CVE-RiskRank

اولویت‌بندی عملیاتی CVE — اولویت‌بندی آسیب‌پذیری فراتر از CVSS با داده زنده NVD و CISA KEV، مدل fusion و عامل triage قابل ممیزی.

Interactive Sample Demo

برای مدیر: نتیجه کسب‌وکار

قبل

صف اولویت فقط با CVSS پر می‌شود و احتمال بهره‌برداری واقعی دیده نمی‌شود.

بعد

امتیاز کالیبره‌شده روی تقسیم زمانی سخت، غنی‌سازی KEV و عامل triage با دلیل و عدم‌قطعیت.

  • NVD + CISA KEV
  • fusion MiniLM+tabular
  • PR-AUC / NDCG / ECE
  • عامل قابل ممیزی

«اولویت CVE باید احتمال بهره‌برداری را بگوید، نه فقط شدت اسمی.»

— Vulnerability Management (ناشناس)

مستندات عمومی

چه می‌کند؟

CVE-RiskRank یکی از محصولات پورتفولیوی هوش مصنوعی آریا اِی‌آی است. نسخه عمومی روی Hugging Face یک دموی نمونه است؛ نسخه تولید با یکپارچه‌سازی داده، SSO و audit trail استقرار می‌یابد.

اولویت‌بندی آسیب‌پذیری فراتر از CVSS با داده زنده NVD و CISA KEV، مدل fusion و عامل triage قابل ممیزی.

درخواست پایلوت از طریق فرم تماس سایت با ذکر علاقه به CVE-RiskRank ثبت می‌شود تا محدوده داده، قیود و معیار موفقیت مشخص گردد.

چه کسی از آن استفاده می‌کند؟

تیم مدیریت آسیب‌پذیری، CISO و Patch management که باید صف رفع را با دلیل قابل دفاع بچینند.

خروجی دمو «نمونه تعاملی» است؛ آپلود زنده فایل سازمانی روی Space عمومی توصیه نمی‌شود.

کاربرد در صنایع

Vulnerability Management

رتبه‌بندی CVE فراتر از CVSS.

SOC / CSIRT

triage با ردپای ابزار و rationale.

AppSec

اولویت وصله با داده KEV.

حاکمیت ریسک

داشبورد ECE، Brier و Recall@K.

MSSP

صف مشترک مشتریان با مدل کالیبره.

پژوهش امنیت

بنچمارک زمانی سخت روی NVD.

برای مهندس: Pipeline و معماری

CVE id → NVD v2 + CISA KEV → baseline/fusion score → agent advisory

cvevulnerability-managementcisa-kevrisk-rankingagent

معماری مرجع از README اسپیس روی Hugging Face پیروی می‌کند. استقرار تولید با Docker، متغیر محیطی و اتصال به سامانه موجود انجام می‌شود.

پشته فنی

  • Python
  • LightGBM
  • sentence-transformers
  • Gradio
  • NVD API

متریک‌های قابل بازتولید

بنچمارکجزئیاتنتیجه
Live dataNVD API v2CISA KEV
Modelsbaseline + fusiontemporal split
EvalPR-AUC / NDCG / ECEdashboard
Agentauditable tool callsuncertainty flags

سوالات پرتکرار

CVE-RiskRank چیست و چه مسئله‌ای را حل می‌کند؟

رتبه‌بندی عملیاتی CVE با مدل‌های کالیبره و داده زنده NVD/KEV؛ مکمل VulnPriority برای SBOM است.

آیا می‌توان داده واقعی سازمان را در دمو عمومی وارد کرد؟

خیر. دمو عمومی برای نمونه‌های ازپیش‌محاسبه‌شده یا داده ترکیبی است. داده production باید در استقرار on-prem یا VPC با کنترل دسترسی وارد شود.

آیا این محصول جایگزین سامانه فعلی می‌شود؟

نمونه اولیه (POC) برای اولویت‌بندی CVE است و جایگزین فرآیند رسمی مدیریت آسیب‌پذیری سازمان نیست.

متریک‌های صفحه از کجا آمده‌اند؟

از README و کارت مدل/اسپیس روی Hugging Face؛ اعداد بنچمارک را با داده سازمان خود در پایلوت بازسنجی کنید.

لینک‌های Hugging Face

درخواست پایلوت

برای استقرار on-prem، یکپارچه‌سازی با سامانه‌های موجود یا fine-tune روی داده سازمان خود تماس بگیرید.