TGViewer
false positive technologies false positive technologies @falseposotive · 211 subscribers
Post #60 310
сайленс патчи опенсорс библиотек

Сейчас узнаете что-то новенькое.

Кароче, есть такая штука как тихие патчи. Это когда господа пацаны-разработчики нашли условную RCE багу у себя в библиотеке, зафиксили ее в новой версии и сидят улыбаются.

А вы такой молодец используете уязвимую версию библиотеки. Вы тоже молодец, ведь вы генерите SBOM и сканите компоненты SCA сканерами.

Внимание вопрос! Предупредит ли SCA сканер вас о том что вы используете уязвимую библиотеку с RCE?
Правильный ответ -- нет! Ведь пацаны-разработчики библиотеки не стали получать CVE и как-то париться. Пофиксили и пофиксили. Хорошо если в ченджлоге скажут об этом

Это и называется сайленс патч.


Такс, ну круто конечно, а делать то что?


Обновляться на latest ? :) Плохая практика, потом расскажу почему.

Собственно, для того чтобы хоть как-то решить эту проблему, парни из aikido запилили сервис aikido intel

Суть в следующем:

- Они мониторят 5 миллионов репозиториев для open-source компонентов/библиотек
- Чекают их релиз ноуты/ченджлоги
- Если видят (LLM и прочий AI) в ченджлоге что-то типа: "пофиксили секурити баг приводящий к инъекции кода", то берут на ручной анaлиз
- После ручного триажа формируют фид и отдают всем желающим забесплатно

Таким образом решается задачки:
- детектим сайленс патчи для нужных библиотек
- узнаем о фиксах/багах в библиотеках еще до выхода CVE для них

Вот пример для уязвимости Code Injection в jinja2
Такие дела.
Расскажи пацанам в столовой на обеде! 👾
www.aikido.dev Aikido Intel, AI-powered open-source security feed Aikido launches Intel, the AI-powered open-source security threat feed that identifies vulnerabilities in projects before disclosed
  • 👍 3
More from @falseposotive
  1. Aug 12, 2026Вот вам забавный доклад с Def Con Господа-пацаны из BCA LTD и NorthScan провели необычный…
  2. Aug 12, 2026Слайды и видосики с Def Con 34 TL;DR агенты ломают агентов, supply chain снова горит, а tr…
  3. Jun 16, 2025На конференциях BlackHat регулярно рассказывают и презентуют новые инструменты, для вопрос…
  4. May 21, 2025Привет. Я тут сделал портал https://bezrabotka.ru/, на котором собрал различные AppSec и D…
  5. Apr 18, 2025Господа из Defecdojo представили список из опенсорс утилит для AppSec, которые они считают…
  6. Apr 16, 2025Намечаются проблемки с базами CVE и CWE от MITRE Пока мы тут спим, MITRE объявила, что её…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →