Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
vex8s — Suprimir vulnerabilidades aplicando contexto Kubernetes a varreduras | Kitploit
Ferramentas/GitHubGitHub/alegrey91/vex8s
Segurança de Infraestrutura em NuvemScanners de VulnerabilidadesSegurança de ContêineresAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na NuvemDevSecOpsSegurança da Cadeia de SuprimentosAprendizado de MáquinaConfiguração Incorreta
GitHub
2011há 15 diasRevisado pelo Kitploit
alegrey91/vex8s

vex8s

Suprimir vulnerabilidades aplicando contexto Kubernetes a varreduras

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Vex8s

vex8s (este logotipo não é gerado por IA)

O Vex8s gera documentos VEX correlacionando vulnerabilidades de contêineres com configurações do Kubernetes para determinar quais CVEs são realmente exploráveis no seu cluster.

Observe que este é um projeto experimental. As coisas podem mudar rapidamente.

Como Funciona

O projeto visa avaliar a explorabilidade de CVEs conhecidas em cargas de trabalho do Kubernetes, combinando classificação de vulnerabilidades e análise do securityContext.

vex8s-logic

Baseia-se no seguinte conceito:

  • Cada CVE é categorizada em uma ou mais classes de vulnerabilidade (CWE)
  • A descrição da CVE é processada por um modelo de ML embutido para prever sua categoria de exploração.
  • Tanto as CWEs quanto as categorias de exploração previstas são combinadas para determinar se a CVE é mitigável.
  • Cada categoria de exploração mapeia para um conjunto de configurações do Kubernetes que podem bloquear ou reduzir o impacto.
  • Ao analisar um manifesto do Kubernetes, podemos inspecionar as configurações do contêiner para avaliar se as configurações relevantes estão em vigor.
Baixar ferramenta
  • A combinação de ambas as análises permite que o sistema determine se uma CVE é explorável em uma determinada configuração de carga de trabalho.
  • Se resultar em uma mitigação de CVE, adicionamos isso ao documento VEX final.
  • Para uma leitura mais aprofundada, você pode consultar este artigo: Environment-Aware Vulnerability Suppression Using Kubernetes Security Contexts and VEX

    Instalação

    Você pode baixar o binário mais recente na página de releases.

    Ou você pode compilá-lo manualmente:

    root@kitploit:~
    make build
    

    Uso

    O vex8s atualmente suporta 2 maneiras de gerar documentos VEX:

    • modo passivo: passando um relatório de vulnerabilidades já gerado criado por trivy ou grype.

    • modo ativo: escaneando ativamente as imagens usando os mecanismos trivy ou grype e depois gerando o documento com base nos resultados.

    Modo passivo (recomendado)

    Usando trivy:

    root@kitploit:~
    # gerar relatório de vulnerabilidades.
    trivy image --format json --output nginx.trivy.json nginx:1.21.0
    
    # gerar documento VEX processando o relatório de vulnerabilidades.
    vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json --output nginx.vex.json
    
    # escanear novamente com o documento VEX para suprimir vulnerabilidades.
    trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
    

    O mesmo pode ser aplicado usando grype:

    root@kitploit:~
    # gerar relatório sbom.
    grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
    
    # gerar relatório de vulnerabilidades.
    grype sbom:./nginx.grype.json --output json --file nginx.grype-vr.json
    
    # gerar documento VEX processando o relatório de vulnerabilidades.
    vex8s generate --manifest examples/nginx.yaml --report nginx.grype-vr.json --output nginx.vex.json
    
    # escanear sbom com o documento VEX para suprimir vulnerabilidades.
    grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
    

    Modo ativo

    Usando trivy:

    root@kitploit:~
    # escanear a imagem e gerar automaticamente o documento VEX.
    vex8s generate --manifest examples/nginx.yaml --scan.engine trivy --output nginx.vex.json
    
    # escanear novamente com o documento VEX para suprimir vulnerabilidades.
    trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0
    

    O mesmo pode ser aplicado usando grype:

    root@kitploit:~
    # gerar relatório sbom.
    grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0
    
    # escanear a imagem e gerar automaticamente o documento VEX.
    vex8s generate --manifest examples/nginx.yaml --scan.engine grype --output nginx.vex.json
    
    # escanear sbom com o documento VEX para suprimir vulnerabilidades.
    grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed
    

    Classificadores

    Cada CVE é classificada em uma ou mais classes de exploração, que orientam a decisão de mitigação. O vex8s suporta dois mecanismos de classificação via --classifier:

    • embedded (padrão): um modelo de ML ONNX offline incluído no binário. Não requer acesso à rede.
    • gemini: usa o LLM Gemini do Google para classificar a descrição da CVE. Requer a variável de ambiente GEMINI_API_KEY (opcionalmente GEMINI_MODEL).
    root@kitploit:~
    export GEMINI_API_KEY="sua-chave-de-api"
    
    vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json \
      --output nginx.vex.json --classifier gemini
    

    Consulte a documentação — em particular o Guia do Usuário — para um passo a passo completo, a configuração do classificador Gemini e uma referência completa de flags.

    Referências

    Este projeto foi inspirado no projeto vexllm de Akihiro Suda.