Vulnify: una base de datos local de CVE para flujos de trabajo de seguridad impulsados por IA
vulnify, desarrollado por Mez 0, consolida fuentes de vulnerabilidad fragmentadas para servir análisis y herramientas de seguridad impulsadas por IA. La aplicación ingiere y enriquece registros CVE para que los agentes puedan consultar una única fuente de vulnerabilidad autorizada en lugar de listas dispares. Agrupa bases de datos preconstruidas, un explorador web y una interfaz de servidor orientada a agentes. Los investigadores de seguridad, ingenieros de DevSecOps y desarrolladores de IA obtienen contexto de vulnerabilidad determinista para construir flujos de trabajo agentes y reducir salidas erróneas de los agentes.
¿Qué tareas puede realizar la herramienta?
La herramienta ensambla un almacén de vulnerabilidades normalizado y consultable y enriquece las entradas de CVE para su uso posterior. Fusiona cinco fuentes autorizadas en un único esquema de SQLite y enriquece los registros con métricas y mapeos. Las fuentes incluyen:
- CVEProject (cvelistV5)
- NVD (CVSS y CPE)
- CISA KEV
- puntuaciones EPSS
- mapeos de paquetes OSV
¿Qué tan fiables son las salidas para tareas de seguridad agentic?
La herramienta produce registros deterministas, alojados localmente, destinados a reducir la alucinación cuando los agentes consultan datos de vulnerabilidad. Campos enriquecidos como métricas CVSS, estado KEV y puntuaciones EPSS proporcionan señales numéricas y de estado concretas que los agentes pueden incorporar en la lógica de decisión. La interfaz del servidor incluida expone un conjunto de herramientas diseñadas específicamente para consultas de agentes, haciendo que la recuperación programática sea repetible en lugar de inferida conversacionalmente.
¿Qué entradas y entorno requiere?
La aplicación está basada en Python y utiliza el gestor de paquetes 'uv' para las dependencias, y requiere un entorno local de SQLite para alojar el esquema normalizado. Se envía con bases de datos preconstruidas en las versiones para que los equipos puedan comenzar a consultar de inmediato, y su canal de ingestión es seguro para reanudar, permitiendo que las importaciones interrumpidas continúen sin reiniciar desde cero. La automatización de actualizaciones continuas mantiene los registros actualizados a partir de las fuentes ascendentes.
¿Se adapta a los flujos de trabajo de seguridad existentes y a las rutinas de mantenimiento?
La herramienta incluye un explorador Streamlit con alrededor de 70 vistas analíticas preconstruidas para inspección manual y triaje, por lo que los analistas pueden combinar consultas de agentes automatizados con revisión humana. La integración espera plataformas compatibles con MCP para la orquestación de agentes. El trasfondo del desarrollador en operaciones específicas sugiere que el proyecto se alinea con los flujos de trabajo de los profesionales ofensivos y defensivos, y el mantenimiento implica mantener el almacén de SQLite sincronizado con las fuentes de datos.
Una opción práctica para equipos que construyen flujos de trabajo de vulnerabilidad agentiva
La herramienta es una opción pragmática para equipos de seguridad y desarrolladores de IA que requieren contexto CVE determinista para agentes automatizados, especialmente aquellos con experiencia en seguridad interna. Su diseño asume que los operadores pueden gestionar un almacén local de SQLite e integrar agentes capaces de MCP, por lo que los equipos que carecen de experiencia en DevSecOps o en orquestación de agentes deben planificar un paso inicial de configuración y validación. Trate las salidas como entradas autorizadas, pero valide los hallazgos críticos a través de una revisión humana.





