CVSS + EPSS + CISA KEV, cruzados en tiempo real

200 CVEs no son
200 emergencias

SoterSec separa la vulnerabilidad que alguien está explotando hoy de las docenas que nunca van a tocar tu stack. Con el comando de parcheo exacto, validado contra el registro real del paquete.

Priorizar por CVSS es priorizar ruido.

CVSS mide qué tan grave sería una vulnerabilidad si alguien la explotara. No mide si alguien la está explotando. Esa diferencia es todo el trabajo.

0

CVEs detectadas en un escaneo típico

0

con evidencia real de explotación (EPSS/KEV)

0

comando de parcheo que hay que correr hoy

Tres pasos, sin trabajo manual

01

Subes tu inventario

package.json, requirements.txt, un SBOM CycloneDX/SPDX, la referencia de una imagen Docker pública o privada, tu repositorio completo, o una URL en vivo. Nada se instala ni se ejecuta, solo se lee.

02

Cruzamos contra evidencia real

Cada dependencia se verifica contra OSV.dev, el catálogo CISA KEV de explotación activa confirmada, y el score EPSS de probabilidad real de FIRST.org.

03

Recibes el comando exacto

La IA propone la versión que corrige el CVE, y el sistema la valida contra el registro real del paquete antes de mostrártela. Si no hay parche, te lo dice.

Nuevo

Escanea imágenes Docker públicas y privadas

Pegas la referencia de la imagen, no hace falta bajarla ni correrla. Extraemos su inventario de paquetes y lo cruzamos contra la misma evidencia real que usamos para SBOMs: OSV, CISA KEV y EPSS.

  • Funciona con registries públicos y privados: Docker Hub, GHCR, Amazon ECR, GCP Artifact Registry.
  • Nada se ejecuta: solo se lee el manifiesto de capas de la imagen para listar sus dependencias.
  • También corre Trivy: CVEs del sistema operativo, malas configuraciones del Dockerfile y secretos hardcodeados.
ghcr.io/acme/checkout-api:2.4.1
Extrayendo paquetes de la imagen
Parseando manifiesto
Consultando OSV/NVD
Cruzando CISA KEV + EPSS
Calculando score
Listo
openssl 1.1.1kCrítico96
log4j-core 2.14.1Crítico88
curl 7.68.0Medio41
CVE-2021-44228log4j-core · npm
Crítico10.0
CVE-2014-0160openssl · apk
Alto7.5
CVE-2022-3602openssl · deb
Alto8.1
Nuevo

Entérate de los CVEs críticos apenas salen

Un feed global sincronizado a diario desde OSV.dev, filtrable por severidad, ecosistema y fecha de publicación. No hace falta tener un proyecto cargado para verlo.

El score no es una opinión

Una fórmula pública y determinista, no una caja negra.

score=(CVSS x 0.20)+(EPSS x 0.60)+KEV_boost
CVSS20%

Gravedad técnica reportada

EPSS60%

Probabilidad real de explotación (FIRST.org)

KEVboost a crítico

Explotación activa confirmada por CISA

Si está en CISA KEV, o si EPSS supera el 90% de probabilidad, el score se eleva directo a crítico, sin importar cuánto sumen los demás componentes. La banda "alto" sigue siendo alcanzable por sí sola, así que la escala no colapsa a solo dos niveles.

Lo que pasa después del escaneo

Detecta más de lo que crees tener

No solo tu package.json: imágenes Docker, URLs en vivo y registries privados, todo en el mismo inventario.

  • Detección de paquetes maliciosos

    No solo CVEs: si una dependencia fue reportada como malware confirmado (OSV MAL-*), se marca como crítica al instante, sin depender de CVSS o EPSS.

  • CVEs del sistema operativo, no solo del paquete

    Cada escaneo de imagen Docker corre también Trivy: vulnerabilidades de paquetes del SO, malas configuraciones del Dockerfile y secretos hardcodeados, además de las CVEs de tus dependencias.

  • Escaneo del repositorio completo

    Conecta tu repo y SoterSec recorre todo el árbol de archivos buscando manifiestos: monorepos con varios package.json, microservicios en distintas carpetas, todo en un solo inventario.

  • Escaneo de una URL en vivo

    Sin acceso al código ni al repo: apunta a un dominio verificado y SoterSec hace fingerprint del stack expuesto y corre plantillas de Nuclei contra CVEs y malas configuraciones conocidas.

  • Escanea imágenes privadas

    Agrega credenciales de Docker Hub, GHCR, ECR, GCP Artifact Registry o un registry self-hosted, y escanea imágenes que no son públicas.

Actúa, no solo avisa

Un PR con el fix ya armado, una alerta en el canal que usas, un re-escaneo que corre solo.

  • Auto-remediación vía Pull Request

    Conecta tu repo de GitHub y deja que SoterSec abra el Pull Request con el bump de versión ya armado, listo para revisar y mergear.

  • Comandos validados, no adivinados

    Cada comando de parcheo se verifica contra el registro real del ecosistema antes de mostrarse. Si la versión propuesta no existe, se reintenta o se marca para revisión manual, nunca se expone sin validar.

  • Alertas por Discord, Slack o Teams

    Un aviso apenas aparece una vulnerabilidad crítica nueva, o una existente escala a crítica, en el canal que uses todos los días. Sin ruido: solo se notifica una vez por nivel.

  • Escaneo automático diario

    Tu inventario se re-escanea solo, todos los días. Si mañana sale un CVE nuevo para una dependencia que ya tenías, te enteras sin volver a subir nada.

Evidencia para cuando te la pidan

VEX, PDF ejecutivo y el diff exacto entre dos escaneos, sin armar nada a mano.

  • Export VEX (CycloneDX)

    Documento VEX listo para compliance, con el estado de explotabilidad real de cada hallazgo basado en tu propia evidencia EPSS/KEV, no en severidad teórica.

  • Reporte ejecutivo en PDF

    Resumen de riesgo real e impacto financiero estimado, listo para llevar a una reunión de dirección sin traducir nada tú mismo.

  • Comparar dos escaneos

    Ver exactamente qué CVEs agregó o corrigió un escaneo nuevo comparado con uno anterior, con el score de riesgo antes y después de cada paquete afectado.

Empieza gratis, escala cuando lo necesites

Community
$0/ mes
  • 1 proyecto
  • Escaneo manual (SBOM y Docker)
  • 1 escaneo de imagen Docker por mes (paquetes + SO)
  • 10 comandos de parcheo por mes
  • Feed global de CVEs
  • Detección de paquetes maliciosos
  • Alertas por email
Empezar gratis
ProMás elegido
$49/ mes
  • Proyectos ilimitados
  • Escaneo automático diario
  • Escaneo de imágenes Docker ilimitado (paquetes + SO)
  • Comandos de parcheo ilimitados
  • Alertas por Discord, Slack o Teams
  • Reporte ejecutivo en PDF
  • Export VEX (CycloneDX)
Elegir Pro
Enterprise
$199/ mes
  • Todo lo de Pro
  • Auto-remediación vía Pull Request
  • Escaneo del árbol completo del repositorio
  • Escaneo de URL en vivo (fingerprint + Nuclei DAST)
  • Credenciales de registries privados
  • Comparación de versiones

Tu próximo CVE crítico ya está publicado.
La pregunta es si lo vas a saber a tiempo.

Escanear mi primer proyecto