vex8s:结合 Kubernetes 上下文精准抑制漏洞
Suppress vulnerabilities applying Kubernetes context to scans

别再为容器扫描中成百上千的误报漏洞头疼了。vex8s 是一个实验性项目,它通过结合漏洞分类与 Kubernetes 的 securityContext 分析,智能判断已知 CVE 在你的集群中是否真正可被利用。该项目利用内置的 ML 模型或 Google 的 Gemini LLM 预测漏洞的利用类别,并对照 Kubernetes 配置(如是否开启特权模式、是否挂载敏感目录等)来评估风险。如果 Kubernetes 的安全设置已经阻断了攻击路径,vex8s 就会生成 VEX 文档,让 Trivy 或 Grype 等扫描工具自动抑制这些“假阳性”漏洞。这不仅节省了修复时间,更让安全团队能聚焦于真正需要关注的风险。
vex8s 通过关联容器漏洞与 Kubernetes 设置,生成 VEX 文档以确定哪些 CVE 在你的集群中实际上可被利用。
- alegrey91
vex8s 是一个开源工具,用于分析 Kubernetes 工作负载,并根据其 SecurityContext 生成 VEX 文档。
其核心思路是区分在特定部署中实际可被利用的漏洞,与那些已被 Kubernetes 安全设置(例如 readOnlyRootFilesystem、dropped capabilities、非 root 用户以及只读卷挂载)缓解的漏洞。
vex8s 内嵌了一个基于 CVE 数据训练的机器学习模型,用于预测漏洞类别,然后将这些预测结果与工作负载的安全配置相结合,以判断某个漏洞是否可以被缓解。
我特别希望获得关于决策逻辑的反馈,以及这种方法是否适合作为漏洞扫描流水线的一部分。