
vex8s v0.5.0
स्कैन पर Kubernetes संदर्भ लागू करके कमजोरियों को दबाएं
Vex8s
(यह लोगो AI द्वारा निर्मित नहीं है)
Vex8s, कंटेनर कमजोरियों को Kubernetes सेटिंग्स के साथ सहसंबंधित करके VEX दस्तावेज़ उत्पन्न करता है, ताकि यह निर्धारित किया जा सके कि आपके क्लस्टर में कौन से CVE वास्तव में शोषण योग्य हैं।
कृपया ध्यान दें, यह एक प्रायोगिक परियोजना है। चीजें तेजी से बदल सकती हैं।
यह कैसे काम करता है
यह परियोजना कमजोरी वर्गीकरण और securityContext विश्लेषण को मिलाकर Kubernetes वर्कलोड के भीतर ज्ञात CVE की शोषण क्षमता का आकलन करने का लक्ष्य रखती है।

यह निम्नलिखित अवधारणा पर आधारित है:
- प्रत्येक CVE को एक या अधिक कमजोरी वर्गों (CWE) में वर्गीकृत किया जाता है।
- CVE विवरण को एक एम्बेडेड ML मॉडल द्वारा संसाधित किया जाता है ताकि इसकी शोषण श्रेणी का पूर्वानुमान लगाया जा सके।
- CWE और पूर्वानुमानित शोषण श्रेणियों दोनों को मिलाकर यह निर्धारित किया जाता है कि CVE को कम किया जा सकता है या नहीं।
- प्रत्येक शोषण श्रेणी Kubernetes सेटिंग्स के एक सेट से मैप होती है जो प्रभाव को अवरुद्ध या कम कर सकती है।
- Kubernetes मेनिफेस्ट को पार्स करके, हम कंटेनर सेटिंग्स का निरीक्षण कर सकते हैं ताकि यह मूल्यांकन किया जा सके कि प्रासंगिक सेटिंग्स मौजूद हैं या नहीं।
- दोनों विश्लेषणों को मिलाकर सिस्टम यह निर्धारित कर सकता है कि किसी दिए गए वर्कलोड कॉन्फ़िगरेशन में CVE शोषण योग्य है या नहीं।
- यदि इसके परिणामस्वरूप CVE शमन होता है, तो हम इसे अंतिम VEX दस्तावेज़ में जोड़ते हैं।
अधिक गहन पढ़ने के लिए आप इस पेपर से परामर्श ले सकते हैं: Environment-Aware Vulnerability Suppression Using Kubernetes Security Contexts and VEX
स्थापना
आप नवीनतम बाइनरी रिलीज़ पृष्ठ से डाउनलोड कर सकते हैं।
या आप इसे मैन्युअल रूप से बना सकते हैं:
make build
उपयोग
vex8s वर्तमान में VEX दस्तावेज़ उत्पन्न करने के 2 तरीकों का समर्थन करता है:
-
पैसिव मोड:
trivyयाgrypeद्वारा पहले से उत्पन्न कमजोरी रिपोर्ट को पास करना। -
एक्टिव मोड:
trivyयाgrypeइंजन का उपयोग करके छवियों को सक्रिय रूप से स्कैन करना और फिर परिणामों के आधार पर दस्तावेज़ उत्पन्न करना।
पैसिव मोड (अनुशंसित)
trivy का उपयोग करके:
# generate vulnerability report.
trivy image --format json --output nginx.trivy.json nginx:1.21.0
# generate VEX document by processing vulnerability report.
vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json --output nginx.vex.json
# scan again with VEX document to suppress vulnerabilities.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
इसे grype का उपयोग करके भी लागू किया जा सकता है:
# generate sbom report.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
# generate vulnerability report.
grype sbom:./nginx.grype.json --output json --file nginx.grype-vr.json
# generate VEX document by processing vulnerability report.
vex8s generate --manifest examples/nginx.yaml --report nginx.grype-vr.json --output nginx.vex.json
# scan sbom with VEX document to suppress vulnerabilities.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
एक्टिव मोड
trivy का उपयोग करके:
# scan the image and automatically generate VEX document.
vex8s generate --manifest examples/nginx.yaml --scan.engine trivy --output nginx.vex.json
# scan again with VEX document to suppress vulnerabilities.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
इसे grype का उपयोग करके भी लागू किया जा सकता है:
# generate sbom report.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
# scan the image and automatically generate VEX document.
vex8s generate --manifest examples/nginx.yaml --scan.engine grype --output nginx.vex.json
# scan sbom with VEX document to suppress vulnerabilities.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
संदर्भ
यह परियोजना Akihiro Suda की परियोजना vexllm से प्रेरित थी।