
एक मॉनिटरिंग हब जो लोकप्रिय ओपन-सोर्स रिपॉजिटरीज़ पर नज़र रखता है और एआई का उपयोग करके पता लगाता है कि कब कमिट सुरक्षा कमजोरियों को ठीक कर रहे हैं - अक्सर CVE निर्धारित होने से पहले ही। निष्कर्ष एक रेट्रो-थीम वाली वेबसाइट पर RSS फीड के साथ प्रकाशित किए जाते हैं।
CVE जारी होने से पहले सुरक्षा पैच के बारे में जानें।
लाइव साइट देखें | RSS के माध्यम से सदस्यता लें
एक निगरानी केंद्र जो लोकप्रिय ओपन-सोर्स रिपॉजिटरीज़ पर नज़र रखता है और AI का उपयोग करके यह पता लगाता है कि कब कमिट सुरक्षा कमजोरियों को पैच कर रहे हैं - अक्सर CVE नियुक्त होने से पहले ही। निष्कर्ष एक रेट्रो-थीम वाली वेबसाइट पर RSS फ़ीड के साथ प्रकाशित किए जाते हैं।
यह प्रोजेक्ट यूजीन लिम (@spaceraccoon) द्वारा spaceraccoon/vulnerability-spoiler-alert-action के उपयोग का एक उदाहरण है।
मूल अवधारणा और शोध ब्लॉग पोस्ट डिस्कवरिंग नेगेटिव डेज़: एलएलएम वर्कफ़्लोज़ फ़ॉर वल्नरेबिलिटी रिसर्च में प्रलेखित है, जो CVE नियुक्त होने से पहले सुरक्षा पैच की पहचान करने के लिए LLM का उपयोग करने की खोज करता है - सामान्य "ज़ीरो-डे" को "नेगेटिव-डे" में बदलकर, फिक्स लैंड करने और सार्वजनिक प्रकटीकरण के बीच की खिड़की में कमजोरियों को पकड़कर।
हर 6 घंटे में
|
v
+-------------------------------------------+
| GitHub Actions क्रॉन |
+-------------------------------------------+
|
v
+-------------------------------------------+
| vulnerability-spoiler-alert-action |
| वर्कफ़्लो में सूचीबद्ध रिपॉजिटरी स्कैन करता है |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Claude AI / OpenAI प्रत्येक डिफ का विश्लेषण करता है |
| - क्या यह सुरक्षा पैच है? |
| - यह किस कमजोरी को ठीक करता है? |
| - क्या हम PoC एक्सप्लॉइट लिख सकते हैं? |
+-------------------------------------------+
|
v
+-------------------------------------------+
| पूर्ण विश्लेषण के साथ GitHub Issue बनाएं |
+-------------------------------------------+
|
v
+-------------------------------------------+
| वेबसाइट + RSS पुनर्निर्माण करें |
| GitHub Pages पर डिप्लॉय करें |
+-------------------------------------------+
| प्रोजेक्ट | रिपॉजिटरी |
|---|---|
| Express | expressjs/express |
| Node.js | nodejs/node |
| Django | django/django |
| Flask | pallets/flask |
| Rails | rails/rails |
| Apache HTTPD | apache/httpd |
| nginx | nginx/nginx |
| Grafana | grafana/grafana |
निष्कर्षों को वर्गीकृत करने के लिए इश्यू पर लेबल जोड़ें:
| लेबल | अर्थ |
|---|---|
true-positive | एक वास्तविक कमजोरी, मैन्युअल या स्वचालित रूप से सत्यापित। CVE नियुक्त होने तक हरे VERIFIED बैज के रूप में दिखाया जाता है, फिर CONFIRMED |
cve:CVE-<ID> | मेल खाने वाला CVE (CVE चेकर द्वारा स्वचालित रूप से लागू, या मैन्युअल रूप से)। सत्यापित निष्कर्ष को CONFIRMED में बढ़ावा देता है। केवल एक वास्तविक CVE मायने रखता है — केवल GHSA-सलाहकार बढ़ावा नहीं देता |
false-positive | वास्तविक कमजोरी नहीं - मंद और एक संक्षिप्त अनुभाग में ले जाया गया |
true-positive लेकिन बिना cve:CVE-… लेबल वाला निष्कर्ष सत्यापित है — वास्तविक पुष्टि हुई लेकिन CVE गिरने से पहले "नेगेटिव-डे" विंडो में। CVE चेकर तब तक सत्यापित निष्कर्षों की पुनः जांच करता रहता है जब तक CVE मेल नहीं खाता।
लेबल जोड़े या हटाए जाने पर साइट स्वचालित रूप से पुनर्निर्मित होती है।
ऊपर दाईं ओर Fork बटन पर क्लिक करें।
Settings > Secrets and variables > Actions पर जाएं और निम्नलिखित में से कोई एक जोड़ें:
| सीक्रेट | विवरण |
|---|---|
ANTHROPIC_API_KEY | console.anthropic.com से आपकी Claude API कुंजी |
OPENAI_API_KEY | platform.openai.com से आपकी OpenAI API कुंजी |
GITHUB_TOKEN GitHub Actions द्वारा स्वचालित रूप से प्रदान किया जाता है। आपको केवल उस AI प्रदाता की कुंजी जोड़नी होगी जिसका आप उपयोग करना चाहते हैं।
अपने पसंदीदा प्रदाता और मॉडल को निर्दिष्ट करने के लिए monitor.yml अपडेट करें।
Settings > Pages पर जाएं और स्रोत को GitHub Actions पर सेट करें।
Actions टैब पर जाएं और वर्कफ़्लो सक्षम करें। मॉनिटर हर 6 घंटे में स्वचालित रूप से चलता है।
आप इसे Actions > Monitor Vulnerabilities > Run workflow के माध्यम से मैन्युअल रूप से ट्रिगर कर सकते हैं।
रिपॉजिटरी जोड़ने या हटाने के लिए .github/workflows/monitor.yml में repositories JSON ऐरे संपादित करें।
डिफ़ॉल्ट रूप से, मॉनिटर हर 6 घंटे में चलता है। .github/workflows/monitor.yml में क्रॉन एक्सप्रेशन संपादित करें:
schedule:
- cron: '0 */6 * * *' # हर 6 घंटे
MIT लाइसेंस - विवरण के लिए LICENSE देखें।
यह उपकरण केवल रक्षात्मक सुरक्षा अनुसंधान और अधिकृत सुरक्षा परीक्षण के लिए है। हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें।