Correlens

漏洞管理

可处置的风险,而不是堆积如山的 CVE。

持续监控 SBOM 中的每个组件,并通过利用活动优先级、可达性和上下文重新评分丰富每个漏洞,让您的团队按正确顺序处理真正重要的风险。

漏洞 AI 示例数据
风险评分
3.0
EV Platform E-3
已解决
1,135
共 1,289 项发现
未解决
154
EV Platform E-3 · Robotaxi R1
严重 4
13
5
132
漏洞组件CVSS利用情况状态
CVE-2026-31431linux 6.6.527.8KEV审查中
CVE-2023-4863libwebp 1.2.48.8KEV审查中
CVE-2024-47606gstreamer 1.14.49.8PoC待验证 · L.R.
CVE-2023-27349bluez 5.668.0PoC待验证 · S.O.
CVE-2024-45491libexpat 2.2.69.8nonesuppressed

如何研判

专为您的 SBOM 打造。

基于利用活动的优先级KEV、EPSS 和真实利用证据会把正在被利用的发现推到队列顶部。
可达性与上下文针对实际产品重新评分漏洞:涉及哪个节点、哪个接口,以及代码路径是否可达。
由您的 SBOM 提供数据物料清单作为输入:每个组件一行,并自动匹配安全公告。
处理队列,而不是信息流明确需要响应的事项、状态和负责人;抑制、验证或升级的全过程均有记录。

上下文重新评分

一个评分并不适合所有产品。

基本 CVSS 分数在任何地方都假设最坏的情况。Correlens 在 CVSS 3.0、3.1 或 4.0 上对实际所在产品的每个发现重新评分,并记录原因。重新评分如何权衡您的上下文是演示的一部分,而不是网站的一部分。

  • 环境现实。 在一个没有网络暴露的孤立节点上得到 9.8 的评分,并不是您的首要问题。
  • 记录的推理。 每次重新评分都会保留分析师、上下文标记和理由。
  • 原生标准。 评分始终是有效的 CVSS 向量,因此导出和报告在平台之外仍具有意义。
上下文重新评分示例数据
9.8
CVE-2024-47606 · gstreamer 1.14.4CVSS 3.1 base · network attack vector assumed
7.2
已针对车辆重新评分只能通过车辆内部网络访问,没有外部路径
节点上下文驱动分数
no network accessgateway-isolateddebug port fusedread-only media path

分诊状态及 VEX

决策是记录,而不是状态颜色。

发现会经过明确的状态:验证中、审核中、已抑制或已升级。抑制是一种带有原因的 VEX 声明,因此”未受影响”是可以提供给评估员的,而不是静默过滤器。

  • VEX 抑制。 ”不受影响”声明带有机器可读的理由。
  • 专人负责。 每项发现都有状态和负责人,因此不会在表格中消失。
  • 支持合规。 相同的记录既用于 R155 CSMS 监控证据,也用于 21434 条款第 8 节。
分诊队列示例数据
P1CVE-2026-31431 · linux "Copy Fail"审查中 · K.M.
P1CVE-2024-45434 · bluesdk "PerfektBlue"待验证
P1CVE-2025-24132 · airplay-sdk "AirBorne"待验证
P2CVE-2023-27349 · bluez待验证
P3CVE-2022-30790 · u-bootVEX · 不受影响
记录每个发现的状态和原因 · 可通过丰富的 SBOM 导出

查看分析师式的发现研判流程。

查看我的发现研判