在 CVE 公布之前了解安全补丁。
一个监控枢纽,它观察热门开源仓库,并利用 AI 检测提交何时正在修补安全漏洞——通常早在 CVE 分配之前。发现结果发布到一个复古风格的网站,并配有 RSS 订阅源。
本项目是 Eugene Lim (@spaceraccoon) 的 spaceraccoon/vulnerability-spoiler-alert-action 的示例用法。
原始概念和研究记录在博客文章 发现负天数:用于漏洞研究的 LLM 工作流 中,该文章探讨了使用 LLM 在 CVE 分配之前识别安全补丁——将典型的“零日”转变为“负日”,在补丁落地和公开披露之间的窗口期捕捉漏洞。
每 6 小时
|
v
+-------------------------------------------+
| GitHub Actions Cron |
+-------------------------------------------+
|
v
+-------------------------------------------+
| vulnerability-spoiler-alert-action |
| 扫描工作流中列出的仓库 |
+-------------------------------------------+
|
v
+-------------------------------------------+
| Claude AI / OpenAI 分析每个 diff |
| - 这是安全补丁吗? |
| - 它修复了什么漏洞? |
| - 能否编写 PoC 利用代码? |
+-------------------------------------------+
|
v
+-------------------------------------------+
| 创建包含完整分析的 GitHub Issue |
+-------------------------------------------+
|
v
+-------------------------------------------+
| 重建网站 + RSS |
| 部署到 GitHub Pages |
+-------------------------------------------+
为问题添加标签以对发现结果进行分类:
| 标签 |
|---|
带有 true-positive 但无 cve:CVE-… 标签的发现是已验证的——确认为真实,但仍处于 CVE 发布之前的“负日”窗口。CVE 检查器会持续重新检查已验证的发现,直到匹配到 CVE。
添加或移除标签时,站点会自动重建。
单击右上角的 复刻 按钮。
前往 设置 > 密钥和变量 > 操作,并添加以下任一密钥:
| 密钥 | 描述 |
|---|---|
ANTHROPIC_API_KEY | 来自 console.anthropic.com 的 Claude API 密钥 |
OPENAI_API_KEY | 来自 platform.openai.com 的 OpenAI API 密钥 |
GITHUB_TOKEN 由 GitHub Actions 自动提供。你只需要添加你计划使用的 AI 提供商的密钥。
更新 monitor.yml 以指定你偏好的提供商和模型。
前往 设置 > Pages,并将源设置为 GitHub Actions。
前往 操作 选项卡并启用工作流。监视器每 6 小时自动运行。
你也可以通过 操作 > 监视漏洞 > 运行工作流 手动触发。
编辑 .github/workflows/monitor.yml 中的 repositories JSON 数组,以添加或删除仓库。
默认情况下,监视器每 6 小时运行一次。编辑 .github/workflows/monitor.yml 中的 cron 表达式:
schedule:
- cron: '0 */6 * * *' # 每 6 小时
MIT 许可证 - 详见 LICENSE。
此工具仅用于防御性安全研究和授权安全测试。请始终遵循负责任的披露实践。
| 项目 | 仓库 |
|---|
| Express | expressjs/express |
| Node.js | nodejs/node |
| Django | django/django |
| Flask | pallets/flask |
| Rails | rails/rails |
| Apache HTTPD | apache/httpd |
| nginx | nginx/nginx |
| Grafana | grafana/grafana |
| 含义 |
|---|
true-positive | 一个真实的漏洞,已手动或自动验证。在分配 CVE 之前显示为绿色 已验证 徽章,之后显示为 已确认 |
cve:CVE-<ID> | 匹配的 CVE(由 CVE 检查器自动应用,或手动应用)。将已验证的发现升级为 已确认。只有真正的 CVE 才算——仅 GHSA 公告不会升级 |
false-positive | 不是真实的漏洞——变暗并移至可折叠部分 |