Echo 联手 NanoClaw 消除 1400 个 CVE

We eliminated 1,400 CVEs in NanoClaw's container images

Echo 联手 NanoClaw 消除 1400 个 CVE

上周我们宣布与 NanoClaw 合作,旨在提升开源项目的安全性。这次我们揭开幕后细节,展示 Echo 的代理加固流程。我们先用 Trivy、Grype 和 Wiz 扫描 NanoClaw 容器,发现大量漏洞。第一步是升级安全的库,比如 Chromium。第二步针对需要重大版本跳变的库,我们深入源码研究并自行打补丁。第三步处理那些无法直接修复的漏洞,通过回补(backport)技术,将新版补丁应用到旧版代码中。我们甚至用 Echo OS 修复了底层 Debian 12 的漏洞。整个过程由 Echo 的专有代理自动完成,最终消除了 99% 的 CVE。

修复构建时让测试套件保持沉默,正是我们试图让这种情况变得不可能。
  1. halestock

    一个才上线约 7 个月的项目就引入了 1400 个 CVE,这真挺让人印象深刻的。

  2. prymitive

    对于那些不熟悉的人来说,'CVE'代表'CV 增强(CV Enrichment)',这是姿态工程(Posture Engineering)里的常用俚语。

  3. pokstad

    我对 NanoClaw 更“安全”的营销说辞很感兴趣,但我真不敢相信它的安装和设置过程竟然如此松散、全靠感觉(vibe coded)。天哪,里面全是各种提示弹窗。

  4. tptacek

    如果你不是安全领域的从业者,这里有个不言而喻的潜台词:这些所谓的'CVE'中,绝大多数对该项目毫无影响,而且其中很大一批根本无关紧要。它们只是例行公事的发现,比如那些极少被调用的代码路径中的 ReDOS,或者更常见的“原型污染(prototype pollution)”问题。

  5. aliasxneo

    我敢打赌,你每天能搞定 5 到 10 个'CVE',做个小仪表盘,配上几张漂亮的图表,然后发给你的高管团队,大概率还能收获一堆赞誉。至于这些 CVE 跟你的产品毫无关系,那就不必在意了。

同日更多故事

2026-08-13