给你的编程代理一个确定性的漏洞预言机——VulnGraph 设计决策
来源:dev.to/copyleftdev
📋 概述
AI 代理能写代码、跑测试、检查依赖,但遇到漏洞包的推理常常退化为网页搜索或模型记忆。问题不是缺少漏洞数据,而是代理与自动化层之间的契约——"未找到"是否等于"安全"?过期数据是否看起来像当前数据?网络失败是否像空结果?VulnGraph 通过将持续变化的漏洞情报编译为可验证、内容地址化的快照,将漏洞检查变成离线确定性原语:同一快照+同一目标产生同一结论,每条结论携带类型化证据,过期数据显式失败,unknown 从不会被误标为 clean。
🔑 核心要点
- 确定性契约:同一快照 + 同一目标 = 同一结论,消除代理不确定性。
- 将漏洞情报编译为 离线原语:vulngraph-data 编译上游源,vulngraph-cli 安装并离线检查。
- 三个关键保证:类型化证据(每条结论可溯源)、过期数据显式失败、unknown≠clean。
- 支持检查 CVE、包版本、完整锁文件,为代理和流程自动化设计。
💡 金句
If "no match" silently becomes "safe," the agent can produce a confident answer without trustworthy evidence.
← 返回 Dev.to 首页