ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

漏洞报告满是噪音?open·kritt 严重度排序器(Severity Ranker)编写实战指南

漏洞报告满是噪音?open·kritt 严重度排序器(Severity Ranker)编写实战指南 漏洞报告满是噪音open·kritt 严重度排序器Severity Ranker编写实战指南【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-krittopen·kritt是一款开源、可自托管的 AI 漏洞研究平台它通过编排 AI 智能体在代码中发现并验证安全问题。扫描跑完后你常会面对一堆发现findings真正的漏洞和一堆噪音混在一起不知道该先看哪个。open·kritt 的**严重度排序器Severity Ranker**就是为了解决这个问题——用你自己的规则告诉模型哪些漏洞最该被优先处理。为什么漏洞报告需要排序两条发现几乎从不等价一个未认证的远程代码执行RCE和一条啰嗦的错误提示信息在报告里可能长得一样但只有前者值得你立刻叫醒团队。没有排序真实漏洞淹没在噪音里安全工程师疲于奔命有了排序器模型按照你的优先级规则对去重后的所有发现进行排序列表顶部就是最值得读的部分 排序器本质上是在给模型一套分诊triage规则让它像一位经验丰富的赏金猎人分诊员那样按预期影响程度给发现排顺序。排序发生在什么时候工作流workflow执行完成、发现被去重之后排序器会对所有规范发现逐条定级支持全量重排或把新发现追加进已排序的列表。你在扫描结果里看到的有序列表就是排序器的工作成果。3 步写出你的第一个严重度排序器排序器就是纯 Markdown 规则——没有代码、没有 schema你只需要把什么是高优先级用自然语言写清楚即可。第 1 步打开编辑器在左侧导航进入Severity rankers → New severity ranker为排序器起一个名字如production-impact然后开始编写编号或项目符号形式的规则。编辑器左侧是规则输入框右侧是实时预览底部状态显示Severity ranker is valid后即可保存。第 2 步写具体、可执行的规则好的规则要说清楚什么抬升优先级、什么降低优先级。参考 open·kritt 内置的默认排序器区块链安全分诊场景defaultSeverityRankers.js 的写法# Ranking rules 1. 未认证的远程代码执行RCE永远排在最高优先级。 2. 敏感操作上的认证/授权绕过排第二。 3. 信息泄露按其泄露内容的敏感程度定级。 4. 需要特权访问或非默认配置才能触发的发现降级处理。 5. 仅通过本地访问才能触发的发现降级处理。第 3 步保存并在扫描中挂载保存后创建扫描时勾选这个排序器可以选多个后面会讲。扫描的必填项就包括排序规则——没有规则扫描无法创建。组合多个排序器一个扫描叠加规则这是 open·kritt 排序器最实用的能力在扫描表单里可以勾选任意多个已保存的排序器。你选中的多个排序器会按选择顺序拼接成一份完整规则还可以再加一个自由文本框填写本次扫描专属的临时规则追加在所有已保存排序器之后组合逻辑见 combineSeverityRanker()规则拼接的细节可参考官方文档 Rankers on a scan最佳实践维护一个稳定的家规排序器house ranker每次扫描只在其上叠加目标专属规则而不用反复编辑原始排序器。比如针对某个资金相关项目临时追加一条资金转移端点上的认证绕过优先于一切其他发现。在不同安装环境间迁移排序器排序器可以打包成 JSON 在不同团队、不同服务器之间迁移在排序器卡片上点击Export导出包含名称、描述和 Markdown 规则的 JSON 文件在排序器列表页点击Import JSON导入不携带任何环境相关的 ID 或时间戳纯终端服务器可以用无头 CLI 完成导入./kritt-headless import ranker ./production-impact.severity-ranker.json这样你的团队可以在开发机、生产机上共享同一套分诊标准保证排序结果一致。写好排序器的 4 个技巧结合 open·kritt 默认排序器的设计思路源码见 defaultSeverityRankers.js为什么需要排序器可参考 Why severity rankers?优先要求端到端证据明确要求可外部触发的生产环境路径把只有理论推断、测试专用、未经证实的发现降到底部明确降级条件写清楚哪些情况必须降级——需要特权本地访问、暴力破解、依赖竞态条件、非默认配置等用五级定级体系Critical / High / Medium / Low / Informational 逐条定义边界避免模型自由发挥把疑似误报排到最后显式声明疑似误报排在列表末尾让噪音集中可见、方便复查常见问题排序器需要写代码吗不需要。排序器就是 Markdown 文本规则模型在排序时直接应用这些自然语言规则并在所有发现之间保持一致性。为什么不用现成的 CVSS 评分现成的严重度量表不了解你的项目。排序器让你可以表达认证绕过在资金端点上最重要、需要本地访问的一律降级这类贴合实际业务与赏金价值的规则。一个扫描必须配排序器吗是的。可以从已保存的排序器、扫描专属规则或两者组合中挑选但组合结果不能为空——这是 open·kritt 保证每份报告都有序的硬性要求。了解更多 open·kritt 的扫描配置创建扫描 · 首次扫描入门 · 排序器创建指南 how to create a ranker【免费下载链接】open-krittOpen-source, self-hosted AI vulnerability research tool that orchestrates agents to find and validate security issues in code.项目地址: https://gitcode.com/gh_mirrors/op/open-kritt创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表