Vulnify: локальная база знаний CVE для рабочих процессов безопасности на основе ИИ
vulnify, разработанный Mez 0, консолидирует фрагментированные источники уязвимостей для обеспечения анализа безопасности и инструментов, управляемых ИИ. Приложение поглощает и обогащает записи CVE, чтобы агенты могли запрашивать единственный, авторитетный источник уязвимостей, а не разрозненные списки. Оно объединяет заранее подготовленные базы данных, веб-эксплорер и интерфейс сервера для агентов. Исследователи безопасности, инженеры DevSecOps и разработчики ИИ получают детерминированный контекст уязвимости для создания агентных рабочих процессов и снижения ошибочных выходов агентов.
Какие задачи инструмент действительно может выполнять?
Инструмент собирает нормализованный, запрашиваемый магазин уязвимостей и обогащает записи CVE для последующего использования. Он объединяет пять авторитетных потоков в единую схему SQLite и дополняет записи метриками и сопоставлениями. Источники включают:
- CVEProject (cvelistV5)
- NVD (CVSS и CPE)
- CISA KEV
- EPSS баллы
- OSV сопоставления пакетов
Насколько надежны выходные данные для агентских задач безопасности?
Инструмент производит детерминированные, локально размещенные записи, предназначенные для уменьшения галлюцинаций, когда агенты запрашивают данные о уязвимостях. Обогащенные поля, такие как метрики CVSS, статус KEV и баллы EPSS, предоставляют конкретные числовые и статусные сигналы, которые агенты могут использовать в логике принятия решений. Включенный интерфейс сервера открывает набор инструментов, специально разработанных для запросов агентов, что делает программное извлечение повторяемым, а не подразумеваемым в разговорной форме.
Какие входные данные и окружение он требует?
Приложение основано на Python и использует менеджер пакетов 'uv' для зависимостей, и оно требует локальной среды SQLite для размещения нормализованной схемы. Оно поставляется с предустановленными базами данных в релизах, чтобы команды могли начать запрашивать немедленно, и его конвейер загрузки безопасен для возобновления, позволяя прерванным импортам продолжаться без перезапуска с нуля. Автоматизация непрерывного обновления поддерживает записи в актуальном состоянии от верхних потоков.
Подходит ли это для существующих рабочих процессов безопасности и рутинного обслуживания?
Инструмент включает исследователь Streamlit с около 70 предустановленными аналитическими представлениями для ручной проверки и триажа, так что аналитики могут сочетать автоматизированные запросы агентов с человеческим обзором. Интеграция ожидает платформы, совместимые с MCP, для оркестрации агентов. Фоновая разработка в целевых операциях предполагает, что проект соответствует рабочим процессам практиков наступательной и оборонительной безопасности, а обслуживание включает поддержание синхронизации магазина SQLite с источниками потоков.
Практичный выбор для команд, создающих рабочие процессы агентной уязвимости
Инструмент является прагматичным вариантом для команд безопасности и разработчиков ИИ, которым требуется детерминированный контекст CVE для автоматизированных агентов, особенно тех, у кого есть внутренний опыт в области безопасности. Его дизайн предполагает, что операторы могут управлять локальным хранилищем SQLite и интегрировать агентов, способных работать с MCP, поэтому командам, не имеющим опыта в DevSecOps или оркестрации агентов, следует запланировать начальную настройку и этап валидации. Рассматривайте выходные данные как авторитетные входные данные, но проверяйте критические выводы через человеческий обзор.