// osprey sentry / atkarību un cve skeneris

Atkarību / CVE skeneris

Skenējiet sava projekta atkarību sarakstu un iegūstiet visus zināmos CVE, kas to ietekmē — sakārtotus pēc reālas izmantojamības, nevis tikai pēc bāzes smaguma pakāpes.

// ko tas pārbauda

Lielākā daļa uzlaušanas gadījumu sākas ar atkarību, ko neviens nesekoja

Piegādes ķēdes un trešo pušu pakešu ievainojamības tagad ir viens no biežākajiem veidiem, kā uzbrucēji iekļūst sistēmās — jo tā ir tehnoloģiju steka daļa, ko komandas visretāk revidē.

Pilns atkarību koks

Tiek skenētas gan tiešās, gan tranzitīvās atkarības, jo lielākā daļa izmantojamo CVE atrodas divus vai trīs līmeņus dziļi pakešu kokā, nevis augšpusē.

Reāllaika CVE un KEV salīdzināšana

Katra pakešu versija tiek pārbaudīta pret aktuāliem CVE un CISA KEV datiem, tāpēc tiek atzīmētas zināmi izmantotas ievainojamības, nevis tikai teorētiskas.

Izmantojamība, ne tikai smaguma pakāpe

Tikai CVSS rādītājs nepasaka, kas jālabo vispirms — sasniedzamība un uzlaušanas rīku pieejamība paceļ vai pazemina konstatējumu sarakstā.

Labošanas norādes

Katram konstatējumam ir norādīta minimālā drošā versija, uz kuru jāatjaunina, nevis tikai ievainojamības ID, kas jums pašiem jāizpēta.

// arhitektūra

Vairāku posmu ievainojamību izlūkošanas konveijers

Tā vietā, lai veiktu vienu vienkāršu meklējumu, katrs skenējums iziet cauri četriem posmiem — katrs no tiem sašaurina neapstrādātās CVE atbilstības līdz tam, kas komandai patiešām jālabo.

// galvenais atklāšanas dzinējs

Vairāk nekā deklarētās atkarības

Mūsdienu skeneri iet tālāk par pakotnēm, kas uzskaitītas package.json vai requirements.txt augšpusē.

🕸️

Tranzitīvās izšķirtspējas koks

Pilni lockfile faili (package-lock.json, Cargo.lock, poetry.lock) tiek parsēti pilnā virzītā aciklā grafā (DAG) ar tiešajām un dziļajām netiešajām atkarībām — nevis seklā, plakanā sarakstā.

🔍

SAST sasniedzamības analīze

Īstā pārmaiņa: tiek parsēts jūsu paša koda AST, lai pārbaudītu, vai tas patiešām importē un izsauc neaizsargāto funkciju. CVE ar CVSS 9.8 modulī, ko jūs nekad neizsaucat, reālais risks strauji samazinās.

// reālās pasaules izmantojamības dzinējs

CVSS rādītājs nekad nebija pilnīgs priekšstats

Tā vietā, lai paļautos tikai uz statisku CVSS bāzes rādītāju, katra atbilstība tiek korelēta ar dzīviem draudu izlūkošanas datu plūsmām.

📊

EPSS

Exploit Prediction Scoring System (EPSS) — mašīnmācīšanās modelis, kas apmācīts ar reāllaika tīkla telemetriju — novērtē ikdienas varbūtību (0–100%), ka CVE tiks izmantots reālos apstākļos 30 dienu laikā.

🚨

CISA KEV

Zināmo izmantoto ievainojamību (KEV) katalogs tiek savstarpēji salīdzināts, lai atzīmētu CVE, kas šobrīd tiek aktīvi izmantoti reālās uzbrukumu kampaņās.

🧪

Publiskais PoC izsekotājs

Drošības pētniecības repozitoriji un koda mitināšanas platformas tiek skenētas, meklējot jau izplatītu funkcionējošu koncepcijas pierādījuma (PoC) izmantošanas kodu, kas atbilst atbilstībai.

Rezultāts: signāls pār troksni

Tikai sasniedzamības filtrēšana parasti izslēdz aptuveni 70–80% atzīmēto CVE, kas neattiecas uz jūsu darbojošos kodu — atlikums ir tas, kas komandai patiešām jāapskata.

Neapstrādātas CVE atbilstības (deklarētas + tranzitīvas)
100%
Sasniedzamas un rīcībai derīgas pēc AST analīzes
~25%
// izpildes darbplūsma

No saraksta līdz apvienotam labojumam

Četras fāzes pārvērš lockfile par pull request.

01 · STATISKĀ FĀZE

Saraksta parsēšana un AST grafa veidošana

Lockfile faili tiek parsēti pilnā atkarību grafā, pēc tam tiek analizēts pašas lietojumprogrammas izsaukumu grafs, lai katru funkciju atzīmētu kā sasniedzamu vai nesasniedzamu.

02 · IEGUVES FĀZE

Ievainojamību izlūkošanas kartēšana

CVE datubāzes, EPSS varbūtību dzinēji, CISA KEV plūsmas un pārdevēju ieteikumi tiek pieprasīti katrai atbilstošai pakotnes versijai.

03 · NOVĒRTĒŠANAS FĀZE

Kontekstuāls riska novērtējums

Kompozītais Reālās Izmantojamības Indekss apvieno CVSS bāzes rādītāju, EPSS varbūtību, sasniedzamību un izvietošanas kontekstu vienā sarindotā rādītājā.

04 · RĪCĪBAS FĀZE

Automatizēta novēršana un PR ģenerēšana

Tiek ģenerēts precīzs pull request uz minimālo nelaušanas labotu versiju, kas papildināts ar sasniedzamības kontekstu un ielāpa ietekmes analīzi.

// riska novērtējums salīdzinājumā

Novecojuši skeneri pret augsto tehnoloģiju konveijeru

FaktorsNovecojuši skeneriAugsto tehnoloģiju skeneris
Galvenais rādītājsCVSS bāzes rādītājsReālās izmantojamības indekss (EPSS + sasniedzamība)
Koda izpratneTikai pakotnes klātbūtneIzsaukumu grafa sasniedzamība (AST analīze)
Izmantošanas kontekstsStatiska datubāzes meklēšanaCISA KEV + PoC pieejamība + dzīva draudu izlūkošana
Tranzitīvās atkarībasSekli, plakani sarakstiDziļš virzīts aciklisks grafs (DAG)
Trokšņa līmenisLiels kļūdaini pozitīvu brīdinājumu apjomsZems troksnis — izfiltrē ~70–80% nesasniedzamu CVE
// full support request

Redziet to savā perimetrā

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.