NixOS позволяет автоматически генерировать VEX-заявления и игнорировать неэксплуатируемые CVE

The Unreasonable Effectiveness of Vex in NixOS

Поток LLM-сгенерированных отчётов об уязвимостях перегружает мейнтейнеров и AppSec-команды. Традиционный SBOM-сканер находит сотни CVE, но многие из них не эксплуатируемы. Автор показывает, как NixOS с его декларативной конфигурацией позволяет кодифицировать условия неэксплуатируемости и автоматически генерировать VEX-заявления. В примере с OpenSSH CVE-2007-2768, который остаётся незакрытым с 2007 года, удаётся обоснованно исключить из отчёта. Инструмент nixos-vex уже доступен на GitHub.

The triaged CVE is now successfully ignored.

Ещё за этот день

2026-10-11