漏洞策略生成器
漏洞策略生成器是一个 AI Skill,用于自动化分析安全漏洞并生成 vArmor 缓解规则。给定 CVE 编号、PoC 仓库或漏洞分析文章,它会产出可以直接融合到现有 vArmor 策略中的缓解规则。
功能
Skill 引导 LLM 完成结构化的分析流程:
- 信息收集 — 获取 CVE 详情、PoC 代码和相关分析文章
- 根因分析 — 识别漏洞代码路径、所需系统调用、内核模块和权限
- 可利用性评估 — 评估每个变体在容器环境中的实际威胁等级
- 防御点分析 — 将每个利用步骤映射到 vArmor 可阻断点,权衡精准度与业务影响
- 规则生成 — 产出语法正确的缓解规则(引用 vArmor API 类型定义)
- 部署指引 — 提供观察-拦截分阶段上线方案
支持的漏洞类型
| 类型 | 典型案例 | vArmor 防御维度 |
|---|---|---|
| 内核 LPE / 容器逃逸 | Dirty Pipe、Copy Fail、Dirty Frag | 系统调用限制、套接字协议族限制、namespace 限制 |
| 应用层 RCE / 集群接管 | IngressNightmare (CVE-2025-1974) | 网络访问控制(限制对敏感 Service/端口的访问) |
| 容器运行时逃逸 | CVE-2019-5736 (runc) | 文件写入限制 |
| 任意文件读写 | 各类 Web 应用漏洞 | 文件访问控制 |
| 凭证窃取 | ServiceAccount token 滥用 | 文件读取限制、网络外连限制 |
| 供应链漏洞 | Log4Shell 等 | 网络外连限制、进程执行限制 |