Vulnify: AI駆動のセキュリティワークフローのためのローカルCVE知識ベース
vulnifyはMez 0によって開発され、断片化された脆弱性フィードを統合してAI駆動のセキュリティ分析とツールを提供します。このアプリはCVEレコードを取り込み、強化することで、エージェントが異なるリストではなく、単一の権威ある脆弱性ソースをクエリできるようにします。事前構築されたデータベース、ウェブエクスプローラー、およびエージェント向けのサーバーインターフェースをバンドルしています。セキュリティ研究者、DevSecOpsエンジニア、およびAI開発者は、エージェントのワークフローを構築し、誤ったエージェント出力を減らすための決定論的な脆弱性コンテキストを得ることができます。
ツールは実際にどのようなタスクを実行できますか?
このツールは、正規化されたクエリ可能な脆弱性ストアを構築し、下流での使用のためにCVEエントリを強化します。5つの権威あるフィードを1つのSQLiteスキーマに統合し、メトリクスやマッピングでレコードを拡張します。ソースには以下が含まれます:
- CVEProject (cvelistV5)
- NVD (CVSSおよびCPE)
- CISA KEV
- EPSSスコア
- OSVパッケージマッピング
エージェントのセキュリティタスクに対する出力の信頼性はどのくらいですか?
このツールは、エージェントが脆弱性データをクエリする際の幻覚を減少させることを目的とした決定論的でローカルホストされたレコードを生成します。CVSSメトリクス、KEVステータス、EPSSスコアなどの強化されたフィールドは、エージェントが意思決定ロジックに組み込むことができる具体的な数値およびステータス信号を提供します。含まれているサーバーインターフェースは、エージェントクエリ専用に設計されたツールのセットを公開しており、プログラムによる取得を会話的に推測するのではなく、繰り返し可能にします。
どのような入力と環境が必要ですか?
このアプリはPythonベースで、依存関係のために'uv'パッケージマネージャーを使用し、正規化されたスキーマをホストするためにローカルSQLite環境を必要とします。リリースには事前構築されたデータベースが付属しているため、チームはすぐにクエリを開始できます。また、その取り込みパイプラインは再開安全であり、中断されたインポートをゼロから再起動することなく続行できます。継続的な更新自動化により、レコードは上流フィードから更新され続けます。
既存のセキュリティワークフローやメンテナンスルーチンに適合しますか?
このツールには、手動検査とトリアージのための約70の事前構築された分析ビューを持つStreamlitエクスプローラーが含まれているため、アナリストは自動エージェントクエリと人間のレビューを組み合わせることができます。統合は、エージェントオーケストレーションのためにMCP互換プラットフォームを期待します。ターゲットオペレーションにおける開発者の背景は、このプロジェクトが攻撃的および防御的な実務者のワークフローに沿っていることを示唆しており、メンテナンスにはSQLiteストアをソースフィードと同期させることが含まれます。
エージェント脆弱性ワークフローを構築するチームにとっての実用的な選択肢
このツールは、特に社内のセキュリティ専門知識を持つ自動エージェントのために決定論的なCVEコンテキストを必要とするセキュリティチームやAI開発者にとって実用的なオプションです。その設計は、オペレーターがローカルSQLiteストアを管理し、MCP対応エージェントを統合できることを前提としていますので、DevSecOpsやエージェントオーケストレーションの経験がないチームは、初期設定と検証ステップを計画する必要があります。出力を権威ある入力として扱いますが、重要な発見は人間のレビューを通じて検証してください。





