공지 아이콘
공지사항
2026년 3월 30일

HeroDevs, VEX 데이터 공개: 오탐지 감소, 노이즈 최소화

HeroDevs가 이제 OpenVEX 데이터를 공개하여, 사용자의 스캐닝 도구가 불필요한 데이터를 자동으로 걸러낼 수 있게 되었습니다

요약해 줘

HeroDevs는 이제 ‘Never-Ending Support’ 제품 카탈로그를 위해 VEX(Vulnerability Exploitability eXchange) 데이터를 공개합니다. 2025년에만 48,000건 이상의 CVE가 공개되면서 보안 팀들은 수많은 경보에 시달리고 있습니다. VEX를 활용하면 스캔 도구가 불필요한 정보를 자동으로 걸러내고, 중요한 정보만 선별해 보여줍니다.

시작하기: HeroDevs VEX 데이터에 접근하기

HeroDevs VEX 피드를 이제 API를 통해 이용할 수 있습니다:

전체 VEX 문서: https://apps.herodevs.com/api/ontology/vex/statements

API 문서: https://docs.herodevs.com/api/ontology-vex

중요: HeroDevs VEX 약관은 HeroDevs의 ‘Never-Ending Support’ 제품에만 독점적으로 적용됩니다. 동일한 소프트웨어의 업스트림 오픈소스 버전에는 적용되지 않습니다.

VEX란 무엇이며, 왜 중요한가?

VEX 문서는 특정 취약점과 관련하여 특정 제품의 상태를 명시하는, 기계가 읽을 수 있는 권고 사항입니다. 취약점 스캐너가 VEX 문서를 처리하면, 이미 수정되었거나 해당 빌드에는 적용되지 않는 취약점에 대한 경보인 오탐을 자동으로 걸러낼 수 있습니다.

이는 지원되는 장기 지원 버전의 소프트웨어를 운영하는 조직에 특히 유용합니다. HeroDevs는 제품의 취약점이 공개되는 대로 적극적으로 패치를 적용합니다. VEX는 이러한 작업 내용을 귀사의 스캔 도구에 자동으로 전달합니다.

HeroDevs VEX가 OpenVEX에 게재되었습니다

CISA는 VEX에 대한 최소 요구 사항을 정의하고 있으며, 현재 여러 가지 구현 방식이 존재합니다:

저희가 OpenVEX를 선택한 이유는 이 형식이 VEX 전용으로 설계되었고, 가볍으며, 툴링 생태계 전반에 걸쳐 널리 채택되고 있기 때문입니다. 가장 널리 사용되는 오픈소스 취약점 스캐너 중 두 가지인 Trivy (Aqua Security)와 Grype (Anchore)는 이미 OpenVEX 문서를 기본적으로 지원합니다. Trivy의 VEX 지원Grype의 VEX 필터링 기능을 확인해 보세요.

구체적인 예시

다음 OpenVEX 성명은 HeroDevs가 @angular 의 /compiler 패키지를 기반으로 만든 보안 포크에서 CVE-2025-66412가 수정되었음을 밝히고 있습니다:

pkg: 제품 식별자에 주목해 주세요. 이는 PackageURL(purl)입니다. OpenVEX 사양에서는 패키지를 식별하는 표준 방식으로 purl을 권장하고 있으며, HeroDevs는 이미 카탈로그 API 전반에 걸쳐 이를 사용하고 있습니다. 자세한 내용은 purl 사양을 참조하세요. 이러한 일관성 덕분에 자동 스캔이 원활하게 작동합니다.

스캐닝 워크플로우에 VEX 통합하기

오탐을 줄이는 가장 직접적인 방법은 HeroDevs의 VEX 데이터를 이미 OpenVEX를 지원하는 스캐너와 연동하는 것입니다. Trivy와 Grype 모두 이를 기본적으로 지원합니다.

두 스캐너 중 하나에 HeroDevs VEX 문장을 처리하도록 설정하려면, 먼저 해당 공식 문서를 참고하세요: Trivy VEX 구성Grype VEX 구성. 먼저 실제 작동 예시를 보고 싶으시다면, 당사의 ‘스캐너 워크플로 가이드’에서 두 도구를 모두 사용하여 Spring PetClinic을 HeroDevs VEX 문장으로 스캔하는 전체 과정을 단계별로 확인할 수 있습니다.

이것이 여러분이 이미 가지고 계신 것과 어떻게 조화를 이루는지

HeroDevs는 해결한 모든 취약점에 대해 이미 두 가지 보안 자료를 제공하고 있습니다. ‘취약점 디렉토리’에서는 각 취약점을 상세히 설명하고, 이를 완화하는 방법을 안내하며, 많은 경우 해당 취약점을 재현해 보여줍니다. 또한, ‘릴리스 노트’에는 제품별 보안 수정 사항이 나열되어 있습니다.

이 두 가지는 모두 현재 위치 그대로 유지됩니다. VEX 피드는 대체물이 아니라 보완재입니다. 즉, 스캔 도구와 DevSecOps 파이프라인을 위해 제작된, 동일한 데이터의 기계 가독형 버전입니다.

매월 제공되는 오픈소스 인사이트