Vulnify: en lokal CVE kunskapsbas för AI-drivna säkerhetsarbetsflöden
vulnify, utvecklad av Mez 0, konsoliderar fragmenterade sårbarhetsflöden för att tjäna AI-drivna säkerhetsanalyser och verktyg. Appen tar emot och berikar CVE-poster så att agenter kan fråga en enda, auktoritativ sårbarhetskälla istället för olika listor. Den paketerar förbyggda databaser, en webbutforskare och ett agent-vändande servergränssnitt. Säkerhetsforskare, DevSecOps-ingenjörer och AI-utvecklare får deterministisk sårbarhetskontext för att bygga agentiska arbetsflöden och minska felaktiga agentutdata.
Vilka uppgifter kan verktyget faktiskt utföra?
Verktyget sammanställer en normaliserad, sökbar sårbarhetsbutik och berikar CVE-poster för efterföljande användning. Det slår samman fem auktoritativa flöden till ett enda SQLite-schema och berikar poster med mätvärden och kartläggningar. Källor inkluderar:
- CVEProject (cvelistV5)
- NVD (CVSS och CPE)
- CISA KEV
- EPSS-poäng
- OSV paketkartläggningar
Hur pålitliga är resultaten för agentiska säkerhetsuppgifter?
Verktyget producerar deterministiska, lokalt värdade poster avsedda att minska hallucination när agenter frågar sårbarhetsdata. Berikade fält som CVSS-mätvärden, KEV-status och EPSS-poäng ger konkreta numeriska och status-signaler som agenter kan införliva i beslutslogik. Den inkluderade servergränssnittet exponerar en uppsättning verktyg som är specifikt utformade för agentfrågor, vilket gör programmatisk hämtning upprepbar snarare än konversationsmässigt härledd.
Vilka ingångar och miljö krävs?
Appen är Python-baserad och använder paketförvaltaren 'uv' för beroenden, och den kräver en lokal SQLite-miljö för att värda det normaliserade schemat. Den levereras med förbyggda databaser i utgåvor så att team kan börja fråga omedelbart, och dess ingest pipeline är resume-säker, vilket gör att avbrutna importer kan fortsätta utan att starta om från noll. Kontinuerlig uppdateringsautomation håller posterna uppdaterade från de uppströms flödena.
Passar det in i befintliga säkerhetsarbetsflöden och underhållsrutiner?
Verktyget inkluderar en Streamlit-explorer med cirka 70 förbyggda analytiska vyer för manuell inspektion och triage, så att analytiker kan blanda automatiserade agentfrågor med mänsklig granskning. Integrationen förväntar sig MCP-kompatibla plattformar för agentorkestrering. Utvecklarens bakgrund inom riktade operationer tyder på att projektet överensstämmer med offensiva och defensiva praktiker, och underhåll involverar att hålla SQLite-butiken synkroniserad med källflöden.
ett praktiskt val för team som bygger agentisk sårbarhetsarbetsflöden
Verktyget är ett pragmatiskt alternativ för säkerhetsteam och AI-utvecklare som behöver deterministisk CVE-kontext för automatiserade agenter, särskilt de med intern säkerhetsexpertis. Dess design förutsätter att operatörer kan hantera en lokal SQLite-lagring och integrera MCP-kapabla agenter, så team som saknar DevSecOps eller agentorkestrerings erfarenhet bör planera för ett initialt installations- och valideringssteg. Behandla utdata som auktoritativa ingångar men validera kritiska fynd genom mänsklig granskning.