
Концентратор мониторинга, отслеживающий популярные репозитории с открытым исходным кодом и использующий ИИ для обнаружения коммитов, закрывающих уязвимости безопасности — часто до того, как CVE будет присвоен. Результаты публикуются на веб-сайте в стиле ретро с RSS-лентой.
Узнавайте о патчах безопасности до того, как будет опубликован CVE.
Посмотреть живой сайт | Подписаться через RSS
Центр мониторинга, который отслеживает популярные репозитории с открытым исходным кодом и использует ИИ для обнаружения коммитов, исправляющих уязвимости безопасности — часто до того, как CVE будет назначен. Результаты публикуются на ретро-тематическом веб-сайте с RSS-лентой.
Этот проект является примером использования spaceraccoon/vulnerability-spoiler-alert-action от Юджина Лима (@spaceraccoon).
Оригинальная концепция и исследование описаны в блоге Discovering Negative Days: LLM Workflows for Vulnerability Research , в котором изучается использование LLM для выявления патчей безопасности до назначения CVE — превращая типичный «zero-day» в «negative-day» путем обнаружения уязвимостей в окне между выпуском исправления и публичным раскрытием.
Every 6 hours
|
v
+-------------------------------------------+
| GitHub Actions Cron |
+-------------------------------------------+
|
v
+-------------------------------------------+
| vulnerability-spoiler-alert-action |
| scans repos listed in the workflow |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Claude AI / OpenAI analyzes each diff |
| - Is this a security patch? |
| - What vulnerability does it fix? |
| - Can we write a PoC exploit? |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Create GitHub Issue with full analysis |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Rebuild website + RSS |
| Deploy to GitHub Pages |
+-------------------------------------------+
| Проект | Репозиторий |
|---|---|
| Express | expressjs/express |
| Node.js | nodejs/node |
| Django | django/django |
| Flask | pallets/flask |
| Rails | rails/rails |
| Apache HTTPD | apache/httpd |
| nginx | nginx/nginx |
| Grafana | grafana/grafana |
Добавляйте метки к задачам для классификации результатов:
| Метка | Значение |
|---|---|
true-positive | Реальная уязвимость, подтвержденная вручную или автоматически. Отображается зеленым значком VERIFIED до назначения CVE, затем CONFIRMED |
cve:CVE-<ID> | Соответствующий CVE (применяется автоматически проверкой CVE или вручную). Повышает статус подтвержденного результата до CONFIRMED. Только реальный CVE учитывается — уведомление только GHSA не повышает статус |
false-positive | Не является реальной уязвимостью — затемняется и перемещается в сворачиваемый раздел |
Результат с меткой true-positive, но без cve:CVE-… считается verified — подтвержден как реальный, но все еще находится в окне «negative-day» до появления CVE. Проверка CVE продолжает перепроверять подтвержденные результаты, пока не будет найден соответствующий CVE.
Сайт автоматически перестраивается при добавлении или удалении меток.
Нажмите кнопку Fork в правом верхнем углу.
Перейдите в Settings > Secrets and variables > Actions и добавьте один из:
| Секрет | Описание |
|---|---|
ANTHROPIC_API_KEY | Ваш ключ API Claude с console.anthropic.com |
OPENAI_API_KEY | Ваш ключ API OpenAI с platform.openai.com |
GITHUB_TOKEN предоставляется автоматически GitHub Actions. Вам нужно добавить только ключ для того поставщика ИИ, которого вы планируете использовать.
Обновите monitor.yml, указав предпочтительного провайдера и модель.
Перейдите в Settings > Pages и установите источник в GitHub Actions.
Перейдите на вкладку Actions и включите рабочие процессы. Монитор запускается автоматически каждые 6 часов.
Вы можете запустить его вручную через Actions > Monitor Vulnerabilities > Run workflow.
Отредактируйте JSON-массив repositories в файле .github/workflows/monitor.yml, чтобы добавить или удалить репозитории.
По умолчанию монитор запускается каждые 6 часов. Отредактируйте cron-выражение в .github/workflows/monitor.yml:
schedule:
- cron: '0 */6 * * *' # Every 6 hours
Лицензия MIT — подробности в LICENSE.
Этот инструмент предназначен только для исследований в области оборонительной безопасности и авторизованного тестирования безопасности. Всегда соблюдайте практики ответственного раскрытия информации.