Icône « Annonce »
Annonces
30 mars 2026

HeroDevs publie désormais les données VEX : moins de faux positifs, moins de bruit

HeroDevs publie désormais les données OpenVEX afin que vos outils d'analyse puissent filtrer automatiquement les données parasites

Donnez-moi le TL;DR

HeroDevs publie désormais les données du Vulnerability Exploitability eXchange (VEX) pour son catalogue de produits « Never-Ending Support ». Avec plus de 48 000 CVE publiées en 2025, les équipes de sécurité croulent sous les alertes. VEX permet à vos outils d'analyse de filtrer automatiquement le bruit de fond et de ne faire ressortir que ce qui compte vraiment.

Pour commencer : accéder aux données VEX de HeroDevs

Le flux VEX de HeroDevs est désormais disponible via l'API :

Document VEX complet : https://apps.herodevs.com/api/ontology/vex/statements

Documentation de l'API : https://docs.herodevs.com/api/ontology-vex

Important : les clauses VEX de HeroDevs s'appliquent exclusivement aux produits HeroDevs « Never-Ending Support ». Elles ne s'appliquent pas aux versions open source en amont de ces mêmes logiciels.

Qu'est-ce que VEX, et en quoi est-ce important ?

Un document VEX est une recommandation lisible par machine qui indique le statut d'un produit spécifique par rapport à une vulnérabilité donnée. Lorsqu'un outil de détection des vulnérabilités analyse une déclaration VEX, il peut automatiquement filtrer les faux positifs, c'est-à-dire les alertes concernant des vulnérabilités qui ont déjà été corrigées ou qui ne s'appliquent tout simplement pas à votre version.

Cela s'avère particulièrement utile pour les organisations qui utilisent des versions de logiciels bénéficiant d'un support à long terme. HeroDevs corrige activement les failles de sécurité de ses produits dès leur divulgation. VEX transmet automatiquement ces informations à vos outils d'analyse.

HeroDevs VEX est publié sur OpenVEX

La CISA définit les exigences minimales pour VEX, et il existe désormais plusieurs implémentations :

Nous avons choisi OpenVEX car ce format est spécialement conçu pour VEX, léger et de plus en plus utilisé dans l'écosystème des outils. Deux des scanners de vulnérabilité open source les plus répandus — Trivy (Aqua Security) et Grype (Anchore) — prennent déjà en charge nativement les documents OpenVEX. Consultez la prise en charge de VEX par Trivy et le filtrage VEX de Grype.

Un exemple concret

La déclaration OpenVEX suivante indique que la vulnérabilité CVE-2025-66412 a été corrigée dans la version sécurisée du paquet @angular/compiler développée par HeroDevs :

Notez l'identifiant de produit « pkg » : il s'agit d'un PackageURL (purl). La spécification OpenVEX recommande l'utilisation des purls comme méthode standard d'identification des paquets, et HeroDevs les utilise déjà dans l'ensemble de son API de catalogue. Consultez la spécification purl pour plus de détails. C'est cette cohérence qui permet au balayage automatisé de fonctionner sans heurts.

Intégrer VEX à votre flux de travail de numérisation

Le moyen le plus direct de réduire les faux positifs consiste à associer les données VEX de HeroDevs à un scanner prenant déjà en charge OpenVEX. Trivy et Grype le prennent tous deux en charge de manière native.

Pour configurer l'un ou l'autre de ces scanners afin qu'il prenne en charge les instructions VEX de HeroDevs, commencez par consulter leurs documentations officielles : Configuration de Trivy VEX et Configuration de Grype VEX. Si vous préférez d'abord voir un exemple concret, notre guide sur les workflows des scanners comprend un tutoriel complet expliquant comment analyser l'application PetClinic d'Spring à l'aide des instructions VEX de HeroDevs en utilisant ces deux outils.

Comment cela s'intègre à ce que vous possédez déjà

HeroDevs publie déjà deux ressources de sécurité pour chaque vulnérabilité que nous traitons. Le répertoire des vulnérabilités décrit chacune d'entre elles en détail, explique comment y remédier et, dans de nombreux cas, en présente la reproduction. Nos notes de mise à jour répertorient les correctifs de sécurité produit par produit.

Ces deux éléments restent exactement où ils sont. Le flux VEX est un complément, et non un substitut : il s'agit de la version lisible par machine de ces mêmes données, conçue pour les outils d'analyse et les pipelines DevSecOps.

Open Source Insights, livrés mensuellement