Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
vexhub — Agrega documentos de Intercambio de Explotabilidad de Vulnerabilidades (VEX) de proyectos de código abierto. Organiza por PURL para la integración automatizada con herramientas de seguridad. | Kitploit
Herramientas/GitHubGitHub/aquasecurity/vexhub
Análisis de VulnerabilidadesRecopilación de InformaciónDevSecOpsInteligencia de AmenazasSeguridad de Cadena de Suministro
GitHubaquasecurity/vexhub

vexhub

Agrega documentos de Intercambio de Explotabilidad de Vulnerabilidades (VEX) de proyectos de código abierto. Organiza por PURL para la integración automatizada con herramientas de seguridad.

Ver Repositorio
39653hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

VEX Hub Logo

VEX Hub es un repositorio centralizado que recopila y gestiona documentos de [Vulnerability Exploitability eXchange (VEX)][vex] de diversos proyectos de software de código abierto. Sirve como un recurso integral de información sobre vulnerabilidades, ayudando a los usuarios y a las herramientas de seguridad a acceder y utilizar eficientemente los datos VEX en múltiples proyectos y ecosistemas.

VEX Hub recupera automáticamente los documentos VEX de los repositorios fuente de los proyectos registrados. Al identificar el repositorio fuente a partir del [Package URL (PURL)][purl] registrado, VEX Hub copia y organiza los documentos VEX, haciéndolos fácilmente accesibles para la comunidad en general.

Inicio rápido: Añadir documentos VEX a VEX Hub

  1. Crea tu archivo VEX
    1. VEX Hub admite formatos [OpenVEX][openvex] o [CSAF][csaf].
    2. Guarda tus archivos VEX en tu repositorio de código fuente, en el directorio .vex/ en la raíz de tu repositorio. Más información aquí.
    3. Para obtener orientación adicional sobre la creación de documentos VEX para VEX Hub, consulta aquí.
  2. Registra tu paquete en VEX Hub
    1. Haz un Pull Request que añada el PURL de tu paquete al archivo de [paquetes rastreados][purl-list].

¡Eso es todo! VEX Hub recuperará y procesará automáticamente tus documentos VEX.

Rastreo de VEX

El [VEX Hub Crawler][vexhub-crawler] rastrea periódicamente los documentos VEX de los paquetes registrados y los mantiene en VEX Hub. Los paquetes registrados se definen como una lista de [PURLs][purl] en [un archivo][purl-list] que cualquier persona puede actualizar mediante Pull Requests.

Para obtener información detallada sobre el registro de PURL, los ecosistemas compatibles y los requisitos específicos, consulta [VEX Hub Crawler][vexhub-crawler].

Identificación de repositorios fuente

El archivo de paquetes especifica únicamente el PURL del paquete que se va a rastrear, y VEX Hub Crawler identifica automáticamente el repositorio de código fuente donde se encuentra el archivo VEX. El método para identificar los repositorios fuente varía según el ecosistema. Para obtener información detallada sobre cómo se identifican y rastrean los repositorios fuente para los diferentes tipos de paquetes, consulta la [documentación de vex-crawler][vexhub-crawler].

Descubrimiento de documentos VEX

Después de identificar el repositorio de código fuente, VEX Hub descubre automáticamente los documentos VEX en él. El proceso de descubrimiento incluye los siguientes puntos clave:

  • Los documentos VEX se buscan en el directorio .vex/ en la raíz del repositorio.
  • Los formatos VEX compatibles son OpenVEX y CSAF.
  • Se consideran los nombres de archivo que coinciden con patrones específicos (por ejemplo, *.vex.json, *.csaf.json).
  • Se deben utilizar PURLs para los productos y subcomponentes en los documentos VEX.
  • Se ignoran los documentos VEX que no coinciden con el PURL registrado.

Para obtener información detallada sobre el proceso de descubrimiento, los ecosistemas compatibles y los requisitos específicos, consulta la [documentación de vex-crawler][vexhub-crawler].

