
Un hub de surveillance qui surveille les dépôts open-source populaires et utilise l'IA pour détecter quand des commits corrigent des vulnérabilités de sécurité - souvent avant même qu'un CVE ne soit attribué. Les résultats sont publiés sur un site web au style rétro avec un flux RSS.
Informez-vous des correctifs de sécurité avant la publication d’un CVE.
Voir le site en direct | S'abonner via RSS
Un hub de surveillance qui observe les dépôts open-source populaires et utilise l’IA pour détecter quand des commits corrigent des vulnérabilités de sécurité – souvent avant même qu’un CVE ne soit attribué. Les résultats sont publiés sur un site web au thème rétro avec un flux RSS.
Ce projet est un exemple d’utilisation de spaceraccoon/vulnerability-spoiler-alert-action par Eugene Lim (@spaceraccoon).
Le concept original et la recherche sont documentés dans le billet de blog Discovering Negative Days: LLM Workflows for Vulnerability Research, qui explore l’utilisation des LLM pour identifier les correctifs de sécurité avant que les CVE ne soient attribués – transformant le typique « zero-day » en « negative-day » en détectant les vulnérabilités dans la fenêtre entre la correction et la divulgation publique.
Toutes les 6 heures
|
v
+-------------------------------------------+
| GitHub Actions Cron |
+-------------------------------------------+
|
v
+-------------------------------------------+
| vulnerability-spoiler-alert-action |
| scanne les dépôts listés dans le workflow|
+-------------------------------------------+
|
v
+-------------------------------------------+
| Claude AI / OpenAI analyse chaque diff |
| - Est-ce un correctif de sécurité ? |
| - Quelle vulnérabilité corrige-t-il ? |
| - Pouvons-nous écrire un PoC ? |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Créer une Issue GitHub avec analyse complète|
+-------------------------------------------+
|
v
+-------------------------------------------+
| Reconstruire le site + RSS |
| Déployer sur GitHub Pages |
+-------------------------------------------+
Ajoutez des étiquettes aux issues pour classer les résultats :
Un résultat avec true-positive mais sans étiquette cve:CVE-… est vérifié – confirmé comme réel mais toujours dans la fenêtre « negative-day » avant qu’un CVE ne tombe. Le vérificateur de CVE continue de revérifier les résultats vérifiés jusqu’à ce qu’un CVE soit trouvé.
Le site se reconstruit automatiquement lorsque des étiquettes sont ajoutées ou retirées.
Cliquez sur le bouton Fork en haut à droite.
Allez dans Settings > Secrets and variables > Actions et ajoutez soit :
| Secret | Description |
|---|---|
ANTHROPIC_API_KEY | Votre clé API Claude depuis console.anthropic.com |
OPENAI_API_KEY | Votre clé API OpenAI depuis platform.openai.com |
Le GITHUB_TOKEN est fourni automatiquement par GitHub Actions. Vous n’avez besoin d’ajouter que la clé du fournisseur d’IA que vous prévoyez d’utiliser.
Mettez à jour monitor.yml pour spécifier votre fournisseur et modèle préférés.
Allez dans Settings > Pages et définissez la source sur GitHub Actions.
Allez dans l’onglet Actions et activez les workflows. Le moniteur s’exécute automatiquement toutes les 6 heures.
Vous pouvez le déclencher manuellement via Actions > Monitor Vulnerabilities > Run workflow.
Modifiez le tableau JSON repositories dans .github/workflows/monitor.yml pour ajouter ou supprimer des dépôts.
Par défaut, le moniteur s’exécute toutes les 6 heures. Modifiez l’expression cron dans .github/workflows/monitor.yml :
schedule:
- cron: '0 */6 * * *' # Toutes les 6 heures
Licence MIT – voir LICENSE pour les détails.
Cet outil est destiné uniquement à la recherche défensive en sécurité et aux tests de sécurité autorisés. Suivez toujours les pratiques de divulgation responsable.
| Projet | Dépôt |
|---|
| Express | expressjs/express |
| Node.js | nodejs/node |
| Django | django/django |
| Flask | pallets/flask |
| Rails | rails/rails |
| Apache HTTPD | apache/httpd |
| nginx | nginx/nginx |
| Grafana | grafana/grafana |
| Étiquette | Signification |
|---|
true-positive | Une vulnérabilité réelle, vérifiée manuellement ou automatiquement. Affichée sous forme de badge vert VÉRIFIÉ jusqu’à ce qu’un CVE soit attribué, puis CONFIRMÉ |
cve:CVE-<ID> | Un CVE correspondant (appliqué automatiquement par le vérificateur de CVE, ou manuellement). Promut un résultat vérifié en CONFIRMÉ. Seul un vrai CVE compte – un avis uniquement GHSA ne promeut pas |
false-positive | Pas une vraie vulnérabilité – atténué et déplacé dans une section repliable |