Atkarību / CVE skeneris
Skenējiet sava projekta atkarību sarakstu un iegūstiet visus zināmos CVE, kas to ietekmē — sakārtotus pēc reālas izmantojamības, nevis tikai pēc bāzes smaguma pakāpes.
Lielākā daļa uzlaušanas gadījumu sākas ar atkarību, ko neviens nesekoja
Piegādes ķēdes un trešo pušu pakešu ievainojamības tagad ir viens no biežākajiem veidiem, kā uzbrucēji iekļūst sistēmās — jo tā ir tehnoloģiju steka daļa, ko komandas visretāk revidē.
Pilns atkarību koks
Tiek skenētas gan tiešās, gan tranzitīvās atkarības, jo lielākā daļa izmantojamo CVE atrodas divus vai trīs līmeņus dziļi pakešu kokā, nevis augšpusē.
Reāllaika CVE un KEV salīdzināšana
Katra pakešu versija tiek pārbaudīta pret aktuāliem CVE un CISA KEV datiem, tāpēc tiek atzīmētas zināmi izmantotas ievainojamības, nevis tikai teorētiskas.
Izmantojamība, ne tikai smaguma pakāpe
Tikai CVSS rādītājs nepasaka, kas jālabo vispirms — sasniedzamība un uzlaušanas rīku pieejamība paceļ vai pazemina konstatējumu sarakstā.
Labošanas norādes
Katram konstatējumam ir norādīta minimālā drošā versija, uz kuru jāatjaunina, nevis tikai ievainojamības ID, kas jums pašiem jāizpēta.
Vairāku posmu ievainojamību izlūkošanas konveijers
Tā vietā, lai veiktu vienu vienkāršu meklējumu, katrs skenējums iziet cauri četriem posmiem — katrs no tiem sašaurina neapstrādātās CVE atbilstības līdz tam, kas komandai patiešām jālabo.
Vairāk nekā deklarētās atkarības
Mūsdienu skeneri iet tālāk par pakotnēm, kas uzskaitītas package.json vai requirements.txt augšpusē.
Tranzitīvās izšķirtspējas koks
Pilni lockfile faili (package-lock.json, Cargo.lock, poetry.lock) tiek parsēti pilnā virzītā aciklā grafā (DAG) ar tiešajām un dziļajām netiešajām atkarībām — nevis seklā, plakanā sarakstā.
SAST sasniedzamības analīze
Īstā pārmaiņa: tiek parsēts jūsu paša koda AST, lai pārbaudītu, vai tas patiešām importē un izsauc neaizsargāto funkciju. CVE ar CVSS 9.8 modulī, ko jūs nekad neizsaucat, reālais risks strauji samazinās.
CVSS rādītājs nekad nebija pilnīgs priekšstats
Tā vietā, lai paļautos tikai uz statisku CVSS bāzes rādītāju, katra atbilstība tiek korelēta ar dzīviem draudu izlūkošanas datu plūsmām.
EPSS
Exploit Prediction Scoring System (EPSS) — mašīnmācīšanās modelis, kas apmācīts ar reāllaika tīkla telemetriju — novērtē ikdienas varbūtību (0–100%), ka CVE tiks izmantots reālos apstākļos 30 dienu laikā.
CISA KEV
Zināmo izmantoto ievainojamību (KEV) katalogs tiek savstarpēji salīdzināts, lai atzīmētu CVE, kas šobrīd tiek aktīvi izmantoti reālās uzbrukumu kampaņās.
Publiskais PoC izsekotājs
Drošības pētniecības repozitoriji un koda mitināšanas platformas tiek skenētas, meklējot jau izplatītu funkcionējošu koncepcijas pierādījuma (PoC) izmantošanas kodu, kas atbilst atbilstībai.
Rezultāts: signāls pār troksni
Tikai sasniedzamības filtrēšana parasti izslēdz aptuveni 70–80% atzīmēto CVE, kas neattiecas uz jūsu darbojošos kodu — atlikums ir tas, kas komandai patiešām jāapskata.
No saraksta līdz apvienotam labojumam
Četras fāzes pārvērš lockfile par pull request.
Saraksta parsēšana un AST grafa veidošana
Lockfile faili tiek parsēti pilnā atkarību grafā, pēc tam tiek analizēts pašas lietojumprogrammas izsaukumu grafs, lai katru funkciju atzīmētu kā sasniedzamu vai nesasniedzamu.
Ievainojamību izlūkošanas kartēšana
CVE datubāzes, EPSS varbūtību dzinēji, CISA KEV plūsmas un pārdevēju ieteikumi tiek pieprasīti katrai atbilstošai pakotnes versijai.
Kontekstuāls riska novērtējums
Kompozītais Reālās Izmantojamības Indekss apvieno CVSS bāzes rādītāju, EPSS varbūtību, sasniedzamību un izvietošanas kontekstu vienā sarindotā rādītājā.
Automatizēta novēršana un PR ģenerēšana
Tiek ģenerēts precīzs pull request uz minimālo nelaušanas labotu versiju, kas papildināts ar sasniedzamības kontekstu un ielāpa ietekmes analīzi.
Novecojuši skeneri pret augsto tehnoloģiju konveijeru
| Faktors | Novecojuši skeneri | Augsto tehnoloģiju skeneris |
|---|---|---|
| Galvenais rādītājs | CVSS bāzes rādītājs | Reālās izmantojamības indekss (EPSS + sasniedzamība) |
| Koda izpratne | Tikai pakotnes klātbūtne | Izsaukumu grafa sasniedzamība (AST analīze) |
| Izmantošanas konteksts | Statiska datubāzes meklēšana | CISA KEV + PoC pieejamība + dzīva draudu izlūkošana |
| Tranzitīvās atkarības | Sekli, plakani saraksti | Dziļš virzīts aciklisks grafs (DAG) |
| Trokšņa līmenis | Liels kļūdaini pozitīvu brīdinājumu apjoms | Zems troksnis — izfiltrē ~70–80% nesasniedzamu CVE |
Redziet to savā perimetrā
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.