
إخفاء نقاط الضعف من خلال تطبيق سياق Kubernetes على عمليات المسح
(هذا الشعار ليس من إنشاء الذكاء الاصطناعي)
يقوم Vex8s بإنشاء مستندات VEX من خلال الربط بين ثغرات الحاويات وإعدادات Kubernetes لتحديد أي من CVEs يمكن استغلالها فعليًا في مجموعتك.
يرجى ملاحظة أن هذا مشروع تجريبي. قد تتغير الأمور بسرعة.
يهدف المشروع إلى تقييم قابلية استغلال CVEs المعروفة داخل أحمال عمل Kubernetes من خلال الجمع بين تصنيف الثغرات وتحليل securityContext.

يعتمد على المفهوم التالي:
للاطلاع على قراءة أكثر تعمقًا، يمكنك الرجوع إلى هذه الورقة: Environment-Aware Vulnerability Suppression Using Kubernetes Security Contexts and VEX
يمكنك تنزيل أحدث ثنائي من صفحة الإصدارات.
أو يمكنك بناؤه يدويًا:
make build
يدعم vex8s حاليًا طريقتين لإنشاء مستندات VEX:
الوضع السلبي (passive-mode): تمرير تقرير ثغرات تم إنشاؤه مسبقًا بواسطة trivy أو grype.
الوضع النشط (active-mode): مسح الصور بنشاط باستخدام محركات trivy أو grype ثم إنشاء المستند بناءً على النتائج.
باستخدام trivy:
# إنشاء تقرير الثغرات.
trivy image --format json --output nginx.trivy.json nginx:1.21.0
# إنشاء مستند VEX عن طريق معالجة تقرير الثغرات.
vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json --output nginx.vex.json
# مسح ضوئي مرة أخرى مع مستند VEX لقمع الثغرات.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
يمكن تطبيق نفس الشيء باستخدام grype:
# إنشاء تقرير SBOM.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
# إنشاء تقرير الثغرات.
grype sbom:./nginx.grype.json --output json --file nginx.grype-vr.json
# إنشاء مستند VEX عن طريق معالجة تقرير الثغرات.
vex8s generate --manifest examples/nginx.yaml --report nginx.grype-vr.json --output nginx.vex.json
# مسح SBOM ضوئيًا مع مستند VEX لقمع الثغرات.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
باستخدام trivy:
# مسح الصورة ضوئيًا وإنشاء مستند VEX تلقائيًا.
vex8s generate --manifest examples/nginx.yaml --scan.engine trivy --output nginx.vex.json
# مسح ضوئي مرة أخرى مع مستند VEX لقمع الثغرات.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
يمكن تطبيق نفس الشيء باستخدام grype:
# إنشاء تقرير SBOM.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
# مسح الصورة ضوئيًا وإنشاء مستند VEX تلقائيًا.
vex8s generate --manifest examples/nginx.yaml --scan.engine grype --output nginx.vex.json
# مسح SBOM ضوئيًا مع مستند VEX لقمع الثغرات.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
هذا المشروع مستوحى من مشروع Akihiro Suda vexllm.