Aller au contenu
CodeAuditAgent
Toute la documentation

Flux CVE et liste de surveillance

Chaque CVE publiée au cours des six derniers mois, consultable, plus une liste de surveillance qui vous envoie un e-mail quand quelque chose correspond.

Votre propre code est la moitié du problème. L'autre moitié arrive par les produits et les bibliothèques dont vous dépendez, et elle arrive sous forme de CVE. Le flux porte chaque CVE publiée au cours des six derniers mois, rafraîchie de la National Vulnerability Database plusieurs fois par jour.

Parcourir le flux

Le flux est le plus récent en premier et se charge par cinquante à la fois; quand vous en demandez plus, il s'ajoute à la liste sans vous ramener au début. Vous pouvez filtrer par sévérité et par CWE, et rechercher sur les identifiants, les produits affectés et les résumés. Chaque locale a également un flux RSS si vous préférez le lire dans un lecteur.

La liste de surveillance

Ajoutez un terme et le flux commence à fonctionner pour vous au lieu de l'inverse. Deux types de termes sont supportés:

  • Un mot-clé — un nom de produit, de fournisseur ou de technologie comme nginx, openssl ou postgres. Il correspond aux produits affectés, aux identifiants CVE et aux résumés.
  • Une classe de faiblesse — un identifiant CWE comme CWE-89. Il correspond à la faiblesse sous laquelle la CVE a été classée.

Chaque terme peut avoir une sévérité minimale, vous pouvez donc surveiller un produit bruyant uniquement pour les problèmes élevés et critiques. Les correspondances apparaissent sur la page CVE de votre tableau de bord avec un badge montrant lequel de vos termes les a attrapées.

L'e-mail digestif

Toutes les six heures, nous recherchons les CVE publiées depuis votre dernier digest qui correspondent à vos termes. S'il y en a, vous recevez un e-mail — jamais un par CVE — listant ce qui correspond, dans la langue enregistrée sur votre compte. Aucune correspondance signifie qu'aucun e-mail n'est envoyé.

Le premier digest regarde un jour plutôt que six mois en arrière, donc l'ajout de termes ne vous enterre pas dans un arriéré. Vous pouvez désactiver le digest dans les paramètres, ou via le lien de désinscription en un clic dans l'e-mail lui-même.

Vos propres faiblesses

La page CVE énumère également les CWE qui apparaissent le plus souvent dans vos propres audits, comme filtres. C'est un moyen rapide de voir si les classes de faiblesse que vous écrivez constamment sont les mêmes que celles exploitées à l'état sauvage ce mois-ci.