Przejdź do treści
CodeAuditAgent
Cała dokumentacja

Kanał CVE i lista obserwacyjna

Każde CVE opublikowane w ostatnich sześciu miesiącach, można je przeszukiwać, plus lista obserwacyjna, która wysyła Ci e-mail, gdy coś pasuje.

Twój kod to połowa problemu. Druga połowa pochodzi z produktów i bibliotek, od których zależysz, i przychodzi jako CVE. Kanał nosi każde CVE opublikowane w ostatnich sześciu miesiącach, odświeżane z Krajowej Bazy Danych Podatności kilka razy dziennie.

Przeglądanie kanału

Kanał jest najnowszy pierwszy i ładuje po pięćdziesiąt na raz; poproszenie o więcej dołącza do listy bez przenoszenia Cię z powrotem na górę. Możesz filtrować według ważności i CWE oraz wyszukiwać w identyfikatorach, produktach, których to dotyczy i podsumowaniach. Każda lokalizacja ma również kanał RSS, jeśli wolisz czytać w czytniku.

Lista obserwacyjna

Dodaj termin, a kanał zaczyna pracować dla Ciebie zamiast odwrotnie. Obsługiwane są dwa rodzaje terminów:

  • Słowo kluczowe — nazwa produktu, dostawcy lub technologii, takiej jak nginx, openssl lub postgres. Pasuje do produktów, których to dotyczy, identyfikatorów CVE i podsumowań.
  • Klasa słabości — identyfikator CWE, taki jak CWE-89. Pasuje do słabości, pod którą CVE zostało sklasyfikowane.

Każdy termin może mieć minimalną ważność, więc możesz obserwować zaszumiony produkt tylko dla problemów wysokich i krytycznych. Dopasowania pojawiają się na stronie CVE Twojego pulpitu nawigacyjnego z wyznacznikiem pokazującym, który z Twoich warunków je przechwycił.

E-mail podsumowania

Co sześć godzin sprawdzamy CVE opublikowane od Twojego ostatniego podsumowania, które pasują do Twoich warunków. Jeśli jakieś są, otrzymujesz jeden e-mail — nigdy jeden na CVE — wymieniający to, co się zgadzało, w języku zapisanym na Twoim koncie. Brak dopasowania oznacza brak wysłania.

Pierwsze podsumowanie patrzy na jeden dzień wstecz zamiast sześciu miesięcy, więc dodanie warunków nie zagrzebie Cię w zaległościach. Możesz wyłączyć podsumowanie w Ustawieniach, lub z linkiem anulowania subskrypcji w samym e-mailu.

Twoje własne słabości

Strona CVE również wymieniła CWE, które pojawiają się najczęściej w Twoich własnych audytach, jako filtry. To szybki sposób, aby zobaczyć, czy klasy słabości, które stale piszesz, to te same, które są wykorzystywane na wolności w tym miesiącu.