Estructura de directorios

VEX Hub se estructura según el Package URL (PURL), excluyendo version, qualifiers y subpath. La estructura sigue las siguientes reglas:

  1. La jerarquía de directorios se deriva de los componentes del PURL: scheme, type, namespace (si está presente) y name. En el caso de oci, se utiliza en su lugar el qualifier repository_url.
  2. La versión y los qualifiers se omiten en la estructura de directorios. Estos elementos se deben especificar en el campo products de los documentos VEX.
  3. Se aplica codificación URL a los caracteres especiales en los componentes del PURL.

Ejemplos de formación de la estructura de directorios:

  • pkg:npm/express → /npm/express/
  • pkg:golang/github.com/gorilla/mux → /golang/github.com/gorilla/mux/
  • pkg:maven/org.apache.xmlgraphics/batik-anim → /maven/org.apache.xmlgraphics/batik-anim/
  • pkg:oci/trivy?repository_url=ghcr.io/aquasecurity/trivy → /oci/ghcr.io/aquasecurity/trivy/

Ejemplo con codificación de caracteres especiales:

  • pkg:npm/@angular/core → /npm/%40angular/core/

Distribución

VEX Hub cumple con la [VEX Repository Specification][vex-repo-spec]. Los archivos vex_repository.json e index.json se pueden utilizar para acceder programáticamente a los documentos VEX en VEX Hub.

Múltiples documentos VEX por PURL

VEX Hub tiene la capacidad de almacenar múltiples documentos VEX para un único PURL, ya que copia todos los documentos VEX que coinciden del repositorio fuente. Sin embargo, la VEX Repository Specification permite solo un documento VEX por PURL. Para cumplir con esta especificación, VEX Hub implementa la siguiente estrategia de distribución:

  • Cuando existen múltiples archivos VEX para un único PURL, VEX Hub selecciona el primer archivo en orden lexicográfico.
  • Escribe el archivo seleccionado en index.json para su distribución.

Creación de documentos VEX para VEX Hub

Para evitar confusiones y garantizar la coherencia, no se recomienda dividir las declaraciones VEX del mismo PURL en varios archivos, ya que VEX Hub distribuye solo un archivo VEX por PURL.

Los enfoques recomendados son:

  1. Consolidar las declaraciones VEX de todos los productos gestionados por el repositorio fuente en un único archivo.
  2. Dividir los documentos VEX por PURL.

Escenario de ejemplo: Considera un repositorio fuente https://github.com/org/repo que mantiene dos productos: un módulo Go y una imagen OCI.

El primer enfoque es crear un único archivo VEX, vex.json, que contenga las declaraciones VEX de ambos productos.

  • openvex.json: Para ambos productos, con los PURLs pkg:golang/github.com/org/repo, pkg:oci/repo?repository_url=docker.io/org/repo y pkg:oci/repo?repository_url=ghcr.io/org/repo

El segundo enfoque es crear archivos VEX separados para cada producto.

  • golang.vex: Para el módulo Go, con el PURL pkg:golang/github.com/org/repo
  • oci.vex: Para la imagen OCI, con los PURLs pkg:oci/repo?repository_url=docker.io/org/repo y pkg:oci/repo?repository_url=ghcr.io/org/repo

La siguiente estructura no se recomienda:

  • v1.vex: Para el módulo Go, con el PURL pkg:golang/github.com/org/[email protected]
  • v2.vex: Para el módulo Go, con el PURL pkg:golang/github.com/org/[email protected]

En este ejemplo, se selecciona v1.vex para la distribución y se ignora v2.vex. Deberían combinarse en un único archivo VEX, golang.vex, con múltiples versiones y qualifiers.

Modelo de confianza de VEX HUB

Dado que VEX Hub (y VEX en general) potencialmente complementa los resultados del escaneo de seguridad, es razonable que examines minuciosamente la corrección de los documentos VEX que consumes. A diferencia de otros feeds de intercambio de vulnerabilidades, o feeds de avisos de seguridad preparados para VEX, VEX Hub no es la fuente de datos de las declaraciones VEX. VEX Hub solo agrega documentos VEX existentes y los organiza en un repositorio central y conveniente.

Descargar herramienta