Skaner zależności / CVE
Przeskanuj manifest zależności swojego projektu i uzyskaj wszystkie znane CVE, które go dotyczą — uszeregowane według realnej możliwości wykorzystania, a nie tylko surowego wyniku istotności.
Większość naruszeń zaczyna się od zależności, której nikt nie obserwował
Podatności w łańcuchu dostaw i pakietach firm trzecich to obecnie jeden z najczęstszych sposobów, w jaki atakujący uzyskują dostęp — bo to część stosu technologicznego audytowana najrzadziej.
Pełne drzewo zależności
Skanowane są zarówno zależności bezpośrednie, jak i przechodnie, ponieważ większość możliwych do wykorzystania CVE znajduje się dwa lub trzy poziomy w głąb drzewa pakietów, a nie na górze.
Bieżące dopasowanie CVE i KEV
Każda wersja pakietu jest sprawdzana względem aktualnych danych CVE i CISA KEV, dzięki czemu oznaczane są luki znane z faktycznego wykorzystania, a nie tylko teoretyczne.
Możliwość wykorzystania, nie tylko istotność
Sam wynik CVSS nie mówi, co naprawić najpierw — dostępność i możliwość wykorzystania podnoszą lub obniżają pozycję ustalenia na liście.
Wskazówki dotyczące naprawy
Do każdego ustalenia dołączona jest minimalna bezpieczna wersja, do której należy zaktualizować, a nie tylko identyfikator podatności do samodzielnego zbadania.
Wieloetapowy potok analizy zagrożeń podatności
Zamiast jednego prostego wyszukiwania, każde skanowanie przechodzi przez cztery etapy — każdy z nich zawęża surowe dopasowania CVE do tego, co zespół faktycznie musi naprawić.
Więcej niż zadeklarowane zależności
Nowoczesne skanery sięgają dalej niż pakiety wymienione na początku package.json czy requirements.txt.
Drzewo rozwiązywania zależności przechodnich
Pełne pliki lockfile (package-lock.json, Cargo.lock, poetry.lock) są parsowane do pełnego skierowanego grafu acyklicznego (DAG) zależności bezpośrednich i głębokich pośrednich — a nie płytkiej, płaskiej listy.
Analiza osiągalności SAST
Prawdziwy przełom: analizowany jest AST Twojego własnego kodu, aby zweryfikować, czy faktycznie importuje i wywołuje podatną funkcję. CVE o CVSS 9.8 w module, którego nigdy nie wywołujesz, gwałtownie spada w realnym ryzyku.
Wynik CVSS nigdy nie dawał pełnego obrazu
Zamiast polegać wyłącznie na statycznym wyniku bazowym CVSS, każde dopasowanie jest korelowane z aktualnymi źródłami danych o zagrożeniach.
EPSS
Exploit Prediction Scoring System (EPSS) — model uczenia maszynowego wytrenowany na telemetrii sieciowej w czasie rzeczywistym — szacuje dzienne prawdopodobieństwo (0–100%), że CVE zostanie wykorzystane w praktyce w ciągu 30 dni.
CISA KEV
Katalog znanych wykorzystywanych podatności (KEV) jest krzyżowo sprawdzany, aby oznaczyć CVE aktualnie aktywnie wykorzystywane w rzeczywistych kampaniach ataków.
Publiczny tracker PoC
Repozytoria badań bezpieczeństwa i platformy hostingu kodu są skanowane w poszukiwaniu już krążącego, funkcjonalnego kodu exploit proof-of-concept (PoC) pasującego do dopasowania.
Efekt: sygnał zamiast szumu
Samo filtrowanie osiągalności zwykle eliminuje około 70–80% oznaczonych CVE, które nie dotyczą działającego kodu — reszta to to, co zespół faktycznie musi sprawdzić.
Od manifestu do scalonej poprawki
Cztery fazy zamieniają plik lockfile w pull request.
Parsowanie manifestu i budowanie grafu AST
Pliki lockfile są parsowane do pełnego grafu zależności, a następnie analizowany jest własny graf wywołań aplikacji, aby oznaczyć każdą funkcję jako osiągalną lub nieosiągalną.
Mapowanie danych o podatnościach
Bazy danych CVE, silniki prawdopodobieństwa EPSS, kanały CISA KEV i biuletyny dostawców są odpytywane dla każdej pasującej wersji pakietu.
Kontekstowa ocena ryzyka
Złożony wskaźnik Real Exploitability Index łączy bazowy wynik CVSS, prawdopodobieństwo EPSS, osiągalność i kontekst wdrożenia w jeden uszeregowany wynik.
Automatyczna naprawa i generowanie PR
Generowany jest precyzyjny pull request do minimalnej, niełamiącej kompatybilności poprawionej wersji, opatrzony kontekstem osiągalności i analizą wpływu poprawki.
Przestarzałe skanery kontra zaawansowany technologicznie potok
| Czynnik | Przestarzałe skanery | Zaawansowany technologicznie skaner |
|---|---|---|
| Główna metryka | Bazowy wynik CVSS | Wskaźnik rzeczywistej możliwości wykorzystania (EPSS + osiągalność) |
| Świadomość kodu | Tylko obecność pakietu | Osiągalność grafu wywołań (analiza AST) |
| Kontekst wykorzystania | Statyczne wyszukiwanie w bazie danych | CISA KEV + dostępność PoC + bieżące dane o zagrożeniach |
| Zależności przechodnie | Płytkie, płaskie listy | Głęboki skierowany graf acykliczny (DAG) |
| Poziom szumu | Duża liczba fałszywie pozytywnych alertów | Niski szum — odfiltrowuje ~70–80% nieosiągalnych CVE |
Zobacz to na własnym perymetrze
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.