Vulnify: een lokale CVE-kennisbank voor AI-gedreven beveiligingswerkstromen
vulnify, ontwikkeld door Mez 0, consolideert gefragmenteerde kwetsbaarheidsfeeds om AI-gedreven beveiligingsanalyse en tooling te bieden. De app verwerkt en verrijkt CVE-records zodat agenten een enkele, gezaghebbende kwetsbaarheidsbron kunnen raadplegen in plaats van uiteenlopende lijsten. Het bundelt kant-en-klare databases, een webverkenner en een serverinterface voor agenten. Beveiligingsonderzoekers, DevSecOps-engineers en AI-ontwikkelaars krijgen deterministische kwetsbaarheidscontext voor het bouwen van agentgerichte workflows en het verminderen van foutieve agentuitvoer.
Welke taken kan de tool daadwerkelijk uitvoeren?
De tool assembleert een genormaliseerde, doorzoekbare kwetsbaarheidsopslag en verrijkt CVE-invoeren voor downstream gebruik. Het voegt vijf gezaghebbende feeds samen in een enkele SQLite-schema en verrijkt records met metrics en mappings. Bronnen omvatten:
- CVEProject (cvelistV5)
- NVD (CVSS en CPE)
- CISA KEV
- EPSS-scores
- OSV-pakket mappings
Hoe betrouwbaar zijn de outputs voor agentische beveiligingstaken?
De tool produceert deterministische, lokaal gehoste records die bedoeld zijn om hallucinatie te verminderen wanneer agents kwetsbaarheidsdata opvragen. Verrijkte velden zoals CVSS-metrics, KEV-status en EPSS-scores bieden concrete numerieke en status signalen die agents kunnen opnemen in beslissingslogica. De meegeleverde serverinterface biedt een set tools die specifiek zijn ontworpen voor agentqueries, waardoor programmatic retrieval herhaalbaar is in plaats van conversatief afgeleid.
Welke invoer en omgeving heeft het nodig?
De app is Python-gebaseerd en gebruikt de 'uv'-pakketbeheerder voor afhankelijkheden, en het vereist een lokale SQLite-omgeving om het genormaliseerde schema te hosten. Het wordt geleverd met vooraf gebouwde databases in releases, zodat teams onmiddellijk kunnen beginnen met zoeken, en de ingestiepipeline is resume-veilig, waardoor onderbroken imports kunnen doorgaan zonder opnieuw vanaf nul te beginnen. Continue update-automatisering houdt records verfrist vanuit de upstream feeds.
Past het in bestaande beveiligingsworkflows en onderhoudsroutines?
De tool bevat een Streamlit-explorer met ongeveer 70 vooraf gebouwde analytische weergaven voor handmatige inspectie en triage, zodat analisten geautomatiseerde agentqueries kunnen combineren met menselijke beoordeling. Integratie verwacht MCP-compatibele platforms voor agentorkestratie. De ontwikkelaarsachtergrond in gerichte operaties suggereert dat het project aansluit bij offensieve en defensieve praktijkworkflows, en onderhoud omvat het synchroniseren van de SQLite-opslag met bronfeeds.
Een praktische keuze voor teams die agentic kwetsbaarheid workflows bouwen
De tool is een pragmatische optie voor beveiligingsteams en AI-ontwikkelaars die deterministische CVE-context vereisen voor geautomatiseerde agents, vooral die met interne beveiligingsexpertise. Het ontwerp gaat ervan uit dat operators een lokale SQLite-opslag kunnen beheren en MCP-capabele agents kunnen integreren, dus teams die geen DevSecOps of agentorkestratie-ervaring hebben, moeten plannen voor een initiële setup en validatiestap. Behandel outputs als gezaghebbende inputs, maar valideer kritieke bevindingen door menselijke beoordeling.





