Segredos apanhados antes de prod.

Assinaturas por fornecedor e entropia como rede de segurança. Todo o histórico do Git na instalação, depois cada push.

Uma chave esquecida num .env é uma porta deixada aberta.

Capacidades

Cinco camadas entre uma chave e a produção.

Assinaturas por fornecedor, entropia como rede de segurança, varrimento completo do histórico do Git e triagem com IA.

  1. Regras de alta precisão

    As assinaturas específicas de cada fornecedor cobrem as credenciais que aparecem em bases de código reais: AWS, GCP, Azure, GitHub, GitLab, Stripe, Twilio, OpenAI, Anthropic, Slack, Datadog, Sentry, cadeias de ligação do Postgres, JWT, chaves PEM e muito mais.

    AWSGCPAzureGitHubGitLabStripeTwilioOpenAIAnthropicSlackDatadogSentryPostgresJWTPEMentropy

    aws-access-key-id
  2. Varrimento completo do histórico do Git

    Na primeira instalação, é feito um varrimento de todos os branches e commits, não só da working tree.

    working tree
    working tree, staged
  3. Cobertura ampla de credenciais

    Chaves de API, palavras-passe, tokens de autenticação, tokens OAuth, JWT, certificados privados e cadeias de ligação a bases de dados.

    API keypasswordauth tokenOAuth tokenJWTprivate certificateconnection string

  4. Código e configuração, a fundo

    Código-fonte, ficheiros de configuração, variáveis de ambiente, valores Helm, patches Kustomize, variáveis de CI e templates IaC, tudo analisado pelo mesmo motor.

    source codeconfig fileenv variableHelm valuesKustomize patchCI variableIaC template

    .env.production
  5. Triagem por IA para eliminar o ruído

    O Cybe Analysis volta a pontuar cada correspondência, descarta os falsos positivos evidentes, como fixtures de teste e valores de exemplo, e agrupa os padrões recorrentes para que toda uma classe de descobertas seja triada num só clique.

    kepttest fixtureexample valueexpired token

    kept · verified live against IAM
produçãoblocked at pre-commit
Porquê escolher a CybeDefend

Higiene de credenciais que fecha mesmo o ciclo.

AWS access key in .env.production

AKIA••••••••0000CWE-798

resolved
  • Assinaturas e entropia, combinadas

    As assinaturas de cada fornecedor apanham os formatos de token conhecidos. A entropia de Shannon, como rede de segurança, apanha o resto.

    signatureaws-access-key-idmatch

    entropyabove threshold

  • E ainda triagem por IA

    O Cybe Analysis revê cada correspondência para descartar o ruído evidente (fixtures de teste, valores de exemplo, tokens expirados) e agrupar os padrões recorrentes.

    • test/fixtures/payment.jsontest fixture
    • docs/examples/auth.yamlexample value
    • ci/legacy.envexpired token
    • .env.productionkept
  • As descobertas, onde já trabalhas

    Seguem para o Jira, o GitHub Issues, o GitLab Issues e o Slack.

    JiraGitHub IssuesGitLab IssuesSlack

stops pagingpaging
Onde corre o scanner

Repo, agente e pipeline.

Liga o repositório e o scan arranca nos nossos pods. Os veredictos voltam pelo dashboard, pelo servidor MCP (para qualquer agente compatível) e pelas barreiras de CI no GitHub Actions e no GitLab CI.

Ver todas as integrações

Como funciona,
em detalhe.

A documentação explica a instalação, a configuração e cada opção.

Ler a documentaçãoem inglês

Code Scanning / Scanning Options

Code Repository Scanning

Chaves de API, tokens, palavras-passe e chaves privadas escritos no código, detetados pelo Gitleaks dentro do CybeDefend Engine.

4. Secret Scanning

FAQ

Perguntas frequentes sobre o CybeDefend Secrets.

Que fornecedores são cobertos?

Fornecedores cloud (AWS, GCP, Azure), plataformas de código (PAT e fine-grained tokens do GitHub, tokens do GitLab), pagamentos (chaves live e test da Stripe), comunicações (Twilio, Slack, Discord, Mailgun, SendGrid), fornecedores de IA (OpenAI, Anthropic, Cohere, Hugging Face), observabilidade (Datadog, Sentry), bases de dados (cadeias de ligação do Postgres, MongoDB Atlas), credenciais genéricas (JWT, chaves privadas PEM, tokens OAuth) e muito mais. A lista de fornecedores está sempre a crescer. O que fica fora do catálogo de assinaturas passa para a deteção por entropia.

Como são tratados os falsos positivos?

Em duas camadas. O motor de assinaturas dá prioridade a padrões de fornecedor de alta precisão, para que as correspondências em bruto já sejam exatas. Depois, o Cybe Analysis volta a pontuar cada descoberta para descartar o ruído evidente (fixtures de teste, valores de exemplo, tokens expirados) e agrupa os padrões recorrentes. Só fazes a triagem da fila que passou os dois filtros.

O histórico do Git é analisado na primeira instalação?

Sim. Na primeira instalação é feito um varrimento de todos os branches e commits, não só da working tree. As ocorrências históricas têm uma ação de um clique, 'mark redacted after rotation', para deixarem de gerar alertas assim que a credencial for rodada. Depois desse varrimento inicial, cada push é analisado de forma incremental.

Instala o VibeDefend em 5 segundos.

Um só comando liga à CybeDefend todos os agentes de programação da tua máquina: as tuas regras de negócio, os teus referenciais de conformidade e proteções que bloqueiam ações destrutivas antes de serem executadas.

Instalar em 5 segundosNode 18.17+
npx -y @cybedefend/vibedefend@latest install
Deteta automaticamente
  • Claude CodeClaude Code
  • CursorCursor
  • OpenAI CodexOpenAI Codex
  • WindsurfWindsurf
  • GitHub CopilotVS Code Copilot