// osprey sentry / priklausomybių ir cve skaitytuvas

Priklausomybių / CVE skaitytuvas

Nuskaitykite savo projekto priklausomybių sąrašą ir gaukite visus žinomus CVE, kurie jį veikia — surikiuotus pagal realų išnaudojamumą, o ne vien tik pradinį rimtumo balą.

// ką tikrina

Dauguma įsilaužimų prasideda nuo priklausomybės, kurios niekas nesekė

Tiekimo grandinės ir trečiųjų šalių paketų pažeidžiamumai šiandien yra vienas dažniausių būdų, kuriais įsilaužėliai patenka į sistemas — nes tai dalis technologijų steko, kurią komandos audituoja rečiausiai.

Visas priklausomybių medis

Nuskaitomos tiek tiesioginės, tiek tranzityvinės priklausomybės, nes dauguma išnaudojamų CVE slypi du ar tris lygius giliai paketų medyje, o ne viršuje.

Realaus laiko CVE ir KEV sutapdinimas

Kiekviena paketo versija tikrinama pagal aktualius CVE ir CISA KEV duomenis, todėl pažymimos žinomai išnaudojamos pažeidžiamumai, o ne vien teorinės.

Išnaudojamumas, o ne vien rimtumas

Vien CVSS balas nepasako, ką taisyti pirmiausia — pasiekiamumas ir išnaudojimo prieinamumas pakelia ar nuleidžia radinį sąraše.

Taisymo rekomendacijos

Prie kiekvieno radinio pateikiama minimali saugi versija, į kurią atnaujinti, o ne vien pažeidžiamumo ID, kurį turėtumėte tirti patys.

// architektūra

Kelių etapų pažeidžiamumų žvalgybos konvejeris

Vietoj vieno paprasto patikrinimo, kiekvienas nuskaitymas praeina keturis etapus — kiekvienas iš jų susiaurina žalias CVE atitiktis iki to, ką komandai iš tikrųjų reikia taisyti.

// pagrindinis aptikimo variklis

Daugiau nei deklaruotos priklausomybės

Šiuolaikiniai skaitytuvai nagrinėja daugiau nei paketus, išvardytus package.json ar requirements.txt viršuje.

🕸️

Tranzityvinės rezoliucijos medis

Pilni lockfile'ai (package-lock.json, Cargo.lock, poetry.lock) analizuojami sudarant pilną kryptinį aciklinį grafą (DAG) su tiesioginėmis ir giliomis netiesioginėmis priklausomybėmis — o ne paviršutinišką, plokščią sąrašą.

🔍

SAST pasiekiamumo analizė

Tikrasis lūžis: analizuojamas jūsų kodo AST, siekiant patikrinti, ar jis iš tikrųjų importuoja ir iškviečia pažeidžiamą funkciją. CVE su CVSS 9.8 modulyje, kurio niekada nekviečiate, realioje rizikoje krenta smarkiai žemyn.

// realaus pasaulio išnaudojamumo variklis

CVSS balas niekada nebuvo visas vaizdas

Vietoj to, kad remtųsi vien statiniu CVSS baziniu balu, kiekviena atitiktis sutapdinama su gyvais grėsmių žvalgybos srautais.

📊

EPSS

Exploit Prediction Scoring System (EPSS) — mašininio mokymosi modelis, treniruotas realaus laiko tinklo telemetrijos duomenimis — įvertina kasdienę tikimybę (0–100 %), kad CVE bus išnaudotas realiomis sąlygomis per 30 dienų.

🚨

CISA KEV

Žinomų išnaudojamų pažeidžiamumų (KEV) katalogas sutapdinamas, kad būtų pažymėti CVE, kurie šiuo metu aktyviai išnaudojami realiose atakų kampanijose.

🧪

Viešas PoC stebėjimas

Saugumo tyrimų saugyklos ir kodo talpinimo platformos nuskaitomos ieškant jau paplitusio veikiančio įrodymo koncepcijos (PoC) išnaudojimo kodo, atitinkančio pažeidžiamumą.

Rezultatas: signalas prieš triukšmą

Vien pasiekiamumo filtravimas paprastai atmeta apie 70–80 % pažymėtų CVE, kurie netaikomi jūsų veikiančiam kodui — likusi dalis yra tai, ką komandai iš tikrųjų reikia peržiūrėti.

Žalios CVE atitiktys (deklaruotos + tranzityvinės)
100%
Pasiekiamos ir taisytinos po AST analizės
~25%
// vykdymo darbo eiga

Nuo sąrašo iki sujungto pataisymo

Keturios fazės paverčia lockfile į pull request.

01 · STATINĖ FAZĖ

Sąrašo analizavimas ir AST grafo sudarymas

Lockfile'ai analizuojami sudarant pilną priklausomybių grafą, tada analizuojamas pačios programos iškvietimų grafas, kad kiekviena funkcija būtų pažymėta kaip pasiekiama arba nepasiekiama.

02 · DUOMENŲ ĮTRAUKIMO FAZĖ

Pažeidžiamumų žvalgybos sutapdinimas

CVE duomenų bazės, EPSS tikimybės varikliai, CISA KEV srautai ir tiekėjų pranešimai užklausiami kiekvienai atitinkančiai paketo versijai.

03 · VERTINIMO FAZĖ

Kontekstinis rizikos vertinimas

Sudėtinis Realaus Išnaudojamumo Indeksas sujungia CVSS bazinį balą, EPSS tikimybę, pasiekiamumą ir diegimo kontekstą į vieną reitinguotą balą.

04 · VEIKSMŲ FAZĖ

Automatinis taisymas ir PR generavimas

Sugeneruojamas tikslus pull request iki minimalios nelaužiančios pataisytos versijos, papildytas pasiekiamumo kontekstu ir pataisos poveikio analize.

// rizikos vertinimas palyginimui

Senos kartos skaitytuvai prieš aukštųjų technologijų konvejerį

VeiksnysSenos kartos skaitytuvaiAukštųjų technologijų skaitytuvas
Pagrindinis rodiklisCVSS bazinis balasRealaus išnaudojamumo indeksas (EPSS + pasiekiamumas)
Kodo suvokimasTik paketo buvimasIškvietimų grafo pasiekiamumas (AST analizė)
Išnaudojimo kontekstasStatinė duomenų bazės paieškaCISA KEV + PoC prieinamumas + gyva grėsmių žvalgyba
Tranzityvinės priklausomybėsPaviršutiniški, plokšti sąrašaiGilus kryptinis aciklinis grafas (DAG)
Triukšmo lygisDidelis klaidingai teigiamų įspėjimų kiekisMažas triukšmas — atmeta ~70–80 % nepasiekiamų CVE
// pilna pagalbos užklausa

Pamatykite tai savo perimetre

Papasakokite, kur esate šiandien. CYBORA inžinierius — ne pardavėjas — atsakys, kas iš tiesų tinka jūsų situacijai.

  • Atsakome per vieną darbo dieną
  • Pritaikyta jūsų reguliavimo sistemoms
  • Jokių įsipareigojimų, jokio pardavimo

Pateikdami sutinkate su mūsų Privatumo politika.

// saugome tai, kas svarbiausia

Perimkite savo perimetro kontrolę

Užsiregistruokite CYBORA GRC ir HybridSOC platformos bandomajai demonstracijai. Viena komanda, atsakinga už visą jūsų kibernetinio saugumo ciklą.