Vulnify: قاعدة معرفة محلية لـ CVE لعمليات الأمان المدفوعة بالذكاء الاصطناعي
vulnify، التي طورتها Mez 0، تجمع بين تغذيات الثغرات المشتتة لتقديم تحليل أمني مدفوع بالذكاء الاصطناعي وأدوات. يقوم التطبيق بتحميل وتحسين سجلات CVE بحيث يمكن للوكلاء استعلام مصدر ثغرة موثوق واحد بدلاً من قوائم متفرقة. يجمع بين قواعد بيانات مُعدة مسبقًا، ومستكشف ويب، وواجهة خادم موجهة للوكلاء. يحصل باحثو الأمن، ومهندسو DevSecOps، ومطورو الذكاء الاصطناعي على سياق ثغرات حتمي لبناء سير عمل وكيل وتقليل المخرجات الخاطئة للوكلاء.
ما المهام التي يمكن للأداة تنفيذها بالفعل؟
تجمع الأداة مخزن ثغرات موحد وقابل للاستعلام وتثري إدخالات CVE للاستخدام في المراحل التالية. تدمج خمسة مصادر موثوقة في مخطط SQLite واحد وتضيف سجلات مع مقاييس ورموز. تشمل المصادر:
- CVEProject (cvelistV5)
- NVD (CVSS و CPE)
- CISA KEV
- درجات EPSS
- خرائط حزم OSV
ما مدى موثوقية المخرجات لمهام الأمان الوكيلة؟
تنتج الأداة سجلات حتمية مستضافة محليًا تهدف إلى تقليل الهلوسة عندما يستعلم الوكلاء عن بيانات الثغرات. توفر الحقول الغنية مثل مقاييس CVSS، حالة KEV، ودرجات EPSS إشارات رقمية وحالة ملموسة يمكن للوكلاء دمجها في منطق القرار. يكشف واجهة الخادم المضمنة عن مجموعة من الأدوات المصممة خصيصًا لاستعلامات الوكلاء، مما يجعل الاسترجاع البرمجي قابلاً للتكرار بدلاً من الاستنتاج المحادثاتي.
ما المدخلات والبيئة التي تتطلبها؟
التطبيق مبني على بايثون ويستخدم مدير الحزم 'uv' للاعتماديات، ويتطلب بيئة SQLite محلية لاستضافة المخطط الموحد. يأتي مع قواعد بيانات مسبقة البناء في الإصدارات حتى تتمكن الفرق من البدء في الاستعلام على الفور، وخط أنابيب الاستيعاب آمن للاستئناف، مما يسمح باستمرار الاستيرادات المقطوعة دون الحاجة إلى إعادة البدء من الصفر. تحافظ أتمتة التحديث المستمرة على تحديث السجلات من المصادر العليا.
هل يتناسب مع سير العمل الأمني الحالي وروتين الصيانة؟
تتضمن الأداة مستكشف Streamlit مع حوالي 70 عرضًا تحليليًا مسبق البناء للتفتيش اليدوي والتقييم، بحيث يمكن للمحللين دمج استعلامات الوكلاء الآلية مع المراجعة البشرية. يتوقع التكامل منصات متوافقة مع MCP لتنسيق الوكلاء. تشير الخلفية التطويرية في العمليات المستهدفة إلى أن المشروع يتماشى مع سير العمل للممارسين الهجومية والدفاعية، وتتضمن الصيانة الحفاظ على مزامنة مخزن SQLite مع مصادر التغذية.
خيار عملي للفرق التي تبني سير عمل ضعف الوكالة
الأداة هي خيار عملي لفرق الأمن ومطوري الذكاء الاصطناعي الذين يحتاجون إلى سياق CVE حتمي لوكلاء آليين، خاصة أولئك الذين لديهم خبرة أمنية داخلية. تصميمها يفترض أن المشغلين يمكنهم إدارة متجر SQLite محلي ودمج الوكلاء القادرين على MCP، لذا يجب على الفرق التي تفتقر إلى خبرة DevSecOps أو تنسيق الوكلاء التخطيط لخطوة إعداد أولية والتحقق. اعتبر المخرجات كمدخلات موثوقة ولكن تحقق من النتائج الحرجة من خلال المراجعة البشرية.