Vulnify : une base de connaissances CVE locale pour des flux de travail de sécurité pilotés par l'IA
vulnify, développé par Mez 0, consolide des flux de vulnérabilité fragmentés pour servir l'analyse de sécurité et les outils pilotés par l'IA. L'application ingère et enrichit les enregistrements CVE afin que les agents puissent interroger une seule source de vulnérabilité autoritaire plutôt que des listes disparates. Elle regroupe des bases de données préconstruites, un explorateur web et une interface serveur orientée vers les agents. Les chercheurs en sécurité, les ingénieurs DevSecOps et les développeurs d'IA obtiennent un contexte de vulnérabilité déterministe pour construire des flux de travail agentiques et réduire les sorties erronées des agents.
Quelles tâches l'outil peut-il réellement effectuer ?
L'outil assemble un magasin de vulnérabilités normalisé et interrogeable et enrichit les entrées CVE pour une utilisation en aval. Il fusionne cinq flux autorisés en un seul schéma SQLite et augmente les enregistrements avec des métriques et des mappages. Les sources incluent :
- CVEProject (cvelistV5)
- NVD (CVSS et CPE)
- CISA KEV
- Scores EPSS
- Mappages de packages OSV
Quelle est la fiabilité des résultats pour les tâches de sécurité agentiques ?
L'outil produit des enregistrements déterministes, hébergés localement, destinés à réduire les hallucinations lorsque les agents interrogent des données de vulnérabilité. Les champs enrichis tels que les métriques CVSS, le statut KEV et les scores EPSS fournissent des signaux numériques et de statut concrets que les agents peuvent intégrer dans la logique de décision. L'interface serveur incluse expose un ensemble d'outils spécifiquement conçus pour les requêtes des agents, rendant la récupération programmatique répétable plutôt que déduite de manière conversationnelle.
Quelles entrées et quel environnement cela nécessite-t-il ?
L'application est basée sur Python et utilise le gestionnaire de paquets 'uv' pour les dépendances, et elle nécessite un environnement SQLite local pour héberger le schéma normalisé. Elle est livrée avec des bases de données pré-construites dans les versions afin que les équipes puissent commencer à interroger immédiatement, et son pipeline d'ingestion est sûr pour la reprise, permettant aux importations interrompues de continuer sans redémarrer depuis zéro. L'automatisation de mise à jour continue maintient les enregistrements rafraîchis à partir des flux en amont.
Est-ce que cela s'intègre dans les flux de travail de sécurité existants et les routines de maintenance ?
L'outil comprend un explorateur Streamlit avec environ 70 vues analytiques pré-construites pour l'inspection manuelle et le tri, afin que les analystes puissent mélanger les requêtes d'agents automatisés avec un examen humain. L'intégration attend des plateformes compatibles MCP pour l'orchestration des agents. Le parcours de développement dans les opérations ciblées suggère que le projet s'aligne avec les flux de travail des praticiens offensifs et défensifs, et la maintenance implique de garder le magasin SQLite synchronisé avec les flux sources.
Un choix pratique pour les équipes construisant des flux de travail de vulnérabilité agentique
L'outil est une option pragmatique pour les équipes de sécurité et les développeurs d'IA qui nécessitent un contexte CVE déterministe pour des agents automatisés, en particulier ceux ayant une expertise en sécurité interne. Sa conception suppose que les opérateurs peuvent gérer un stockage local SQLite et intégrer des agents capables de MCP, donc les équipes manquant d'expérience en DevSecOps ou en orchestration d'agents devraient prévoir une étape de configuration initiale et de validation. Considérez les résultats comme des entrées autoritaires mais validez les résultats critiques par une révision humaine.




