CVE Lite CLI: наконец-то инструмент, который не орёт на тебя за transitives
Классическая боль dependency scanning — тебе показывают 200 CVE, половина из которых в транзитивных зависимостях на три уровня глубины, и ты понятия не имеешь, что из этого вообще реально фиксить.
@owasp анонсировал CVE Lite CLI, который сканирует lockfiles локально и явно разделяет direct vs transitive уязвимости. То есть сразу видно: вот это твоя проблема, вот это — проблема твоей зависимости, иди в upstream.
Идея простая, но почему-то большинство инструментов до сих пор валят всё в одну кучу и называют это "security report". Snyk, Dependabot — все грешат тем, что remediation advice либо отсутствует, либо размыт до бесполезности.
Посмотрю в деле. Если действительно чисто разделяет сигнал от шума — это реально полезно в CI, где сейчас приходится руками фильтровать что блокирует, а что просто noise.
Оригинал: https://x.com/owasp/status/2049440068746485831
#ИИ_дайджест
Классическая боль dependency scanning — тебе показывают 200 CVE, половина из которых в транзитивных зависимостях на три уровня глубины, и ты понятия не имеешь, что из этого вообще реально фиксить.
@owasp анонсировал CVE Lite CLI, который сканирует lockfiles локально и явно разделяет direct vs transitive уязвимости. То есть сразу видно: вот это твоя проблема, вот это — проблема твоей зависимости, иди в upstream.
Идея простая, но почему-то большинство инструментов до сих пор валят всё в одну кучу и называют это "security report". Snyk, Dependabot — все грешат тем, что remediation advice либо отсутствует, либо размыт до бесполезности.
Посмотрю в деле. Если действительно чисто разделяет сигнал от шума — это реально полезно в CI, где сейчас приходится руками фильтровать что блокирует, а что просто noise.
Оригинал: https://x.com/owasp/status/2049440068746485831
#ИИ_дайджест