OpenVEX в CI/CD: как перестать бороться с ложными CVE и научить Trivy понимать контекст
ResearchTrivyDefectDojoOur summary
В статье описано, как команда «Штурвал» встроила OpenVEX в свой CI/CD, чтобы Trivy в контейнерных сборках учитывал контекст и переставал автоматически считать ряд уязвимостей значимыми. Для классификации находок используются VEX-статусы вроде not_affected и сопроводительные обоснования; это снижает число ручных разборов в связке с DefectDojo и ускоряет релизные циклы.
Показан пример, где Trivy может выявлять CVE-2025-31133, но благодаря VEX он помечается как not_affected для образа ingress-nginx/controller версии v1.12.2, так как эксплуатируемость отсутствует в конкретной архитектуре.
Хабр — Информационная безопасность publishes this story on its own site; we link to it rather than reprint it.
Worried this affects your company?
Discuss a security assessment of your internet-facing systems. Scope agreed before testing.