Ce que nous mesurons, ce que nous ne mesurons pas, et pourquoi
Le benchmark existe pour être vérifié, pas pour être admiré. Cette page en énonce le périmètre exact : ce que les chiffres publiés couvrent, ce qu'ils laissent délibérément de côté, et lesquelles de nos capacités ne peuvent honnêtement pas se résumer à un pourcentage.
Ce que le benchmark mesure
Une seule question, posée sur un corpus versionné de projets jugés à la main : sur un fichier dont nous avons déjà décidé, le moteur signale-t-il la vulnérabilité qui s'y trouve, à la bonne ligne, sans en signaler d'autres qui n'y sont pas ?
Ce que le benchmark ne mesure pas
Cybseco livre ces capacités. Aucun chiffre de la page benchmark ne les décrit, et chacune porte sa raison. Une capacité omise en silence est une capacité dont le lecteur suppose qu'elle était couverte par les chiffres.
- Dependency vulnerabilities (SCA) — Produced by external scanners that read a live vulnerability database. Their output changes when the database changes, with no change to Cybseco, so a precision figure measured today would describe the database rather than the engine and would not reproduce tomorrow.
- Standalone secret scanning — Gitleaks is an external binary and is not installed for this benchmark. Hardcoded credentials found by Cybseco's own analyzers are measured, inside the code and CI/CD layers, under CWE-798 and CWE-532.
- Third-party SAST (Semgrep, Bandit) — An external ruleset Cybseco orchestrates but does not author. Measuring it would report Semgrep's accuracy, not Cybseco's.
- Licence compliance policy — A policy decision about a project's licences, not a judgement about its code. The corpus labels vulnerabilities, so a licence finding has nothing to be right or wrong against here.
- LLM-assisted analysis — Its output depends on a model and a prompt rather than on the engine, and it is not part of the deterministic result this benchmark measures.
- Graph, attack paths, decision engine — A different kind of claim: these produce paths and plans, not findings, so precision and recall over labelled lines cannot express them. The methodology page explains what could be measured, and which of these cannot honestly be reduced to a percentage at all. Publishing a number before the method is settled is how a benchmark stops being evidence.
Pourquoi certaines capacités ne sont pas un pourcentage
La détection a une bonne réponse : la vulnérabilité est à cette ligne ou elle n'y est pas. Une partie de ce que fait Cybseco relève d'un autre type d'affirmation, que la précision et le rappel ne savent pas exprimer. Publier un chiffre malgré tout serait la chose la plus facile de cette page, et le moyen le plus rapide de perdre le débat face à quelqu'un qui lit attentivement.
Comment lire les chiffres
Quatre points à connaître avant de tirer une conclusion d'un chiffre isolé de la page benchmark.
Les règles que nous nous imposons
Ce sont des contraintes sur nous, pas des affirmations sur le produit. Ce sont elles qui rendent les chiffres dignes d'être lus.
- Tout ce que Cybseco annonce est soit mesuré, soit nommé sur cette page comme hors périmètre. Il n'existe pas de troisième état, et un contrôle automatisé fait échouer la construction si un analyseur est livré sans l'un ou l'autre.
- La vérité terrain décrit le code, arrêtée avant l'exécution du moteur. Une étiquette écrite pour coller à la sortie du moteur n'est pas une preuve.
- Un chiffre est publié avec l'échantillon sur lequel il a été calculé.
- Un défaut que nous connaissons est publié, pas exclu de la métrique. Un contrôle échoue également si un défaut publié cesse discrètement de se reproduire : la liste ne peut donc décroître qu'honnêtement.
- Aucune comparaison avec un autre produit sur des capacités où nous choisirions sa configuration, son corpus et le scénario. Personne ne devrait croire une telle comparaison, nous y compris.
- Aucun chiffre avant que sa méthodologie soit publique et sa vérité terrain inspectable.
Voyez Cybseco raisonner sur un système réel
Regardez la démo interactive, puis demandez un essai guidé pour votre équipe.