Expanso cve-scan

🔍 SBOM漏洞扫描与CVE检测

基于SBOM文件扫描已知CVE漏洞,集成Expanso Edge平台,适合软件供应链安全审计场景。

收藏
3.5k
安装
1.6k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

cve-scan 是一款面向软件供应链安全的漏洞扫描技能,通过解析软件物料清单(SBOM)文件,匹配国家漏洞数据库(NVD)中的已知CVE记录,快速识别依赖组件中的安全风险。

该技能基于 Expanso Edge 平台运行,支持两种部署模式:

  • CLI Pipeline:通过标准输入接收 SBOM 数据,适合本地脚本集成
  • MCP Pipeline:作为 Model Context Protocol 服务器运行,支持与 AI 工具链联动

部署方式灵活,既可本地执行,也可通过 expanso-cli 部署至 Expanso Cloud 实现云端扫描。

显著优点

  • 自动化集成:与 CI/CD 流水线无缝衔接,可在构建阶段自动触发漏洞检测
  • 标准化输入:支持 SPDX、CycloneDX 等主流 SBOM 格式,兼容性强
  • 双模运行:CLI 模式适合自动化脚本,MCP 模式便于 AI 辅助安全分析
  • 云端扩展:支持一键部署至 Expanso Cloud,实现分布式扫描能力

潜在缺点与局限性

  • 依赖 Expanso 生态:必须安装 expanso-edge 二进制文件,增加了环境配置成本
  • 无内置漏洞数据库:需联网查询外部 CVE 数据源,离线场景受限
  • SBOM 质量依赖:扫描准确性完全取决于输入 SBOM 的完整性和准确性
  • 范围限定:仅覆盖已知 CVE,无法检测零日漏洞或自定义漏洞

适合人群

  • DevSecOps 工程师及安全运维团队
  • 需要满足合规审计要求的企业开发者
  • 开源软件维护者及供应链安全研究者

常规风险

  • 数据外泄风险:SBOM 包含详细的依赖信息,上传至云端可能暴露技术栈细节
  • 误报与漏报:CVE 匹配算法可能存在误报,需人工复核关键漏洞
  • 供应链依赖:Expanso 平台或 CVE 数据源的服务中断将影响扫描可用性

Expanso cve-scan 内容

test文件夹
手动下载zip · 5.1 kB
test.yamltext/plain
请选择文件