vex8s:结合 Kubernetes 上下文精准抑制漏洞

Suppress vulnerabilities applying Kubernetes context to scans

vex8s:结合 Kubernetes 上下文精准抑制漏洞

别再为容器扫描中成百上千的误报漏洞头疼了。vex8s 是一个实验性项目,它通过结合漏洞分类与 Kubernetes 的 securityContext 分析,智能判断已知 CVE 在你的集群中是否真正可被利用。该项目利用内置的 ML 模型或 Google 的 Gemini LLM 预测漏洞的利用类别,并对照 Kubernetes 配置(如是否开启特权模式、是否挂载敏感目录等)来评估风险。如果 Kubernetes 的安全设置已经阻断了攻击路径,vex8s 就会生成 VEX 文档,让 Trivy 或 Grype 等扫描工具自动抑制这些“假阳性”漏洞。这不仅节省了修复时间,更让安全团队能聚焦于真正需要关注的风险。

vex8s 通过关联容器漏洞与 Kubernetes 设置,生成 VEX 文档以确定哪些 CVE 在你的集群中实际上可被利用。
  1. alegrey91

    vex8s 是一个开源工具,用于分析 Kubernetes 工作负载,并根据其 SecurityContext 生成 VEX 文档。

    其核心思路是区分在特定部署中实际可被利用的漏洞,与那些已被 Kubernetes 安全设置(例如 readOnlyRootFilesystem、dropped capabilities、非 root 用户以及只读卷挂载)缓解的漏洞。

    vex8s 内嵌了一个基于 CVE 数据训练的机器学习模型,用于预测漏洞类别,然后将这些预测结果与工作负载的安全配置相结合,以判断某个漏洞是否可以被缓解。

    我特别希望获得关于决策逻辑的反馈,以及这种方法是否适合作为漏洞扫描流水线的一部分。

    GitHub: https://github.com/alegrey91/vex8s

同日更多故事

2026-09-19