
Um hub de monitoramento que observa repositórios open-source populares e usa IA para detectar quando commits estão corrigindo vulnerabilidades de segurança – muitas vezes antes mesmo de um CVE ser atribuído. Os resultados são publicados num site de estilo retro com um feed RSS.
Saiba sobre patches de segurança antes do CVE ser divulgado.
Ver Site Ao Vivo | Inscrever-se via RSS
Um hub de monitoramento que observa repositórios populares de código aberto e usa IA para detectar quando commits estão corrigindo vulnerabilidades de segurança - muitas vezes antes mesmo de um CVE ser atribuído. As descobertas são publicadas em um site com tema retrô e feed RSS.
Este projeto é um exemplo de uso de spaceraccoon/vulnerability-spoiler-alert-action por Eugene Lim (@spaceraccoon).
O conceito original e a pesquisa estão documentados no post do blog Descobrindo Dias Negativos: Workflows de LLM para Pesquisa de Vulnerabilidades , que explora o uso de LLMs para identificar patches de segurança antes que CVEs sejam atribuídos - transformando o típico "zero-day" em um "negative-day" ao capturar vulnerabilidades na janela entre a chegada da correção e a divulgação pública.
Every 6 hours
|
v
+-------------------------------------------+
| GitHub Actions Cron |
+-------------------------------------------+
|
v
+-------------------------------------------+
| vulnerability-spoiler-alert-action |
| scans repos listed in the workflow |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Claude AI / OpenAI analyzes each diff |
| - Is this a security patch? |
| - What vulnerability does it fix? |
| - Can we write a PoC exploit? |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Create GitHub Issue with full analysis |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Rebuild website + RSS |
| Deploy to GitHub Pages |
+-------------------------------------------+
Adicione labels às issues para classificar as descobertas:
Uma descoberta com true-positive mas sem o label cve:CVE-… é verificada — confirmada real mas ainda na janela de "negative-day" antes de um CVE ser lançado. O verificador de CVE continua reverificando as descobertas verificadas até que um CVE seja correspondido.
O site é reconstruído automaticamente quando labels são adicionadas ou removidas.
Clique no botão Fork no canto superior direito.
Vá para Settings > Secrets and variables > Actions e adicione um dos seguintes:
| Secret | Descrição |
|---|---|
ANTHROPIC_API_KEY | Sua chave da API Claude de console.anthropic.com |
OPENAI_API_KEY | Sua chave da API OpenAI de platform.openai.com |
O GITHUB_TOKEN é fornecido automaticamente pelo GitHub Actions. Você só precisa adicionar a chave do provedor de IA que pretende usar.
Atualize monitor.yml para especificar seu provedor e modelo preferidos.
Vá para Settings > Pages e defina a fonte como GitHub Actions.
Vá para a aba Actions e habilite os workflows. O monitor é executado a cada 6 horas automaticamente.
Você pode acioná-lo manualmente via Actions > Monitor Vulnerabilities > Run workflow.
Edite o array JSON repositories em .github/workflows/monitor.yml para adicionar ou remover repositórios.
Por padrão, o monitor é executado a cada 6 horas. Edite a expressão cron em .github/workflows/monitor.yml:
schedule:
- cron: '0 */6 * * *' # Every 6 hours
Licença MIT - veja LICENSE para detalhes.
Esta ferramenta é apenas para pesquisa de segurança defensiva e testes de segurança autorizados. Sempre siga práticas de divulgação responsável.
| Projeto | Repositório |
|---|
| Express | expressjs/express |
| Node.js | nodejs/node |
| Django | django/django |
| Flask | pallets/flask |
| Rails | rails/rails |
| Apache HTTPD | apache/httpd |
| nginx | nginx/nginx |
| Grafana | grafana/grafana |
| Label | Significado |
|---|
true-positive | Uma vulnerabilidade real, verificada manual ou automaticamente. Exibida como um badge VERIFICADO verde até que um CVE seja atribuído, depois CONFIRMADO |
cve:CVE-<ID> | Um CVE correspondente (aplicado automaticamente pelo verificador de CVE, ou manualmente). Promove uma descoberta verificada para CONFIRMADO. Apenas um CVE real conta — um aviso apenas GHSA não promove |
false-positive | Não é uma vulnerabilidade real - esmaecido e movido para uma seção recolhível |