Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/alegrey91/vex8s
क्लाउड इन्फ्रास्ट्रक्चर सुरक्षाभेद्यता स्कैनरकंटेनर सुरक्षाभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगक्लाउड सुरक्षाDevSecOpsआपूर्ति श्रृंखला सुरक्षामशीन लर्निंगगलत कॉन्फ़िगरेशन
GitHubalegrey91/vex8s

vex8s

स्कैन पर Kubernetes संदर्भ लागू करके कमजोरियों को दबाएं

रिपॉजिटरी देखें
201115 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Vex8s

vex8s (यह लोगो AI द्वारा उत्पन्न नहीं है)

Vex8s कंटेनर कमजोरियों को Kubernetes सेटिंग्स के साथ सहसंबंधित करके VEX दस्तावेज़ उत्पन्न करता है, ताकि यह निर्धारित किया जा सके कि आपके क्लस्टर में कौन से CVE वास्तव में शोषण योग्य हैं।

कृपया ध्यान दें, यह एक प्रायोगिक परियोजना है। चीजें जल्दी बदल सकती हैं।

यह कैसे काम करता है

यह परियोजना कमजोरी वर्गीकरण और securityContext विश्लेषण को मिलाकर Kubernetes वर्कलोड के भीतर ज्ञात CVE की शोषण क्षमता का आकलन करने का लक्ष्य रखती है।

vex8s-logic

यह निम्नलिखित अवधारणा पर आधारित है:

  • प्रत्येक CVE को एक या अधिक कमजोरी वर्गों (CWE) में वर्गीकृत किया जाता है
  • CVE विवरण को एक एम्बेडेड ML मॉडल द्वारा संसाधित किया जाता है ताकि इसकी शोषण श्रेणी का पूर्वानुमान लगाया जा सके।
  • CWE और पूर्वानुमानित शोषण श्रेणियाँ दोनों को मिलाकर यह निर्धारित किया जाता है कि CVE शमन योग्य है या नहीं।
  • प्रत्येक शोषण श्रेणी, Kubernetes सेटिंग्स के एक सेट से मैप होती है जो प्रभाव को रोक या कम कर सकती है।
  • Kubernetes मैनिफेस्ट को पार्स करके, हम कंटेनर सेटिंग्स का निरीक्षण कर सकते हैं ताकि यह मूल्यांकन किया जा सके कि प्रासंगिक सेटिंग्स मौजूद हैं या नहीं।
  • दोनों विश्लेषणों को मिलाकर सिस्टम यह निर्धारित कर सकता है कि किसी दिए गए वर्कलोड कॉन्फ़िगरेशन में CVE शोषण योग्य है या नहीं।
  • यदि इसके परिणामस्वरूप CVE शमन होता है, तो हम इसे अंतिम VEX दस्तावेज़ में जोड़ते हैं।
  • अधिक गहन पठन के लिए आप इस पेपर को देख सकते हैं: Environment-Aware Vulnerability Suppression Using Kubernetes Security Contexts and VEX

    स्थापना

    आप release पृष्ठ से नवीनतम बाइनरी डाउनलोड कर सकते हैं।

    या आप इसे मैन्युअल रूप से बना सकते हैं:

    root@kitploit:~
    make build
    

    उपयोग

    vex8s वर्तमान में VEX दस्तावेज़ उत्पन्न करने के 2 तरीकों का समर्थन करता है:

    • passive-mode: trivy या grype द्वारा बनाई गई पहले से उत्पन्न कमजोरी रिपोर्ट पास करना।

    • active-mode: trivy या grype इंजन का उपयोग करके छवियों को सक्रिय रूप से स्कैन करना और फिर परिणामों के आधार पर दस्तावेज़ उत्पन्न करना।

    Passive mode (अनुशंसित)

    trivy का उपयोग करना:

    root@kitploit:~
    # कमजोरी रिपोर्ट उत्पन्न करें।
    trivy image --format json --output nginx.trivy.json nginx:1.21.0
    
    # कमजोरी रिपोर्ट को संसाधित करके VEX दस्तावेज़ उत्पन्न करें।
    vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json --output nginx.vex.json
    
    # कमजोरियों को दबाने के लिए VEX दस्तावेज़ के साथ फिर से स्कैन करें।
    trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
    

    यही grype का उपयोग करके भी लागू किया जा सकता है:

    root@kitploit:~
    # sbom रिपोर्ट उत्पन्न करें।
    grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
    
    # कमजोरी रिपोर्ट उत्पन्न करें।
    grype sbom:./nginx.grype.json --output json --file nginx.grype-vr.json
    
    # कमजोरी रिपोर्ट को संसाधित करके VEX दस्तावेज़ उत्पन्न करें।
    vex8s generate --manifest examples/nginx.yaml --report nginx.grype-vr.json --output nginx.vex.json
    
    # कमजोरियों को दबाने के लिए VEX दस्तावेज़ के साथ sbom स्कैन करें।
    grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
    

    Active mode

    trivy का उपयोग करना:

    root@kitploit:~
    # छवि को स्कैन करें और स्वचालित रूप से VEX दस्तावेज़ उत्पन्न करें।
    vex8s generate --manifest examples/nginx.yaml --scan.engine trivy --output nginx.vex.json
    
    # कमजोरियों को दबाने के लिए VEX दस्तावेज़ के साथ फिर से स्कैन करें।
    trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
    

    यही grype का उपयोग करके भी लागू किया जा सकता है:

    root@kitploit:~
    # sbom रिपोर्ट उत्पन्न करें।
    grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
    
    # छवि को स्कैन करें और स्वचालित रूप से VEX दस्तावेज़ उत्पन्न करें।
    vex8s generate --manifest examples/nginx.yaml --scan.engine grype --output nginx.vex.json
    
    # कमजोरियों को दबाने के लिए VEX दस्तावेज़ के साथ sbom स्कैन करें।
    grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
    

    वर्गीकरणकर्ता

    प्रत्येक CVE को एक या अधिक शोषण वर्गों में वर्गीकृत किया जाता है, जो शमन निर्णय को संचालित करते हैं। vex8s --classifier के माध्यम से दो वर्गीकरणकर्ता इंजनों का समर्थन करता है:

    • embedded (डिफ़ॉल्ट): एक ऑफ़लाइन ONNX ML मॉडल जो बाइनरी में बंडल है। किसी नेटवर्क एक्सेस की आवश्यकता नहीं है।
    • gemini: CVE विवरण को वर्गीकृत करने के लिए Google के Gemini LLM का उपयोग करता है। GEMINI_API_KEY पर्यावरण चर की आवश्यकता होती है (वैकल्पिक रूप से GEMINI_MODEL)।
    root@kitploit:~
    export GEMINI_API_KEY="your-api-key"
    
    vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json \
      --output nginx.vex.json --classifier gemini
    

    पूर्ण वॉकथ्रू, Gemini वर्गीकरणकर्ता सेटअप और संपूर्ण फ्लैग संदर्भ के लिए दस्तावेज़ीकरण देखें — विशेष रूप से उपयोगकर्ता गाइड।

    संदर्भ

    यह परियोजना Akihiro Suda की परियोजना vexllm से प्रेरित थी।

    टूल डाउनलोड करें