fecha mesmo o ciclo.
AWS access key in .env.production
Assinaturas e entropia, combinadas
As assinaturas de cada fornecedor apanham os formatos de token conhecidos. A entropia de Shannon, como rede de segurança, apanha o resto.
signature
aws-access-key-idmatchentropyabove threshold
E ainda triagem por IA
O Cybe Analysis revê cada correspondência para descartar o ruído evidente (fixtures de teste, valores de exemplo, tokens expirados) e agrupar os padrões recorrentes.
test/fixtures/payment.jsontest fixturedocs/examples/auth.yamlexample valueci/legacy.envexpired token.env.productionkept
As descobertas, onde já trabalhas
Seguem para o Jira, o GitHub Issues, o GitLab Issues e o Slack.
Jira
GitHub Issues
GitLab Issues
Slack
- ID de chave de acesso AWS
- token de acesso pessoal do GitHub
- chave secreta Stripe de produção
- token de bot do Slack
- chave de API da Anthropic
- chave de API da OpenAI
Repo, agente e pipeline.
Liga o repositório e o scan arranca nos nossos pods. Os veredictos voltam pelo dashboard, pelo servidor MCP (para qualquer agente compatível) e pelas barreiras de CI no GitHub Actions e no GitLab CI.
Ver todas as integraçõesComo funciona,
em detalhe.
A documentação explica a instalação, a configuração e cada opção.
Ler a documentaçãoem inglêsCode Scanning / Scanning Options
Code Repository Scanning
Chaves de API, tokens, palavras-passe e chaves privadas escritos no código, detetados pelo Gitleaks dentro do CybeDefend Engine.
4. Secret Scanning
Perguntas frequentes sobre o CybeDefend Secrets.
Que fornecedores são cobertos?
Fornecedores cloud (AWS, GCP, Azure), plataformas de código (PAT e fine-grained tokens do GitHub, tokens do GitLab), pagamentos (chaves live e test da Stripe), comunicações (Twilio, Slack, Discord, Mailgun, SendGrid), fornecedores de IA (OpenAI, Anthropic, Cohere, Hugging Face), observabilidade (Datadog, Sentry), bases de dados (cadeias de ligação do Postgres, MongoDB Atlas), credenciais genéricas (JWT, chaves privadas PEM, tokens OAuth) e muito mais. A lista de fornecedores está sempre a crescer. O que fica fora do catálogo de assinaturas passa para a deteção por entropia.
Como são tratados os falsos positivos?
Em duas camadas. O motor de assinaturas dá prioridade a padrões de fornecedor de alta precisão, para que as correspondências em bruto já sejam exatas. Depois, o Cybe Analysis volta a pontuar cada descoberta para descartar o ruído evidente (fixtures de teste, valores de exemplo, tokens expirados) e agrupa os padrões recorrentes. Só fazes a triagem da fila que passou os dois filtros.
O histórico do Git é analisado na primeira instalação?
Sim. Na primeira instalação é feito um varrimento de todos os branches e commits, não só da working tree. As ocorrências históricas têm uma ação de um clique, 'mark redacted after rotation', para deixarem de gerar alertas assim que a credencial for rodada. Depois desse varrimento inicial, cada push é analisado de forma incremental.
Instala o VibeDefend em 5 segundos.
Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.
npx -y @cybedefend/vibedefend@latest installClaude Code
CursorOpenAI Codex
WindsurfVS Code Copilot