Research Trivy DefectDojo Chainguard
OpenVEX в CI/CD: как перестать бороться с ложными CVE и научить Trivy понимать контекст
CVE Tools coverage
В статье описано, как команда «Штурвал» встроила OpenVEX в свой CI/CD, чтобы Trivy в контейнерных сборках учитывал контекст и переставал автоматически считать ряд уязвимостей значимыми. Для классификации находок используются VEX-статусы вроде not_affected и сопроводительные обоснования; это снижает число ручных разборов в связке с DefectDojo и ускоряет релизные циклы.
Показан пример, где Trivy может выявлять CVE-2025-31133, но благодаря VEX он помечается как not_affected для образа ingress-nginx/controller версии v1.12.2, так как эксплуатируемость отсутствует в конкретной архитектуре.