KubernetesのsecurityContextで脆弱性を抑制するvex8s
Suppress vulnerabilities applying Kubernetes context to scans

vex8sは、コンテナの脆弱性とKubernetesのsecurityContextを組み合わせて、クラスタ内で実際に悪用可能なCVEを判定しVEXドキュメントを生成する実験的ツール。CVEをCWEとMLモデルで分類し、該当するsecurityContextが設定されているかをマニフェストから検査。trivyやgrypeのレポートを利用するパッシブモードと、スキャンも行うアクティブモードに対応。分類器はオフラインのONNXモデルかGemini LLMを選択できる。
CVEの説明を組み込みのMLモデルで処理し、その悪用カテゴリを予測する。
- alegrey91
vex8sは、Kubernetesワークロードを分析し、そのSecurityContextに基づいてVEXドキュメントを生成するオープンソースツールです。
アイデアは、特定のデプロイメントで実際に悪用可能な脆弱性と、Kubernetesのセキュリティ設定(たとえば、readOnlyRootFilesystem、ドロップされたケイパビリティ、非rootユーザー、読み取り専用ボリュームマウントなど)によって軽減される脆弱性を区別することです。
vex8sは、CVEデータでトレーニングされたMLモデルを組み込み、脆弱性クラスを予測し、それらの予測をワークロードのセキュリティ設定と組み合わせて、脆弱性が軽減可能かどうかを判断します。
特に、決定ロジックに関するフィードバックと、このアプローチが脆弱性スキャンパイプラインの一部として役立つかどうかについての意見に興味があります。