公告图标
公告
2026年3月30日

HeroDevs 现已发布 VEX 数据:误报更少,噪声更低

HeroDevs 现已发布 OpenVEX 数据,让您的扫描工具能够自动过滤掉干扰信息

给我个简短版

HeroDevs 现已为我们的“永不间断支持”(Never-Ending Support)产品目录发布“漏洞可利用性交换”(VEX)数据。2025年已发布超过48,000个CVE,安全团队正被海量警报淹没。VEX可让您的扫描工具自动过滤掉无关信息,仅呈现真正重要的内容。

入门:访问 HeroDevs VEX 数据

HeroDevs 的 VEX 数据流现已通过 API 提供:

完整的 VEX 文档: https://apps.herodevs.com/api/ontology/vex/statements

API 文档: https://docs.herodevs.com/api/ontology-vex

重要提示:HeroDevs VEX 声明仅适用于 HeroDevs “永不终止的支持” 产品。这些声明不适用于同一软件的上游开源版本。

什么是VEX,它为何重要?

VEX 文档是一种机器可读的建议,用于声明特定产品针对特定漏洞的状态。当漏洞扫描器接收 VEX 声明时,它可以自动过滤掉误报——即针对已修复漏洞或根本不适用于您构建版本的漏洞所发出的警报。

对于运行受支持的长期支持版软件的组织而言,这一点尤为宝贵。HeroDevs 会在漏洞披露后立即积极修复我们产品中的漏洞。VEX 会自动将相关修复信息同步至您的扫描工具。

HeroDevs VEX 已发布在 OpenVEX 上

CISA 规定了 VEX 的最低要求,目前已有多种实现方案:

我们选择OpenVEX,是因为它专为 VEX 设计,体积小巧,并且在工具生态系统中正被广泛采用。目前使用最广泛的两个开源漏洞扫描器——Trivy(Aqua Security)和Grype(Anchore)——已经原生支持 OpenVEX 文档。请参阅Trivy 对 VEX 的支持以及 Grype 的 VEX 过滤功能

一个具体例子

以下 OpenVEX 声明指出,HeroDevs 对@angular/compiler包的安全分支中已修复了 CVE-2025-66412:

请注意pkg:产品标识符——这是一个PackageURL(purl)。OpenVEX 规范推荐将 purl 作为标识软件包的标准方式,HeroDevs 已经在我们的目录 API 中全面采用了这种标识方式。详情请参阅purl 规范。正是这种一致性,使得自动化扫描能够无缝运行。

将 VEX 集成到您的扫描工作流程中

减少误报的最直接方法是将 HeroDevs 的 VEX 数据与已支持 OpenVEX 的扫描器结合使用。Trivy 和 Grype 都原生支持该功能。

要配置任一扫描器以处理 HeroDevs VEX 语句,请先参考其官方文档:《Trivy VEX 配置》和《Grype VEX 配置》。如果您希望先查看一个实际示例,我们的《扫描器工作流指南》中包含一个完整的分步教程,演示了如何使用这两款工具,通过 HeroDevs VEX 语句对Spring 的 PetClinic 进行扫描。

这与您现有的情况如何契合

HeroDevs 针对每个已解决的漏洞,都会发布两份安全资源。《漏洞目录》详细描述了每个漏洞,说明了如何缓解该漏洞,并在许多情况下提供了漏洞重现步骤。我们的发布说明按产品列出了安全修复内容。

这两者都保持原样不变。VEX 数据源是一种补充,而非替代:它是同一数据的机器可读版本,专为扫描工具和 DevSecOps 管道而设计。

开放源代码洞察每月交付