EN
GET TICKETS
EN
GET TICKETS

Talk

Triage des CVE post-déploiement avec un LLM et le contexte runtime

2

CEST

Meet the speakers

Fahed Dorgaa

Senior Software Engineer - CNCF

Un scan Trivy ou Grype sur un service en prod renvoie plusieurs centaines de CVE. La plupart ne s'appliquent pas vraiment au système qui tourne : la fonction vulnérable n'est jamais appelée, un contrôle déjà en place neutralise le problème, ou c'est une dépendance transitive jamais invoquée. CVSS ne sait rien de tout ça ; il note la vulnérabilité dans l'absolu, pas le déploiement. Résultat côté plateforme : les équipes sec passent leurs sprints à trier à la main, les dev attendent que ça se débloque.

Dans cette session, découvrez comment Vens (https://github.com/venslabs/vens) résout ce problème. Il prend la sortie du scanner et un YAML qui décrit le système déployé (exposition, sensibilité des données, conformité, contrôles), et demande à un LLM de scorer chaque CVE dans ce contexte. En sortie : un document CycloneDX VEX avec un OWASP Risk Rating par vulnérabilité, utilisable par les outils existants !

Au programme de cette demi-heure :

Deux exemples live :

  • Un CVSS 8.8 HIGH qui finit LOW parce que le chemin vulnérable n'est jamais atteint dans le service.

  • Un 5.3 MEDIUM qui monte à HIGH parce que le composant manipule des PII sous RGPD.

La démo fait tourner vens-action sur un vrai scan et montre comment les scores bougent une fois le contexte injecté. Plus la partie honnête : où le LLM se plante, et ce qui arrive quand le YAML de contexte n'est tout simplement pas juste.


© 2026 All rights reserved.

Powered by

© 2026 All rights reserved.

Powered by