CVE-RiskRank
اولویتبندی عملیاتی CVE — اولویتبندی آسیبپذیری فراتر از CVSS با داده زنده NVD و CISA KEV، مدل fusion و عامل triage قابل ممیزی.
Interactive Sample Demoبرای مدیر: نتیجه کسبوکار
صف اولویت فقط با CVSS پر میشود و احتمال بهرهبرداری واقعی دیده نمیشود.
امتیاز کالیبرهشده روی تقسیم زمانی سخت، غنیسازی KEV و عامل triage با دلیل و عدمقطعیت.
- NVD + CISA KEV
- fusion MiniLM+tabular
- PR-AUC / NDCG / ECE
- عامل قابل ممیزی
«اولویت CVE باید احتمال بهرهبرداری را بگوید، نه فقط شدت اسمی.»
مستندات عمومی
چه میکند؟
CVE-RiskRank یکی از محصولات پورتفولیوی هوش مصنوعی آریا اِیآی است. نسخه عمومی روی Hugging Face یک دموی نمونه است؛ نسخه تولید با یکپارچهسازی داده، SSO و audit trail استقرار مییابد.
اولویتبندی آسیبپذیری فراتر از CVSS با داده زنده NVD و CISA KEV، مدل fusion و عامل triage قابل ممیزی.
درخواست پایلوت از طریق فرم تماس سایت با ذکر علاقه به CVE-RiskRank ثبت میشود تا محدوده داده، قیود و معیار موفقیت مشخص گردد.
چه کسی از آن استفاده میکند؟
تیم مدیریت آسیبپذیری، CISO و Patch management که باید صف رفع را با دلیل قابل دفاع بچینند.
خروجی دمو «نمونه تعاملی» است؛ آپلود زنده فایل سازمانی روی Space عمومی توصیه نمیشود.
کاربرد در صنایع
Vulnerability Management
رتبهبندی CVE فراتر از CVSS.
SOC / CSIRT
triage با ردپای ابزار و rationale.
AppSec
اولویت وصله با داده KEV.
حاکمیت ریسک
داشبورد ECE، Brier و Recall@K.
MSSP
صف مشترک مشتریان با مدل کالیبره.
پژوهش امنیت
بنچمارک زمانی سخت روی NVD.
برای مهندس: Pipeline و معماری
CVE id → NVD v2 + CISA KEV → baseline/fusion score → agent advisory
معماری مرجع از README اسپیس روی Hugging Face پیروی میکند. استقرار تولید با Docker، متغیر محیطی و اتصال به سامانه موجود انجام میشود.
پشته فنی
- Python
- LightGBM
- sentence-transformers
- Gradio
- NVD API
متریکهای قابل بازتولید
| بنچمارک | جزئیات | نتیجه |
|---|---|---|
| Live data | NVD API v2 | CISA KEV |
| Models | baseline + fusion | temporal split |
| Eval | PR-AUC / NDCG / ECE | dashboard |
| Agent | auditable tool calls | uncertainty flags |
سوالات پرتکرار
CVE-RiskRank چیست و چه مسئلهای را حل میکند؟
رتبهبندی عملیاتی CVE با مدلهای کالیبره و داده زنده NVD/KEV؛ مکمل VulnPriority برای SBOM است.
آیا میتوان داده واقعی سازمان را در دمو عمومی وارد کرد؟
خیر. دمو عمومی برای نمونههای ازپیشمحاسبهشده یا داده ترکیبی است. داده production باید در استقرار on-prem یا VPC با کنترل دسترسی وارد شود.
آیا این محصول جایگزین سامانه فعلی میشود؟
نمونه اولیه (POC) برای اولویتبندی CVE است و جایگزین فرآیند رسمی مدیریت آسیبپذیری سازمان نیست.
متریکهای صفحه از کجا آمدهاند؟
از README و کارت مدل/اسپیس روی Hugging Face؛ اعداد بنچمارک را با داده سازمان خود در پایلوت بازسنجی کنید.
لینکهای Hugging Face
درخواست پایلوت
برای استقرار on-prem، یکپارچهسازی با سامانههای موجود یا fine-tune روی داده سازمان خود تماس بگیرید.