Vex8s Kubernetes yapılandırmalarına göre güvenlik açıklarını eliyor
Öne çıkanlar
- Araç, Kubernetes bildirimlerini inceleyerek hafifletilmiş güvenlik açıklarını VEX belgelerine dönüştürüyor.
- CVE sınıflandırması için yerel bir ONNX modeli veya Google Gemini modeli kullanılabiliyor.
- Sistem, Trivy ve Grype tarayıcılarıyla hem pasif rapor incelemesi hem de doğrudan tarama modunda çalışıyor.
Açık kaynaklı güvenlik aracı vex8s, konteyner açıklarını Kubernetes ayarlarıyla ilişkilendirerek küme ortamında fiilen istismar edilemeyecek CVE kayıtlarını tespit etmek amacıyla yayımlandı. Geliştiriciler, güvenlik tarayıcılarının ürettiği raporlardaki yanlış alarmları azaltmak için Kubernetes bildirimlerindeki güvenlik bağlamını analiz ediyor. Araç, ortamdaki koruma önlemleri sayesinde etkisi engellenen güvenlik açıklarını belirleyerek VEX belgeleri üretiyor.
Sistem, her bir CVE kaydını zafiyet sınıflarına ayırıyor ve makine öğrenimi modelleriyle istismar kategorilerini tahmin ediyor. Araç varsayılan olarak ikili dosya içine gömülü çevrim dışı bir ONNX modelini kullanıyor, ayrıca Google'ın Gemini dil modelini de sınıflandırma motoru olarak destekliyor. Tahmin edilen istismar türleri, ilgili Kubernetes güvenlik ayarlarıyla karşılaştırılarak açığın hafifletilip hafifletilmediği doğrulanıyor.
Araç, Trivy ve Grype güvenlik tarayıcılarıyla hem pasif hem de aktif çalışma modlarını destekliyor. Pasif modda önceden oluşturulmuş zafiyet raporları işlenirken, aktif modda doğrudan tarama motorları tetiklenerek VEX belgeleri otomatik üretiliyor. Elde edilen VEX belgeleri tarama araçlarına geri beslendiğinde, sistemde fiilen tehdit oluşturmayan güvenlik açıkları rapordan bastırılıyor.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.