Ir para o conteúdo
CodeAuditAgent
Toda a documentação

Feed de CVE e watchlist

Cada CVE publicado nos últimos seis meses, pesquisável, mais uma watchlist que envia um e-mail quando algo corresponde.

Seu próprio código é metade do problema. A outra metade vem através dos produtos e bibliotecas das quais você depende, e chega como CVEs. O feed carrega cada CVE publicado nos últimos seis meses, atualizado do Banco de Dados Nacional de Vulnerabilidades várias vezes por dia.

Navegando pelo feed

O feed é mais recente primeiro e carrega cinquenta por vez; pedir mais anexa à lista sem mover você de volta ao topo. Você pode filtrar por severidade e por CWE, e pesquisar em identificadores, produtos afetados e resumos. Cada localidade também tem um feed RSS se preferir ler em um leitor.

A watchlist

Adicione um termo e o feed começa a trabalhar para você em vez do contrário. Dois tipos de termo são suportados:

  • Uma palavra-chave — um produto, fornecedor ou nome de tecnologia como nginx, openssl ou postgres. Corresponde a produtos afetados, identificadores de CVE e resumos.
  • Uma classe de fraqueza — um identificador CWE como CWE-89. Corresponde à fraqueza em que o CVE foi classificado.

Cada termo pode carregar uma severidade mínima, então você pode monitorar um produto barulhento apenas para problemas altos e críticos. As correspondências aparecem na página de CVE do seu painel com um badge mostrando qual de seus termos as capturou.

O e-mail de resumo

A cada seis horas verificamos CVEs publicados desde seu último resumo que correspondem aos seus termos. Se houver, você obtém um e-mail — nunca um por CVE — listando o que correspondeu, no idioma salvo na sua conta. Nada correspondido significa nada enviado.

O primeiro resumo olha de volta um dia em vez de seis meses, então adicionar termos não o enterra em backlog. Você pode desativar o resumo nas Configurações, ou com o link de unsubscribe de um clique no próprio e-mail.

Suas próprias fraquezas

A página de CVE também lista os CWEs que aparecem com mais frequência em suas próprias auditorias, como filtros. É uma maneira rápida de ver se as classes de fraqueza que você continua escrevendo são as mesmas que estão sendo exploradas na natureza este mês.