🔁 بخش دوم: مشکل اسکنرهای امنیتی امروزی و راهحل CVE Lite CLI
❌ مشکل اصلی:
بیشتر ابزارهای امنیتی برای «پایپلاین» طراحی شدهاند، نه برای «توسعهدهنده».
و Dependabot فقط یک PR میزند که شاید هفته بعد ببینیدش.
اسکنرهای CI، ساعتها بعد از ارسال کد، ادغام را مسدود میکنند.
داشبوردهای امنیتی فقط یک لیست از CVE نشان میدهند، بدون راهکار مشخص.
نتیجه:
🔁 حلقه بازخورد آنقدر کند است که بیفایده میشود.
🔊 آنقدر نویز دارد که توسعهدهنده نادیدهاش میگیرد.
و بدتر از همه: به شما میگویند چه چیزی آسیبپذیر است، اما به ندرت میگویند چکار کنید.
✅ راهحل در CVE Lite CLI (اکنون پروژه انکوباتور OWASP):
این ابزار روی یک ایده ساده ساخته شده:
اسکن آسیبپذیری باید در ترمینال توسعهدهنده انجام شود، نه ته خط لوله.
✨ ویژگیهای کلیدی:
فایل قفل پروژه را محلی اسکن میکند
از پایگاه داده OSV استفاده میکند
به شما یک برنامه عملی دقیق میدهد، نه فقط شناسه CVE
مشخص میکند کدام پکیج مستقیم نصب شده و کدام به صورت غیرمستقیم (transitive)
حتی بدون اتصال به اینترنت در محیطهای محدود کار میکند
✍️نویسنده
@TryHackBoxStory | The Chaos
Post #280
355
