Похожие презентации:
WolfeeCLI_arkhsoveta
1.
Wolfee CLIСканер уязвимых зависимостей
с приоритизацией по реальной эксплуатируемости
Архитектурный комитет
2.
Бизнес-цельНаходить уязвимые зависимости и приоритизировать их по реальной
эксплуатируемости до попадания изменений в основную ветку.
Задачи
Wolfee CLI как усиление Dependency-Track:
• проверяет контейнерные образы и исходный код на уязвимые зависимости в CI/CD;
• обогащает каждую находку контекстом: CISA KEV, EPSS, наличие PoC, вредоносные
пакеты;
• определяет достижимость уязвимого кода (reachability) и снижает шум;
• передаёт результаты (SARIF / JSON) в Dependency-Track и GitHub Code Scanning.
3.
РешениеКак работает Wolfee
Как встроить
• сканирует контейнерные образы (trivy) и
исходный код (cdxgen + OSV.dev, 30+ экосистем);
• добавить Wolfee в pipeline GitLab CI или
GitHub Actions;
• обогащает находки: KEV, EPSS, PoC-in-GitHub,
malicious-packages, toxic-repos;
• запускать скан образа или исходников на
каждый pull request;
• анализирует достижимость: govulncheck (Go) и
atom (JS / Python / Java / PHP);
• задать порог блокировки: --fail-on high (exit
2);
• формирует отчёт table / JSON / SARIF: пакет, CVE и
версия исправления.
• импортировать SARIF / JSON в DependencyTrack и Code Scanning.
Не требует внешней БД для поддержки: обогащение подтягивается на лету и
кэшируется на диск.
4.
Архитектура решенияРепозиторий
Исходный код /
образ
Pull request / commit
CI/CD
→
GitLab CI
GitHub Actions
Wolfee CLI
→
trivy + cdxgen + OSV
обогащение
находок
Результат
→
SARIF / JSON
пакет · CVE · fix
→
DependencyTrack
импорт находок
управление
уязвимостями
Wolfee работает как отдельный CLI-шаг pipeline и усиливает Dependency-Track:
приоритизация по эксплуатируемости и достижимости, история дефектов — в
Dependency-Track.
5.
Возможности платформыWolfee CLI — единый CLI-инструмент для поиска и обогащения
уязвимостей
Источники
контейнерные образы (trivy) и
исходный код / SBOM / PURL —
cdxgen + OSV.dev, 30+ экосистем
Отчёты
table, JSON и SARIF — для CI/CD,
Dependency-Track и GitHub Code
Scanning
Обогащение
CISA KEV, EPSS, PoC-in-GitHub,
ossf/malicious-packages, toxic-repos
Поставка
один Go-бинарник, Docker-образ со
всеми инструментами, air-gappedрежим
Достижимость
govulncheck для Go (до символа) и
atom для JS / Python / Java / PHP (до
пакета)
Лицензия
open source, без внешней базы
уязвимостей для поддержки и
прогрева
6.
Анализ решенияПотребности
Недостатки
• приоритизация уязвимостей по реальной
эксплуатируемости, а не только по CVSS;
• Wolfee — CLI-инструмент, а не система
хранения: своей истории сканирований нет;
• единый скан образов и исходного кода в CI/CD
на каждый pull request;
• историю, статусы и повторные проверки нужно
вести в Dependency-Track;
• порог качества, блокирующий критичные и
эксплуатируемые находки;
• нет готового web-интерфейса для аналитики.
• передача результатов в Dependency-Track.
Проблемы и риски
• обогащение требует исходящего доступа к фидам (cisa.gov, first.org, github) — в air-gapped нужен кэш или
зеркала;
• reachability для Ruby / Rust / C / .NET не поддерживается — находки помечаются UNKNOWN;
• при отсутствии дисциплины CI/CD находки могут не попадать в Dependency-Track.
7.
ОбсуждениеВопросы по внедрению Wolfee CLI в CI/CD
и усилению Dependency-Track