NanoClawのコンテナイメージから1,400件のCVEを排除——Echoのエージェントが実現
We eliminated 1,400 CVEs in NanoClaw's container images

EchoはオープンソースのNanoClawと提携し、コンテナイメージの脆弱性を大幅に削減した。Trivy、Grype、Wizなどの複数のスキャナで検出し、安全なアップグレード、リサーチを要するバージョンジャンプ、バックポートという3段階のプロセスで対処。特に、アップストリームが「部分的な適用は危険」と警告するCVE-2025-59375(expatのメモリ増幅攻撃)を、独自のバックポーターエージェントがリベース方式で修正した。その結果、約99%のCVEを排除し、Echo OSによる継続的なパッチ適用と自動ミラーリングで清潔な状態を維持している。
「テストを黙らせてビルドを直すことは、まさに私たちが不可能にしようとしている結果です。」
HNでの議論
47- halestock
わずか約7ヶ月のプロジェクトで1,400件ものCVEを導入するのは、かなり印象的だ。
- prymitive
知らない人のために説明すると、「CVE」は「CV Enrichment」の略で、Posture Engineeringの分野でよく使われるスラングだ。
- tptacek
セキュリティに詳しくない人向けに言うと、ここでの暗黙の含意は、これらの「CVE」の圧倒的多数はプロジェクトにとって重要ではなく、かなりの数はまったく重要ではないということだ。それらは形だけの指摘であり、例えば、ほとんど使われないコードパスでのReDOSや、さらに一般的には「プロトタイプ汚染」の問題のようなものだ。
- aliasxneo
1日に5〜10件の「CVE」に取り組み、ちょっとしたダッシュボードを作って、きれいなグラフを載せて、経営陣に送れば、おそらく称賛を得られるだろうと確信している。それらのCVEが自社製品とは無関係だということは気にしないでおこう。
- evanjrowley
なぜNodeエコシステムはこうなのか? なぜ人々は他の何かではなく、人気プロジェクトにNodeを選び続けるのか?