Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SBOM-VEX-Taint-Analysis — Автоматизированный конвейер от SBOM к VEX, использующий безопасную многоагентную систему ИИ для анализа CVE, оценки эксплуатационной возможности и создания подписанных документов CycloneDX VEX в соответствии с рекомендациями OWASP GenAI. | Kitploit
Инструменты/GitHubGitHub/owasp/sbom-vex-taint-analysis
Анализ уязвимостейБезопасность Цепочки ПоставокСтатьи и ИсследованияОбучение и ОбразованиеПодобранные РесурсыБезопасность ИИ
GitHubowasp/sbom-vex-taint-analysis

SBOM-VEX-Taint-Analysis

Автоматизированный конвейер от SBOM к VEX, использующий безопасную многоагентную систему ИИ для анализа CVE, оценки эксплуатационной возможности и создания подписанных документов CycloneDX VEX в соответствии с рекомендациями OWASP GenAI.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
211 месяц назадЕщё не проверено

SBOM → VEX Агент

Автоматически создавайте подписанные CycloneDX VEX-документы из SBOM с помощью безопасного многомодульного AI-пайплайна, построенного в соответствии с рекомендациями проекта OWASP GenAI Security.

License: MIT OWASP CycloneDX AutoGen


Проблема

Генерация SBOM выявляет сотни CVE. На практике более 90% из них не эксплуатируемы в контексте runtime конкретного продукта. Без документа Vulnerability Exploitability eXchange (VEX) каждый инструмент нижнего уровня — Dependency-Track, шлюзы релизов, чек-листы закупок — тонет в ложных срабатываниях.

Читайте WIKI для получения дополнительных технических деталей и результатов тестирования.

Ручная генерация VEX требует времени и не масштабируется. Опытный аналитик может потратить часы на оценку одного компонента. Продуктивный SBOM может содержать 500–2000 компонентов.

Этот проект автоматизирует этот конвейер анализа — безопасно, без привязки к вендору, при этом все данные остаются в вашей инфраструктуре.

Реальный пример из практики: в 2024 году исследователь безопасности Johanna Curiel задокументировала именно эту проблему, анализируя Kubernetes Java Client (статья в LinkedIn). Сканер OSV за секунды выявил высокорисковый CVE в com.diffplug.spotless:spotless-maven-plugin 1.17.0. Определение того, что он not_affected (плагин для сборки, никогда не выполняется в рантайме), заняло часы ручного анализа. Этот проект автоматизирует этот шаг рассуждения.


Архитектура

Четыре зоны безопасности. Ничто не пересекает границу без явной проверки.

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│  ZONE 1 — Input ingestion (no LLM)                              │
│  SBOM upload → Schema validate → Sanitise → SHA-256 audit hash  │
└────────────────────────────┬────────────────────────────────────┘
                             │
┌────────────────────────────▼────────────────────────────────────┐
│  ZONE 2 — OWASP guardrail middleware                            │
│  Prompt guard (LLM01) · Output filter (LLM02/05)                │
│  Agency limiter (LLM06) · Token budget (LLM10)                  │
└────────────────────────────┬────────────────────────────────────┘
                             │
┌────────────────────────────▼────────────────────────────────────┐
│  ZONE 3 — Multi-agent pipeline (AutoGen AgentChat)              │
│                                                                  │
│  Orchestrator                                                    │
│       ├── CVE Analyst       NVD v2 + OSV + EPSS per component   │
│       ├── Exploit Reasoner  Call graph · LLM reasoning · RAG    │
│       └── VEX Writer        CycloneDX 1.6 schema-validated      │
│                                                                  │
│  Vector store (Qdrant) — signed past VEX decisions              │
└────────────────────────────┬────────────────────────────────────┘
                             │
┌────────────────────────────▼────────────────────────────────────┐
│  ZONE 4 — Output, signing, audit                                │
│  Human-in-the-loop gate → cosign/GPG sign → audit log           │
└─────────────────────────────────────────────────────────────────┘

Соответствие OWASP GenAI

Этот проект разработан в соответствии с OWASP Top 10 for LLM Applications 2025 и OWASP Top 10 for Agentic Applications 2026.

