Vulnify: basis pengetahuan CVE lokal untuk alur kerja keamanan yang didorong oleh AI
vulnify, dikembangkan oleh Mez 0, mengkonsolidasikan umpan kerentanan yang terfragmentasi untuk melayani analisis dan alat keamanan yang didorong oleh AI. Aplikasi ini mengkonsumsi dan memperkaya catatan CVE sehingga agen dapat menanyakan satu sumber kerentanan yang otoritatif daripada daftar yang berbeda. Ini mengemas basis data yang telah dibuat sebelumnya, penjelajah web, dan antarmuka server yang menghadap agen. Peneliti keamanan, insinyur DevSecOps, dan pengembang AI mendapatkan konteks kerentanan yang deterministik untuk membangun alur kerja agenik dan mengurangi keluaran agen yang salah.
Tugas apa yang sebenarnya dapat dilakukan alat ini?
Alat ini menyusun toko kerentanan yang dinormalisasi dan dapat dicari serta memperkaya entri CVE untuk penggunaan selanjutnya. Ini menggabungkan lima umpan otoritatif ke dalam skema SQLite tunggal dan memperkaya catatan dengan metrik dan pemetaan. Sumbernya termasuk:
- CVEProject (cvelistV5)
- NVD (CVSS dan CPE)
- CISA KEV
- Skor EPSS
- Pemetaan paket OSV
Seberapa andal keluaran untuk tugas keamanan agen?
Alat ini menghasilkan catatan deterministik yang dihosting secara lokal yang dimaksudkan untuk mengurangi halusinasi ketika agen mengajukan kueri data kerentanan. Bidang yang diperkaya seperti metrik CVSS, status KEV, dan skor EPSS memberikan sinyal numerik dan status yang konkret yang dapat diintegrasikan agen ke dalam logika keputusan. Antarmuka server yang disertakan mengekspos seperangkat alat yang dirancang khusus untuk kueri agen, menjadikan pengambilan programatik dapat diulang daripada diinduksi secara percakapan.
Apa masukan dan lingkungan yang dibutuhkan?
Aplikasi ini berbasis Python dan menggunakan manajer paket 'uv' untuk ketergantungan, dan memerlukan lingkungan SQLite lokal untuk menghosting skema yang dinormalisasi. Ini dilengkapi dengan basis data pra-bangun dalam rilis sehingga tim dapat mulai melakukan kueri segera, dan saluran pengimporannya aman untuk dilanjutkan, memungkinkan impor yang terputus untuk dilanjutkan tanpa memulai dari nol. Otomatisasi pembaruan terus-menerus menjaga catatan tetap segar dari umpan hulu.
Apakah ini cocok dengan alur kerja keamanan yang ada dan rutinitas pemeliharaan?
Alat ini mencakup penjelajah Streamlit dengan sekitar 70 tampilan analitis pra-bangun untuk inspeksi manual dan triase, sehingga analis dapat menggabungkan kueri agen otomatis dengan tinjauan manusia. Integrasi mengharapkan platform yang kompatibel dengan MCP untuk orkestrasi agen. Latar belakang pengembang dalam operasi yang ditargetkan menunjukkan bahwa proyek ini selaras dengan alur kerja praktisi ofensif dan defensif, dan pemeliharaan melibatkan menjaga toko SQLite tetap disinkronkan dengan umpan sumber.
Pilihan praktis untuk tim yang membangun alur kerja kerentanan agentic
Alat ini adalah opsi pragmatis untuk tim keamanan dan pengembang AI yang memerlukan konteks CVE deterministik untuk agen otomatis, terutama bagi mereka yang memiliki keahlian keamanan internal. Desainnya mengasumsikan bahwa operator dapat mengelola penyimpanan SQLite lokal dan mengintegrasikan agen yang mampu MCP, jadi tim yang tidak memiliki pengalaman DevSecOps atau orkestrasi agen harus merencanakan langkah pengaturan awal dan validasi. Perlakukan keluaran sebagai masukan yang otoritatif tetapi validasi temuan kritis melalui tinjauan manusia.