CVE-RiskRank
اولویتبندی عملیاتی CVE — اولویتبندی آسیبپذیری فراتر از CVSS با داده زنده NVD و CISA KEV، مدل fusion و عامل triage قابل ممیزی.
این صفحه دموی POC است، نه سامانه تحویلی. خدمت متناظر: امنیت سایبری · هاب دموها.
دموی نمونه تعاملیبرای مدیر: نتیجه کسبوکار
صف اولویت فقط با CVSS پر میشود و احتمال بهرهبرداری واقعی دیده نمیشود.
امتیاز کالیبرهشده روی تقسیم زمانی سخت، غنیسازی KEV و عامل triage با دلیل و عدمقطعیت.
- NVD + CISA KEV
- fusion MiniLM+tabular
- PR-AUC / NDCG / ECE
- عامل قابل ممیزی
«اولویت CVE باید احتمال بهرهبرداری را بگوید، نه فقط شدت اسمی.»
مستندات عمومی
چه میکند؟
CVE-RiskRank یکی از محصولات پورتفولیوی هوش مصنوعی آریا اِیآی است. نسخه عمومی روی Hugging Face یک دموی نمونه است؛ نسخه تولید با یکپارچهسازی داده، SSO و audit trail استقرار مییابد.
اولویتبندی آسیبپذیری فراتر از CVSS با داده زنده NVD و CISA KEV، مدل fusion و عامل triage قابل ممیزی.
درخواست پایلوت از طریق فرم تماس سایت با ذکر علاقه به CVE-RiskRank ثبت میشود تا محدوده داده، قیود و معیار موفقیت مشخص گردد.
چه کسی از آن استفاده میکند؟
تیم مدیریت آسیبپذیری، CISO و Patch management که باید صف رفع را با دلیل قابل دفاع بچینند.
خروجی دمو «نمونه تعاملی» است؛ آپلود زنده فایل سازمانی روی Space عمومی توصیه نمیشود.
کاربرد در صنایع
Vulnerability Management
رتبهبندی CVE فراتر از CVSS.
SOC / CSIRT
triage با ردپای ابزار و rationale.
AppSec
اولویت وصله با داده KEV.
حاکمیت ریسک
داشبورد ECE، Brier و Recall@K.
MSSP
صف مشترک مشتریان با مدل کالیبره.
پژوهش امنیت
بنچمارک زمانی سخت روی NVD.
برای مهندس: Pipeline و معماری
CVE id → NVD v2 + CISA KEV → baseline/fusion score → agent advisory
معماری مرجع از README اسپیس روی Hugging Face پیروی میکند. استقرار تولید با Docker، متغیر محیطی و اتصال به سامانه موجود انجام میشود.
پشته فنی
- Python
- LightGBM
- sentence-transformers
- Gradio
- NVD API
متریکهای قابل بازتولید
| بنچمارک | جزئیات | نتیجه |
|---|---|---|
| Live data | NVD API v2 | CISA KEV |
| Models | baseline + fusion | temporal split |
| Eval | PR-AUC / NDCG / ECE | dashboard |
| Agent | auditable tool calls | uncertainty flags |
سوالات پرتکرار
CVE-RiskRank چه مسئلهای را حل میکند؟
CVE-RiskRank برای «ادغام چند سیگنال (NVD، KEV و مدل) برای اولویت CVE» است. اولویتبندی آسیبپذیری فراتر از CVSS با داده زنده NVD و CISA KEV، مدل fusion و عامل triage قابل ممیزی. این صفحه دموی POC است نه سامانه تحویلی.
ورودی و خروجی CVE-RiskRank چیست؟
ورودی: ویژگی CVE و وضعیت بهرهبرداری شناختهشده. خروجی قابل نقلقول: امتیاز ترکیبی ریسک. متریک Hub بدون حجم نمونه سازمان SLA نیست.
آیا Space عمومی CVE-RiskRank جایگزین استقرار سازمانی است؟
خیر. Hugging Face برای ارزیابی است. شکست رایج: وزندهی نادرست KEV در برابر دارایی داخلی. production یعنی on-prem یا VPC و کنترل دسترسی.
چطور پایلوت را شروع کنیم؟
فرم تماس خانه (سازمان، صنعت، شرح مسئله) را بفرستید. قیمت در صفحه دمو اعلام نمیشود.