CVE Tools

OpenVEX в CI/CD: как перестать бороться с ложными CVE и научить Trivy понимать контекст

Хабр — Информационная безопасностьBy Лаборатория Числитель

ResearchTrivyDefectDojo

Our summary

В статье описано, как команда «Штурвал» встроила OpenVEX в свой CI/CD, чтобы Trivy в контейнерных сборках учитывал контекст и переставал автоматически считать ряд уязвимостей значимыми. Для классификации находок используются VEX-статусы вроде not_affected и сопроводительные обоснования; это снижает число ручных разборов в связке с DefectDojo и ускоряет релизные циклы.
Показан пример, где Trivy может выявлять CVE-2025-31133, но благодаря VEX он помечается как not_affected для образа ingress-nginx/controller версии v1.12.2, так как эксплуатируемость отсутствует в конкретной архитектуре.

Read at Хабр — Информационная безопасность

Хабр — Информационная безопасность publishes this story on its own site; we link to it rather than reprint it.

Worried this affects your company?

Discuss a security assessment of your internet-facing systems. Scope agreed before testing.

Check my exposure

We use analytics cookies to see which pages and articles actually help people. Decline and none of them run — the site works the same. What we store