NixOS позволяет автоматически генерировать VEX-заявления и игнорировать неэксплуатируемые CVE
The Unreasonable Effectiveness of Vex in NixOS
Поток LLM-сгенерированных отчётов об уязвимостях перегружает мейнтейнеров и AppSec-команды. Традиционный SBOM-сканер находит сотни CVE, но многие из них не эксплуатируемы. Автор показывает, как NixOS с его декларативной конфигурацией позволяет кодифицировать условия неэксплуатируемости и автоматически генерировать VEX-заявления. В примере с OpenSSH CVE-2007-2768, который остаётся незакрытым с 2007 года, удаётся обоснованно исключить из отчёта. Инструмент nixos-vex уже доступен на GitHub.
The triaged CVE is now successfully ignored.