Человек в контуре обязателен. Утверждение VEX not_affected для CVE высокой степени серьезности является юридически значимым. Ни один VEX не подписывается без одобрения человека-рецензента. Это не настраивается.


Технологический стек

Все работает на месте. Никакие данные не покидают вашу инфраструктуру.


Требования

Аппаратное обеспечение (продакшн):

  • 1× A100 80GB или 2× RTX 3090 (суммарно 48GB VRAM) для Qwen2.5-Coder-32B
  • 16GB+ оперативной памяти
  • 100GB+ SSD для весов модели и векторного хранилища

Аппаратное обеспечение (разработка / небольшие SBOM):

  • Любая машина с 16GB ОЗУ — используйте llama3.1:8b через Ollama

Программное обеспечение:

  • Python 3.11+
  • Docker + Docker Compose
  • Node.js 18+ (для инструментов cosign)

Быстрый старт

1. Клонирование и установка

root@kitploit:~
git clone https://github.com/your-org/sbom-vex-agent
cd sbom-vex-agent
python -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt

2. Запуск бэкенда LLM

root@kitploit:~
# Разработка — Ollama (CPU/GPU, любой ноутбук)
ollama pull llama3.1
ollama serve

# Продакшн — vLLM (требуется GPU)
python -m vllm.entrypoints.openai.api_server \
  --model Qwen/Qwen2.5-Coder-32B-Instruct \
  --gpu-memory-utilization 0.90 \
  --host 0.0.0.0 --port 8000

3. Запуск вспомогательных служб

root@kitploit:~
docker compose up -d   # запускает Qdrant + PostgreSQL

4. Запуск агента на SBOM

root@kitploit:~
python -m vex_agent analyse \
  --sbom path/to/your-sbom.cdx.json \
  --output path/to/output.vex.json

Конвейер выполнит:

  1. Валидация и санирование SBOM
  2. Поиск CVE для каждого компонента
  3. Анализ эксплуатируемости
  4. Представление чернового VEX человеку-рецензенту
  5. Подписание и выдача итогового документа после утверждения

Конфигурация

Скопируйте .env.example в .env и задайте:

root@kitploit:~
# LLM backend
VLLM_BASE_URL=http://localhost:8000/v1    # или Ollama: http://localhost:11434/v1
LLM_MODEL=Qwen2.5-Coder-32B-Instruct     # или llama3.1 для разработки

# Services
QDRANT_URL=http://localhost:6333
AUDIT_DB_URL=postgresql://audit:secret@localhost:5432/audit

# Подписание (оставьте пустым для использования cosign keyless через Sigstore OIDC)
GPG_KEY_ID=                               # опционально: используйте GPG вместо этого

Структура проекта

root@kitploit:~
sbom-vex-agent/
├── vex_agent/
│   ├── ingest.py          # Зона 1: валидация и санирование SBOM
│   ├── guardrails.py      # Зона 2: промежуточное ПО OWASP (GuardrailedAgent)
│   ├── agents/
│   │   ├── orchestrator.py
│   │   ├── cve_analyst.py
│   │   ├── exploit_reasoner.py
│   │   └── vex_writer.py
│   ├── tools/
│   │   ├── nvd.py         # клиент NVD v2 API
│   │   ├── osv.py         # клиент OSV.dev
│   │   └── epss.py        # оценка EPSS
│   ├── vector_store.py    # интеграция с Qdrant + подписание происхождения
│   ├── hitl.py            # шлюз рецензирования Human-in-the-loop
│   └── sign.py            # Зона 4: подписание cosign / GPG
├── schemas/
│   ├── cdx-1.6.schema.json
│   └── cdx-1.6-vex.schema.json
├── tests/
├── docker-compose.yml
├── .env.example
└── requirements.txt

