Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
vex8s — Supprimer les vulnérabilités en appliquant le contexte Kubernetes aux analyses. | Kitploit
Outils/GitHubGitHub/alegrey91/vex8s
Sécurité de l'Infrastructure CloudScanners de VulnérabilitésSécurité des ConteneursAnalyse des VulnérabilitésAudit de ConfigurationSécurité CloudDevSecOpsSécurité de la Chaîne LogistiqueApprentissage AutomatiqueMauvaise Configuration
GitHub
2011il y a 15 joursVérifié par Kitploit
alegrey91/vex8s

vex8s

Supprimer les vulnérabilités en appliquant le contexte Kubernetes aux analyses.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vex8s

vex8s (ce logo n'est pas généré par IA)

Vex8s génère des documents VEX en corrélant les vulnérabilités des conteneurs avec les paramètres Kubernetes afin de déterminer quelles CVE sont réellement exploitables dans votre cluster.

Veuillez noter qu'il s'agit d'un projet expérimental. Les choses peuvent évoluer rapidement.

Comment ça fonctionne

Le projet vise à évaluer l'exploitabilité des CVE connues dans les charges de travail Kubernetes en combinant la classification des vulnérabilités et l'analyse du securityContext.

vex8s-logic

Il repose sur le concept suivant :

  • Chaque CVE est classée dans une ou plusieurs classes de vulnérabilité (CWE)
  • La description de la CVE est traitée par un modèle ML embarqué pour prédire sa catégorie d'exploitation.
  • Les CWE et les catégories d'exploitation prédites sont combinées pour déterminer si la CVE est atténuable.
  • Chaque catégorie d'exploitation correspond à un ensemble de paramètres Kubernetes pouvant bloquer ou réduire l'impact.
  • En analysant un manifeste Kubernetes, nous pouvons inspecter les paramètres du conteneur pour évaluer si les paramètres pertinents sont en place.
  • La combinaison des deux analyses permet au système de déterminer si une CVE est exploitable dans une configuration de charge de travail donnée.
  • Si cela aboutit à une atténuation de la CVE, nous l'ajoutons au document VEX final.
  • Pour une lecture plus approfondie, vous pouvez consulter cet article : Environment-Aware Vulnerability Suppression Using Kubernetes Security Contexts and VEX

    Installation

    Vous pouvez télécharger le dernier binaire depuis la page des versions.

    Ou vous pouvez le compiler manuellement :

    root@kitploit:~
    make build
    

    Utilisation

    vex8s prend actuellement en charge 2 façons de générer des documents VEX :

    • mode passif : en transmettant un rapport de vulnérabilités déjà généré par trivy ou grype.

    • mode actif : en analysant activement les images à l'aide des moteurs trivy ou grype, puis en générant le document à partir des résultats.

    Mode passif (recommandé)

    Avec trivy :

    root@kitploit:~
    # générer le rapport de vulnérabilités.
    trivy image --format json --output nginx.trivy.json nginx:1.21.0
    
    # générer le document VEX en traitant le rapport de vulnérabilités.
    vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json --output nginx.vex.json
    
    # analyser à nouveau avec le document VEX pour supprimer les vulnérabilités.
    trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
    

    La même procédure peut être appliquée avec grype :

    root@kitploit:~
    # générer le rapport SBOM.
    grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
    
    # générer le rapport de vulnérabilités.
    grype sbom:./nginx.grype.json --output json --file nginx.grype-vr.json
    
    # générer le document VEX en traitant le rapport de vulnérabilités.
    vex8s generate --manifest examples/nginx.yaml --report nginx.grype-vr.json --output nginx.vex.json
    
    # analyser le SBOM avec le document VEX pour supprimer les vulnérabilités.
    grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
    

    Mode actif

    Avec trivy :

    root@kitploit:~
    # analyser l'image et générer automatiquement le document VEX.
    vex8s generate --manifest examples/nginx.yaml --scan.engine trivy --output nginx.vex.json
    
    # analyser à nouveau avec le document VEX pour supprimer les vulnérabilités.
    trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
    

    La même procédure peut être appliquée avec grype :

    root@kitploit:~
    # générer le rapport SBOM.
    grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
    
    # analyser l'image et générer automatiquement le document VEX.
    vex8s generate --manifest examples/nginx.yaml --scan.engine grype --output nginx.vex.json
    
    # analyser le SBOM avec le document VEX pour supprimer les vulnérabilités.
    grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
    

    Classificateurs

    Chaque CVE est classée dans une ou plusieurs classes d'exploitation, qui orientent la décision d'atténuation. vex8s prend en charge deux moteurs de classification via --classifier :

    • embedded (par défaut) : un modèle ML ONNX hors ligne intégré dans le binaire. Aucun accès réseau requis.
    • gemini : utilise le LLM Gemini de Google pour classer la description de la CVE. Nécessite la variable d'environnement GEMINI_API_KEY (et éventuellement GEMINI_MODEL).
    root@kitploit:~
    export GEMINI_API_KEY="votre-clé-api"
    
    vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json \
      --output nginx.vex.json --classifier gemini
    

    Consultez la documentation — en particulier le Guide de l'utilisateur — pour une procédure complète, la configuration du classificateur Gemini et une référence complète des options.

    Références

    Ce projet s'inspire du projet vexllm d'Akihiro Suda.

    Télécharger l’outil