NixOSのVEXが「不合理なほど」効く理由
The Unreasonable Effectiveness of Vex in NixOS
LLM支援による脆弱性報告の洪水で、SysAdminやSRE、AppSecチームは日々CVEのトリアージに追われている。SBOMベースのスキャンでは実際には影響しない脆弱性まで大量に検出され、手動でのVEX作成はコード変更のたびにやり直しが必要だ。Goのreachability解析のように、NixOSでは設定をコードとして表現できるため、影響条件をそのままVEXステートメントに書き下せる。条件が成立するときだけVEXを生成し、grypeに渡せばトリアージ済みのCVEを自動的に無視できる。著者はこの仕組みをnixos-vexとして公開した。
一度CVEをトリアージしてコード化してしまえば、再チェックにかかるコストはほぼゼロ(少しのCIオーバーヘッド)だ。