Формат вывода VEX

Агент создает документы CycloneDX 1.6 VEX. Пример вывода для одного компонента:

root@kitploit:~
{
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "version": 1,
  "metadata": {
    "timestamp": "2026-04-26T10:00:00Z",
    "tools": [{ "name": "sbom-vex-agent", "version": "1.0.0" }]
  },
  "vulnerabilities": [
    {
      "id": "CVE-2021-37714",
      "affects": [{ "ref": "pkg:maven/com.diffplug.spotless/[email protected]" }],
      "analysis": {
        "state": "not_affected",
        "justification": "vulnerable_code_not_in_execute_path",
        "detail": "Plugin executes only at build time; not present in deployed runtime."
      }
    }
  ]
}

Допустимые значения state: affected · not_affected · fixed · under_investigation

Допустимые значения justification (для not_affected):

  • component_not_present
  • vulnerable_code_not_present
  • vulnerable_code_not_in_execute_path
  • vulnerable_code_cannot_be_controlled_by_adversary
  • inline_mitigations_already_exist

Связанные ресурсы

  • Проект OWASP GenAI Security
  • OWASP Top 10 for LLM Applications 2025
  • OWASP Top 10 for Agentic Applications 2026
  • Спецификация CycloneDX
  • AutoGen AgentChat v0.4
  • База уязвимостей OSV
  • API оценки EPSS
  • Sigstore / cosign
  • Johanna Curiel — Analysing Supply Chain Vulnerabilities in the Kubernetes Java Client Using SBOM and Generating VEX (2024)

Участие в разработке

Приветствуются вклады. Пожалуйста, откройте issue перед отправкой pull request для значительных изменений.

Проблемы безопасности следует сообщать приватно — см. SECURITY.md.


Лицензия

MIT — см. LICENSE.


Создано в соответствии с проектом OWASP GenAI Security. Не является официальным проектом OWASP.

Скачать инструмент
Угроза OWASPIDМеры смягчения в этом проекте
Инъекция промптовLLM01Все поля SBOM санируются перед инъекцией в LLM; блок-лист шаблонов инъекций
Раскрытие конфиденциальной информацииLLM02Очиститель PII на всех выходах агентов; фильтр внутренних путей
Некорректная обработка выводаLLM05Валидация схемы CycloneDX перед подписанием; повторная попытка при ошибке
Чрезмерное агентированиеLLM06Инструменты только для чтения во время анализа; HITL-шлюз для всех решений с CVSS ≥ 7.0
Утечка системного промптаLLM07Внутренние политики отделены от системного промпта
Уязвимости векторов/вложенийLLM08Сохраненные векторы подписаны; проверка происхождения перед внедрением контекста
Неограниченное потреблениеLLM10MaxMessageTermination(20); бюджет токенов на компонент; тайм-аут NVD
КомпонентИнструментПримечания
Оркестрация агентовAutoGen AgentChat v0.4Мультиагент, использование инструментов, хуки сообщений
Языковая модель (рекомендуется)Qwen2.5-Coder-32BЛучший структурированный JSON + анализ безопасности
Сервер LLMvLLM (prod) / Ollama (dev)OpenAI-совместимое API
Данные CVENVD v2 API + OSV.dev + EPSSВсе бесплатно, ключ API не требуется
Векторное хранилищеQdrantСамолично размещенное, прошлые решения VEX
Эмбеддингиall-MiniLM-L6-v2 (sentence-transformers)Полностью локальные
Форматы SBOMCycloneDX 1.4–1.7 (JSON/XML), SPDX 2.3/3.0Валидация схемы на этапе загрузки
Вывод VEXCycloneDX 1.6 VEXВалидация схемы перед подписанием
Подписаниеcosign (Sigstore keyless)С отметкой времени, аудит логов
Журнал аудитаPostgreSQL (append-only, pgaudit)Каждое решение агента записано