Vulnify: lokalna baza wiedzy CVE dla zautomatyzowanych procesów bezpieczeństwa napędzanych przez AI
vulnify, opracowany przez Mez 0, konsoliduje fragmentaryczne źródła podatności, aby służyć do analizy bezpieczeństwa i narzędzi opartych na AI. Aplikacja przetwarza i wzbogaca rekordy CVE, aby agenci mogli zapytywać o jedno, autorytatywne źródło podatności, a nie o rozproszone listy. Łączy w sobie wstępnie zbudowane bazy danych, eksplorator internetowy i interfejs serwera skierowany do agentów. Badacze bezpieczeństwa, inżynierowie DevSecOps i programiści AI zyskują deterministyczny kontekst podatności do budowania agentowych przepływów pracy i redukcji błędnych wyników agentów.
Jakie zadania może rzeczywiście wykonać to narzędzie?
Narzędzie tworzy znormalizowany, zapytalny zbiór podatności i wzbogaca wpisy CVE do dalszego użytku. Łączy pięć autorytatywnych źródeł w jedną strukturę SQLite i wzbogaca rekordy o metryki i mapowania. Źródła obejmują:
- CVEProject (cvelistV5)
- NVD (CVSS i CPE)
- CISA KEV
- EPSS scores
- OSV package mappings
Jak niezawodne są wyniki dla zadań związanych z bezpieczeństwem agentów?
Narzędzie produkuje deterministyczne, lokalnie hostowane rekordy mające na celu redukcję halucynacji, gdy agenci zapytują dane o podatnościach. Wzbogacone pola, takie jak metryki CVSS, status KEV i wyniki EPSS, dostarczają konkretne sygnały numeryczne i statusowe, które agenci mogą włączyć do logiki decyzyjnej. Dołączony interfejs serwera udostępnia zestaw narzędzi specjalnie zaprojektowanych do zapytań agentów, co sprawia, że programowe pobieranie jest powtarzalne, a nie wywnioskowane konwersacyjnie.
Jakie wejścia i środowisko są wymagane?
Aplikacja oparta jest na Pythonie i używa menedżera pakietów 'uv' do zależności, a także wymaga lokalnego środowiska SQLite do hostowania znormalizowanej struktury. Dostarczana jest z wstępnie zbudowanymi bazami danych w wydaniach, dzięki czemu zespoły mogą natychmiast rozpocząć zapytania, a jej pipeline do wchłaniania jest bezpieczny wznawianie, co pozwala na kontynuację przerwanych importów bez ponownego uruchamiania od zera. Automatyzacja ciągłych aktualizacji utrzymuje rekordy odświeżone z upstream feeds.
Czy pasuje do istniejących przepływów pracy w zakresie bezpieczeństwa i rutyn konserwacyjnych?
Narzędzie zawiera eksplorator Streamlit z około 70 wstępnie zbudowanymi widokami analitycznymi do ręcznej inspekcji i triage, dzięki czemu analitycy mogą łączyć zautomatyzowane zapytania agentów z przeglądem ludzkim. Integracja oczekuje platform kompatybilnych z MCP do orkiestracji agentów. Tło dewelopera w operacjach ukierunkowanych sugeruje, że projekt jest zgodny z przepływami pracy praktyków ofensywnych i defensywnych, a konserwacja polega na utrzymywaniu sklepu SQLite zsynchronizowanego z źródłami.
Praktyczny wybór dla zespołów budujących agentowe przepływy pracy w zakresie podatności
Narzędzie jest pragmatyczną opcją dla zespołów bezpieczeństwa i deweloperów AI, którzy potrzebują deterministycznego kontekstu CVE dla zautomatyzowanych agentów, szczególnie tych z wewnętrzną ekspertyzą w zakresie bezpieczeństwa. Jego projekt zakłada, że operatorzy mogą zarządzać lokalnym magazynem SQLite i integrować agentów zdolnych do MCP, więc zespoły pozbawione doświadczenia w DevSecOps lub orkiestracji agentów powinny zaplanować początkowy krok konfiguracji i walidacji. Traktuj wyniki jako autorytatywne dane wejściowe, ale weryfikuj krytyczne ustalenia poprzez przegląd ludzki.





