6 how-to's

CVE's, SBOM & supply chain

Kwetsbaarheden vinden is makkelijk; weten welke er echt toe doen is het werk. Deze how-to's gebruiken alleen publieke, gratis bronnen (OSV.dev, Debian/Ubuntu security trackers, CISA KEV, EPSS) en tonen hoe je van duizenden CVE's naar een lijst komt die je vrijdagmiddag nog afwerkt.

CVE's, SBOM & supply chain
gevorderd · 4 min lezen
2026-09-16

package-lock.json scannen op bekende kwetsbaarheden: npm audit, OSV.dev, en de gaten in allebei

npm audit is gratis en ingebouwd, en toch missen teams er kwetsbaarheden mee — of verdrinken ze in 400 meldingen over dev-dependencies. Dit is de pijplijn die we zelf draaien: de lockfile parsen tot een exacte lijst, OSV.dev batch-bevragen, dev- van productie-dependencies scheiden, en de output per week bewaren zodat je kunt zeggen sinds wanneer een CVE openstaat.

npmpackage-lockosvcvesupply-chainnodejs
CVE's, SBOM & supply chain
gevorderd · 5 min lezen
2026-09-16

Container-images scannen met Trivy: in CI én op de host, zonder 400 meldingen per image

Trivy is gratis, snel en vindt alles — en precies dat is het probleem: een gemiddelde image geeft honderden CVE's waarvan de meeste geen fix hebben of in een tool zitten die nooit draait. Dit is de configuratie die we zelf gebruiken: --ignore-unfixed, severity-drempels, een .trivyignore met reden en datum, een CI-gate die alleen op nieuwe kritieke findings breekt, en een nachtelijke scan van wat er écht draait op de host.

trivydockercontainerscvecisupply-chain
CVE's, SBOM & supply chain
gevorderd · 6 min lezen
2026-09-16

Een VEX-statement schrijven (en waarom de datum belangrijker is dan de status)

Een scanner meldt CVE-2026-1234 in libxml2. Jij weet dat de kwetsbare functie in jouw opstelling nooit wordt aangeroepen. Een VEX-statement is hoe je dat vastlegt — machine-leesbaar, met een reden, en met de datum waarop je het wist. Dit is het OpenVEX-formaat in twintig regels, de vier statussen en wanneer je ze gebruikt, hoe je ondertekent met ssh-keygen, en hoe scanners het statement gebruiken om ruis te onderdrukken.

vexopenvexsbomcvecrasupply-chain
CVE's, SBOM & supply chain
gevorderd · 5 min lezen
2026-09-15

CVE's vinden in je Ubuntu- en Debian-packages met OSV.dev — zonder Nessus

Een script van veertig regels dat elk geïnstalleerd package tegen de gratis OSV.dev-API legt, backport-bewust, en de lijst verrijkt met EPSS-score en CISA KEV-status. Van 1 800 packages naar de vijf die je deze week moet patchen. Geen licentie, geen scanner-appliance.

cveosvubuntudebianepsskevdpkg
CVE's, SBOM & supply chain
gevorderd · 6 min lezen
2026-09-15

Kernel-CVE's en backports: waarom uname -r je niets vertelt over je patchniveau

Een scanner die 6.8.0 ziet en 40 kernel-CVE's meldt, kent de Ubuntu- en Debian-backports niet. Zo lees je zelf de changelog van je kernelpackage, vergelijk je de draaiende kernel met de geïnstalleerde, controleer je hardware-mitigaties in /sys en beslis je wanneer livepatch de moeite is. Met de gratis bronnen: USN, Debian Security Tracker en de package-changelog.

kernelcveubuntudebianbackportslivepatchreboot
CVE's, SBOM & supply chain
expert · 5 min lezen
2026-09-15

Een CISA 2026-conforme SBOM met de hand bouwen: alles wat je zonder monsys doet

De 2026 Minimum Elements maakten van een SBOM een ondertekend, gelicentieerd, machineverifieerbaar artefact. Dit is de volledige handmatige pijplijn voor één Linux-host: inventariseer drie lagen, vul elk verplicht veld, canoniseer en onderteken met Ed25519, en leid dan VEX af. Het is veel.

sbomcisacyclonedxspdxvexed25519

← Alle how-to's