
Schwachstellen unterdrücken, indem Kubernetes-Kontext auf Scans angewendet wird
(Dieses Logo wurde nicht von KI generiert)
Vex8s erstellt VEX-Dokumente, indem es Container-Schwachstellen mit Kubernetes-Einstellungen korreliert, um zu bestimmen, welche CVEs in Ihrem Cluster tatsächlich ausnutzbar sind.
Bitte beachten Sie, dass dies ein experimentelles Projekt ist. Dinge können sich schnell ändern.
Das Projekt zielt darauf ab, die Ausnutzbarkeit bekannter CVEs in Kubernetes-Workloads zu bewerten, indem Schwachstellenklassifizierung und securityContext-Analyse kombiniert werden.

Es basiert auf dem folgenden Konzept:
Für eine vertiefte Lektüre können Sie dieses Papier einsehen: Environment-Aware Vulnerability Suppression Using Kubernetes Security Contexts and VEX
Sie können die neueste Binärdatei von der Release-Seite herunterladen.
Oder Sie können es manuell bauen:
make build
vex8s unterstützt derzeit 2 Möglichkeiten zur Erstellung von VEX-Dokumenten:
trivy oder grype erzeugt wurde.trivy- oder grype-Engines und anschließendes Erstellen des Dokuments basierend auf den Ergebnissen.Mit trivy:
# generate vulnerability report.
trivy image --format json --output nginx.trivy.json nginx:1.21.0
# generate VEX document by processing vulnerability report.
vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json --output nginx.vex.json
# scan again with VEX document to suppress vulnerabilities.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
Das Gleiche kann mit grype angewendet werden:
# generate sbom report.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
# generate vulnerability report.
grype sbom:./nginx.grype.json --output json --file nginx.grype-vr.json
# generate VEX document by processing vulnerability report.
vex8s generate --manifest examples/nginx.yaml --report nginx.grype-vr.json --output nginx.vex.json
# scan sbom with VEX document to suppress vulnerabilities.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
Mit trivy:
# scan the image and automatically generate VEX document.
vex8s generate --manifest examples/nginx.yaml --scan.engine trivy --output nginx.vex.json
# scan again with VEX document to suppress vulnerabilities.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
Das Gleiche kann mit grype angewendet werden:
# generate sbom report.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
# scan the image and automatically generate VEX document.
vex8s generate --manifest examples/nginx.yaml --scan.engine grype --output nginx.vex.json
# scan sbom with VEX document to suppress vulnerabilities.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
Dieses Projekt wurde von Akihiro Sudas Projekt vexllm inspiriert.