Kwetsbaarheden vinden is makkelijk; weten welke er echt toe doen is het werk. Deze how-to's gebruiken alleen publieke, gratis bronnen (OSV.dev, Debian/Ubuntu security trackers, CISA KEV, EPSS) en tonen hoe je van duizenden CVE's naar een lijst komt die je vrijdagmiddag nog afwerkt.
npm audit is gratis en ingebouwd, en toch missen teams er kwetsbaarheden mee — of verdrinken ze in 400 meldingen over dev-dependencies. Dit is de pijplijn die we zelf draaien: de lockfile parsen tot een exacte lijst, OSV.dev batch-bevragen, dev- van productie-dependencies scheiden, en de output per week bewaren zodat je kunt zeggen sinds wanneer een CVE openstaat.
Trivy is gratis, snel en vindt alles — en precies dat is het probleem: een gemiddelde image geeft honderden CVE's waarvan de meeste geen fix hebben of in een tool zitten die nooit draait. Dit is de configuratie die we zelf gebruiken: --ignore-unfixed, severity-drempels, een .trivyignore met reden en datum, een CI-gate die alleen op nieuwe kritieke findings breekt, en een nachtelijke scan van wat er écht draait op de host.
Een scanner meldt CVE-2026-1234 in libxml2. Jij weet dat de kwetsbare functie in jouw opstelling nooit wordt aangeroepen. Een VEX-statement is hoe je dat vastlegt — machine-leesbaar, met een reden, en met de datum waarop je het wist. Dit is het OpenVEX-formaat in twintig regels, de vier statussen en wanneer je ze gebruikt, hoe je ondertekent met ssh-keygen, en hoe scanners het statement gebruiken om ruis te onderdrukken.
Een script van veertig regels dat elk geïnstalleerd package tegen de gratis OSV.dev-API legt, backport-bewust, en de lijst verrijkt met EPSS-score en CISA KEV-status. Van 1 800 packages naar de vijf die je deze week moet patchen. Geen licentie, geen scanner-appliance.
Een scanner die 6.8.0 ziet en 40 kernel-CVE's meldt, kent de Ubuntu- en Debian-backports niet. Zo lees je zelf de changelog van je kernelpackage, vergelijk je de draaiende kernel met de geïnstalleerde, controleer je hardware-mitigaties in /sys en beslis je wanneer livepatch de moeite is. Met de gratis bronnen: USN, Debian Security Tracker en de package-changelog.
De 2026 Minimum Elements maakten van een SBOM een ondertekend, gelicentieerd, machineverifieerbaar artefact. Dit is de volledige handmatige pijplijn voor één Linux-host: inventariseer drie lagen, vul elk verplicht veld, canoniseer en onderteken met Ed25519, en leid dan VEX af. Het is veel.