Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vex8s — Подавление уязвимостей с применением контекста Kubernetes к сканированиям | Kitploit
Инструменты/GitHubGitHub/alegrey91/vex8s
Безопасность облачной инфраструктурыСканеры уязвимостейБезопасность контейнеровАнализ уязвимостейАудит конфигурацииБезопасность облачных средDevSecOpsБезопасность Цепочки ПоставокМашинное ОбучениеНеправильная Конфигурация
201228 дней назадПроверено Kitploit
GitHub
alegrey91/vex8s

vex8s

Подавление уязвимостей с применением контекста Kubernetes к сканированиям

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Vex8s

vex8s (этот логотип не сгенерирован ИИ)

Vex8s создаёт документы VEX, сопоставляя уязвимости контейнеров с настройками Kubernetes, чтобы определить, какие CVE действительно эксплуатируемы в вашем кластере.

Обратите внимание, это экспериментальный проект. Всё может быстро меняться.

Как это работает

Проект нацелен на оценку эксплуатируемости известных CVE в рабочих нагрузках Kubernetes путём объединения классификации уязвимостей и анализа securityContext.

vex8s-logic

Он основан на следующей концепции:

  • Каждая CVE относится к одному или нескольким классам уязвимостей (CWE)
  • Описание CVE обрабатывается встроенной ML-моделью для предсказания её категории эксплуатации.
  • Как CWE, так и предсказанные категории эксплуатации объединяются для определения, можно ли устранить CVE.
  • Каждая категория эксплуатации сопоставляется с набором настроек Kubernetes, которые могут заблокировать или снизить воздействие.
  • Разбирая манифест Kubernetes, мы можем проверить настройки контейнера, чтобы оценить, заданы ли соответствующие параметры.
  • Объединение обоих анализов позволяет системе определить, эксплуатируема ли CVE в данной конфигурации рабочей нагрузки.
  • Если это приводит к устранению CVE, мы добавляем это в итоговый документ VEX.

Для более глубокого изучения вы можете обратиться к этой статье: Environment-Aware Vulnerability Suppression Using Kubernetes Security Contexts and VEX

Установка

Вы можете скачать последний бинарный файл со страницы релизов.

Или собрать его вручную:

make build

Использование

vex8s в настоящее время поддерживает 2 способа создания документов VEX:

  • passive-mode: передача уже созданного отчёта об уязвимостях, сгенерированного trivy или grype.

  • active-mode: активное сканирование образов с помощью движков trivy или grype и последующая генерация документа на основе результатов.

Пассивный режим (рекомендуется)

Использование trivy:

# generate vulnerability report.
trivy image --format json --output nginx.trivy.json nginx:1.21.0

# generate VEX document by processing vulnerability report.
vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json --output nginx.vex.json

# scan again with VEX document to suppress vulnerabilities.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0

То же самое можно применить с помощью grype:

# generate sbom report.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0

# generate vulnerability report.
grype sbom:./nginx.grype.json --output json --file nginx.grype-vr.json

# generate VEX document by processing vulnerability report.
vex8s generate --manifest examples/nginx.yaml --report nginx.grype-vr.json --output nginx.vex.json

# scan sbom with VEX document to suppress vulnerabilities.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed

Активный режим

Использование trivy:

# scan the image and automatically generate VEX document.
vex8s generate --manifest examples/nginx.yaml --scan.engine trivy --output nginx.vex.json

# scan again with VEX document to suppress vulnerabilities.
trivy image --vex nginx.vex.json --show-suppressed nginx:1.21.0

То же самое можно применить с помощью grype:

# generate sbom report.
grype --output cyclonedx-json --file nginx.grype.json nginx:1.21.0

# scan the image and automatically generate VEX document.
vex8s generate --manifest examples/nginx.yaml --scan.engine grype --output nginx.vex.json

# scan sbom with VEX document to suppress vulnerabilities.
grype sbom:./nginx.grype.json --output table --vex nginx.vex.json --show-suppressed

Классификаторы

Каждая CVE классифицируется по одному или нескольким классам эксплуатации, которые определяют решение об устранении. vex8s поддерживает три движка классификаторов через --classifier:

  • embedded (по умолчанию): офлайн ONNX ML-модель, встроенная в бинарный файл. Сетевой доступ не требуется.
  • gemini: использует LLM Gemini от Google для классификации описания CVE. Требуется переменная окружения GEMINI_API_KEY (опционально GEMINI_MODEL).
  • ollama: использует локально запущенный сервер Ollama для классификации описания CVE. Сначала загрузите модель, например qwen2.5:3b-instruct (опционально задайте OLLAMA_HOST / OLLAMA_MODEL).
export GEMINI_API_KEY="your-api-key"

vex8s generate --manifest examples/nginx.yaml --report nginx.trivy.json \
  --output nginx.vex.json --classifier ollama

См. документацию, в частности Руководство пользователя для полного пошагового руководства, настройки классификаторов Gemini и Ollama, а также полного справочника по флагам.

Ссылки

Этот проект был вдохновлён проектом Акихиро Суды vexllm.

Скачать инструмент