// osprey sentry / skaner zależności i cve

Skaner zależności / CVE

Przeskanuj manifest zależności swojego projektu i uzyskaj wszystkie znane CVE, które go dotyczą — uszeregowane według realnej możliwości wykorzystania, a nie tylko surowego wyniku istotności.

// co sprawdza

Większość naruszeń zaczyna się od zależności, której nikt nie obserwował

Podatności w łańcuchu dostaw i pakietach firm trzecich to obecnie jeden z najczęstszych sposobów, w jaki atakujący uzyskują dostęp — bo to część stosu technologicznego audytowana najrzadziej.

Pełne drzewo zależności

Skanowane są zarówno zależności bezpośrednie, jak i przechodnie, ponieważ większość możliwych do wykorzystania CVE znajduje się dwa lub trzy poziomy w głąb drzewa pakietów, a nie na górze.

Bieżące dopasowanie CVE i KEV

Każda wersja pakietu jest sprawdzana względem aktualnych danych CVE i CISA KEV, dzięki czemu oznaczane są luki znane z faktycznego wykorzystania, a nie tylko teoretyczne.

Możliwość wykorzystania, nie tylko istotność

Sam wynik CVSS nie mówi, co naprawić najpierw — dostępność i możliwość wykorzystania podnoszą lub obniżają pozycję ustalenia na liście.

Wskazówki dotyczące naprawy

Do każdego ustalenia dołączona jest minimalna bezpieczna wersja, do której należy zaktualizować, a nie tylko identyfikator podatności do samodzielnego zbadania.

// architektura

Wieloetapowy potok analizy zagrożeń podatności

Zamiast jednego prostego wyszukiwania, każde skanowanie przechodzi przez cztery etapy — każdy z nich zawęża surowe dopasowania CVE do tego, co zespół faktycznie musi naprawić.

// podstawowy silnik wykrywania

Więcej niż zadeklarowane zależności

Nowoczesne skanery sięgają dalej niż pakiety wymienione na początku package.json czy requirements.txt.

🕸️

Drzewo rozwiązywania zależności przechodnich

Pełne pliki lockfile (package-lock.json, Cargo.lock, poetry.lock) są parsowane do pełnego skierowanego grafu acyklicznego (DAG) zależności bezpośrednich i głębokich pośrednich — a nie płytkiej, płaskiej listy.

🔍

Analiza osiągalności SAST

Prawdziwy przełom: analizowany jest AST Twojego własnego kodu, aby zweryfikować, czy faktycznie importuje i wywołuje podatną funkcję. CVE o CVSS 9.8 w module, którego nigdy nie wywołujesz, gwałtownie spada w realnym ryzyku.

// silnik rzeczywistej możliwości wykorzystania

Wynik CVSS nigdy nie dawał pełnego obrazu

Zamiast polegać wyłącznie na statycznym wyniku bazowym CVSS, każde dopasowanie jest korelowane z aktualnymi źródłami danych o zagrożeniach.

📊

EPSS

Exploit Prediction Scoring System (EPSS) — model uczenia maszynowego wytrenowany na telemetrii sieciowej w czasie rzeczywistym — szacuje dzienne prawdopodobieństwo (0–100%), że CVE zostanie wykorzystane w praktyce w ciągu 30 dni.

🚨

CISA KEV

Katalog znanych wykorzystywanych podatności (KEV) jest krzyżowo sprawdzany, aby oznaczyć CVE aktualnie aktywnie wykorzystywane w rzeczywistych kampaniach ataków.

🧪

Publiczny tracker PoC

Repozytoria badań bezpieczeństwa i platformy hostingu kodu są skanowane w poszukiwaniu już krążącego, funkcjonalnego kodu exploit proof-of-concept (PoC) pasującego do dopasowania.

Efekt: sygnał zamiast szumu

Samo filtrowanie osiągalności zwykle eliminuje około 70–80% oznaczonych CVE, które nie dotyczą działającego kodu — reszta to to, co zespół faktycznie musi sprawdzić.

Surowe dopasowania CVE (zadeklarowane + przechodnie)
100%
Osiągalne i możliwe do działania po analizie AST
~25%
// przepływ realizacji

Od manifestu do scalonej poprawki

Cztery fazy zamieniają plik lockfile w pull request.

01 · FAZA STATYCZNA

Parsowanie manifestu i budowanie grafu AST

Pliki lockfile są parsowane do pełnego grafu zależności, a następnie analizowany jest własny graf wywołań aplikacji, aby oznaczyć każdą funkcję jako osiągalną lub nieosiągalną.

02 · FAZA POBIERANIA DANYCH

Mapowanie danych o podatnościach

Bazy danych CVE, silniki prawdopodobieństwa EPSS, kanały CISA KEV i biuletyny dostawców są odpytywane dla każdej pasującej wersji pakietu.

03 · FAZA OCENY

Kontekstowa ocena ryzyka

Złożony wskaźnik Real Exploitability Index łączy bazowy wynik CVSS, prawdopodobieństwo EPSS, osiągalność i kontekst wdrożenia w jeden uszeregowany wynik.

04 · FAZA DZIAŁANIA

Automatyczna naprawa i generowanie PR

Generowany jest precyzyjny pull request do minimalnej, niełamiącej kompatybilności poprawionej wersji, opatrzony kontekstem osiągalności i analizą wpływu poprawki.

// porównanie oceny ryzyka

Przestarzałe skanery kontra zaawansowany technologicznie potok

CzynnikPrzestarzałe skaneryZaawansowany technologicznie skaner
Główna metrykaBazowy wynik CVSSWskaźnik rzeczywistej możliwości wykorzystania (EPSS + osiągalność)
Świadomość koduTylko obecność pakietuOsiągalność grafu wywołań (analiza AST)
Kontekst wykorzystaniaStatyczne wyszukiwanie w bazie danychCISA KEV + dostępność PoC + bieżące dane o zagrożeniach
Zależności przechodniePłytkie, płaskie listyGłęboki skierowany graf acykliczny (DAG)
Poziom szumuDuża liczba fałszywie pozytywnych alertówNiski szum — odfiltrowuje ~70–80% nieosiągalnych CVE
// full support request

Zobacz to na własnym perymetrze

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.