Vai al contenuto
CodeAuditAgent
Tutta la documentazione

Feed CVE e lista di controllo

Ogni CVE pubblicato negli ultimi sei mesi, ricercabile, più una lista di controllo che ti invia un'e-mail quando qualcosa corrisponde.

Il tuo codice è metà del problema. L'altra metà viene dai prodotti e dalle librerie da cui dipendi, e arriva come CVE. Il feed contiene ogni CVE pubblicato negli ultimi sei mesi, aggiornato dal National Vulnerability Database più volte al giorno.

Navigazione nel feed

Il feed è il più recente per primo e carica cinquanta alla volta; chiedere altri risultati si aggiunge all'elenco senza riporbarti all'inizio. Puoi filtrare per gravità e per CWE, e cercare in identificatori, prodotti interessati e riassunti. Ogni locale ha anche un feed RSS se preferisci leggerlo in un lettore.

La lista di controllo

Aggiungi un termine e il feed inizia a lavorare per te invece del contrario. Sono supportati due tipi di termine:

  • Una parola chiave — un nome di prodotto, fornitore o tecnologia come nginx, openssl o postgres. Corrisponde ai prodotti interessati, agli identificatori CVE e ai riassunti.
  • Una classe di debolezza — un identificatore CWE come CWE-89. Corrisponde alla debolezza sotto cui il CVE è stato classificato.

Ogni termine può portare una gravità minima, quindi puoi monitorare un prodotto rumoroso solo per problemi alti e critici. Le corrispondenze appaiono nella pagina CVE del tuo dashboard con un badge che mostra quale dei tuoi termini le ha catturate.

L'e-mail di riepilogo

Ogni sei ore verifichiamo i CVE pubblicati dopo il tuo ultimo riepilogo che corrispondono ai tuoi termini. Se ce ne sono, ricevi un'e-mail — mai una per CVE — elencando cosa è stato trovato, nella lingua salvata nel tuo account. Nulla di trovato significa nulla di inviato.

Il primo riepilogo guarda indietro un giorno invece di sei mesi, quindi aggiungere termini non ti sommerge di arretrato. Puoi disattivare il riepilogo nelle Impostazioni, o con il link di annullamento dell'iscrizione con un clic nell'e-mail stessa.

Le tue debolezze

La pagina CVE elenca anche i CWE che appaiono più frequentemente nei tuoi stessi audit, come filtri. È un modo rapido per vedere se le classi di debolezza che continui a scrivere sono le stesse che vengono sfruttate in natura questo mese.