Vex8s es una herramienta experimental diseñada para generar documentos VEX (Vulnerability Exploitability and Context) que correlacionan vulnerabilidades de contenedores con las configuraciones de seguridad de Kubernetes. Su objetivo principal es determinar qué CVEs (Common Vulnerabilities and Exposures) son realmente explotables en un clúster específico, evitando la supresión innecesaria de vulnerabilidades que están mitigadas por las políticas de seguridad del entorno.
El sistema funciona clasificando cada CVE en categorías de explotación basadas en CWE (Common Weakness Enumeration) y utilizando un modelo de aprendizaje automático integrado para predecir la categoría de explotación. Esta clasificación se combina con el análisis de los campos securityContext en los manifiestos de Kubernetes. Si el análisis determina que la vulnerabilidad puede ser mitigada mediante ajustes de seguridad existentes, Vex8s la marca como no explotable y la incluye en el documento VEX final.
La herramienta soporta dos modos de generación: modo pasivo, que procesa informes de vulnerabilidades existentes creados por Trivy o Grype, y modo activo, que escanea las imágenes directamente. Además, ofrece dos clasificadores: uno basado en un modelo ONNX local (sin necesidad de red) y otro que utiliza la API de Gemini de Google para clasificar descripciones de CVE. Vex8s está inspirado en el proyecto vexllm de Akihiro Suda y está diseñado para mejorar la precisión de las escaneos de seguridad en entornos Kubernetes complejos.
