potential exposures).Этот инструмент создавался с целью устранить проблему, связанную с тем, что разные сканеры могут по-разному оценивать одни и те же уязвимости.
Vimp выполняет три основные группы функций: импорт и сканирование, хранение данных, и запросы/анализ.
1. Импорт и сканирование данных
• Поддержка сканеров:
grype, snyk и trivy• Автоматическое сканирование:
• Импорт отчетов: Пользователь может вручную импортировать готовые отчеты (например,
JSON-файлы), полученные от поддерживаемых сканеров.• Сбор данных: При импорте инструмент собирает данные об обнаруженных уникальных уязвимостях.
2. Хранение данных (
Data Store)Vimp предлагает гибкие возможности для сохранения импортированных данных:• Встроенное хранилище:
SQLite• Поддержка баз данных:
BigQuery и Postgres• Локальный вывод: локальный файл (в формате
JSON или CVS) или на стандартный вывод (stdout).• Схема данных:
image, digest, source, cve, package, version, severity и score.3. Анализ и запросы данных (
vimp query)После импорта данных можно выполнять запросы для анализа информации:
• Сводные данные: Запрос по умолчанию (
vimp query) предоставляет сводку всех данных в хранилище, включая количество обнаруженных рисков, количество источников, пакетов и наивысшую оценку для версии образа.• Детальный просмотр: Можно запросить список всех уязвимостей, найденных для конкретного образа и его дайджеста.
• Сравнение оценок: При детальном просмотре результаты показывают различия в степени серьезности и оценке, о которых сообщают разные сканеры для одной и той же уязвимости.
• Отображение различий (
--diff): Для возврата только тех данных, где степень серьезности и оценки не совпадают по всем источникам.• Просмотр пакетов (
--exposure): Позволяет углубиться в пакеты, затронутые конкретной уязвимостью, показывая, какой сканер, какую версию пакета и с какой оценкой обнаружил.