Перейти к содержимому
CodeAuditAgent
Вся документация

Лента CVE и список наблюдения

Каждый CVE, опубликованный за последние шесть месяцев, с возможностью поиска, плюс список наблюдения, который отправляет вам письмо при совпадении.

Ваш код - это половина проблемы. Другая половина приходит через продукты и библиотеки, от которых вы зависите, и приходит как CVE. Лента содержит каждый CVE, опубликованный за последние шесть месяцев, обновляемый из Национальной базы данных уязвимостей несколько раз в день.

Просмотр ленты

Лента упорядочена по новизне и загружается по пятидесяти за раз; просьба об еще больше добавляет к списку без перемещения вас в начало. Вы можете фильтровать по серьезности и по CWE, и искать в идентификаторах, затронутых продуктах и резюме. Каждая локаль также имеет ленту RSS, если вы предпочитаете читать в читалке.

Список наблюдения

Добавьте термин, и лента начнет работать на вас вместо наоборот. Поддерживаются два типа терминов:

  • Ключевое слово — название продукта, поставщика или технологии, такого как nginx, openssl или postgres. Совпадает с затронутыми продуктами, идентификаторами CVE и резюме.
  • Класс слабости — идентификатор CWE, такой как CWE-89. Совпадает со слабостью, под которую был классифицирован CVE.

Каждый термин может нести минимальную серьезность, поэтому вы можете следить за шумным продуктом только для высокой и критической проблемы. Совпадения появляются на странице CVE вашей панели управления со значком, показывающим, какой из ваших терминов их перехватил.

Письмо-резюме

Каждые шесть часов мы проверяем CVE, опубликованные после вашего последнего резюме, которые совпадают с вашими терминами. Если какие-то есть, вы получите одно письмо — никогда не по одному на CVE — с перечнем того, что совпало, на языке, сохраненном в вашем аккаунте. Ничего не совпало означает ничего не отправлено.

Первое резюме смотрит на день назад вместо шести месяцев, поэтому добавление терминов не похоронит вас под задолженностью. Вы можете отключить резюме в Параметрах или с помощью ссылки отписки одного клика в самом письме.

Ваши собственные слабости

Страница CVE также отображает CWE, которые чаще всего появляются в ваших собственных аудитах, как фильтры. Это быстрый способ увидеть, являются ли классы слабости, которые вы продолжаете писать, теми же, которые используются в природе в этом месяце.