Сканер кричит про CVE в зависимостях — как не сойти с ума от шума?

Рейтинг: 67.4% · 31 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Аватара пользователя
tiger71
Сообщения: 44
Зарегистрирован: 10 май 2026, 23:32

Re: Сканер кричит про CVE в зависимостях — как не сойти с ума от шума?

Сообщение tiger71 »

@Rhemix, со 120 до 9 это красиво, но предупрежу про вторую часть: distroless-образ не остаётся чистым сам по себе. Те 9 (и новые) накапливаются тихо, если base не пересобирать. Пинь по дайджесту и гоняй ребилд базы по расписанию, иначе через полгода 'чистый' образ снова обрастёт. Бонусом меньше пакетов = проще reachability, о которой выше спрашивали — нечему быть достижимым.
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — rdnckavn
Ключевой вопрос который помогает отсечь шум: уязвимость реально достижима через код-пути которые ты используешь? Trivy умеет --ignore-unfixed (отсекает CVE без патча — их игнорить смысл есть, делать нечего) и можно настроить .trivyignore с конкретными CVE-ID и комментарием-обоснованием. Ещё полезно смотреть на EPSS score (вероятность эксплуатации в реальности) — часть CRITICAL с EPSS < 0.1%…
Перейти к ответу →
Аватара пользователя
Austkin
Сообщения: 83
Зарегистрирован: 11 май 2026, 03:40

Re: Сканер кричит про CVE в зависимостях — как не сойти с ума от шума?

Сообщение Austkin »

@lost300z, EPSS + KEV это правильная ось, но один нюанс: EPSS не константа, а скор, который пересчитывается. CVE с 0.02 сегодня прыгает на 0.7 в день, когда выкатывают PoC. Поэтому гейт должен читать живой EPSS на момент билда, а не захардкоженный список из спринта. Иначе ты отфильтровал её как 'неопасную', а она уже месяц как в активной эксплуатации.
👍2 ❤️1 🔥 😄2 🤔
Аватара пользователя
valru
Сообщения: 63
Зарегистрирован: 11 май 2026, 05:24

Re: Сканер кричит про CVE в зависимостях — как не сойти с ума от шума?

Сообщение valru »

Главный сдвиг, который убирает грызню с алертами — научить сканер говорить на языке команды через VEX. Вместо .trivyignore с комментарием в ямле выпускаешь VEX-документ 'not affected, функция недостижима', и Trivy его потребляет. Обоснование становится машиночитаемым и переживает смену билдов и тулинга, а не гниёт закопанным в комментарий, который через год никто не помнит зачем добавили.
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость