Correlens

漏洞管理

可执行的风险,而不是堆积如山的 CVE。

持续监控 SBOM 中的每个组件,并通过利用活动优先级、可达性和上下文重新评分丰富每个漏洞,让您的团队按正确顺序处理真正重要的风险。

漏洞 AI 示例数据
风险评分
3.0
EV Platform E-3
已解决
1,135
共 1,245 项发现
未解决
154
严重 4
13
5
132
漏洞组件CVSS利用情况状态
CVE-2026-4187gstreamer 1.14.49.8KEVunder review
CVE-2026-3350botan 2.19.58.4exploitto validate
CVE-2026-0915bluez 5.667.5PoCto validate
CVE-2026-1204libexpat 2.2.66.8nonesuppressed

如何分类

专为您的SBOM打造。

基于利用活动的优先级KEV、EPSS 和真实利用证据会把正在被利用的发现推到队列顶部。
可达性与上下文针对实际产品重新评分漏洞:涉及哪个节点、哪个接口,以及代码路径是否可达。
由您的 SBOM 提供数据物料清单作为输入:每个组件一行,并自动匹配安全公告。
处理队列,而不是信息流明确需要响应的事项、状态和负责人;抑制、验证或升级的全过程均有记录。

上下文重新评分

一个评分并不适合所有产品。

基本 CVSS 分数在任何地方都假设最坏的情况。 Correlens 在 CVSS 3.0、3.1 或 4.0 上对实际所在产品的每个发现重新评分,并记录原因。重新评分如何权衡您的上下文是演示的一部分,而不是网站的一部分。

  • 环境现实。 在一个没有网络暴露的孤立节点上得到9.8的评分并不是你的首要问题。
  • 记录的推理。 每次重新评分都会保留分析师、上下文标记和理由。
  • 原生标准。 分数在CVSS向量上保持有效,因此导出和报告在平台之外仍具有意义。
上下文重新评分示例数据
9.8
CVE-2026-4187 · gstreamer 1.14.4CVSS 3.1 base · network attack vector assumed
5.1
重新评估车辆只能通过内部总线访问,没有外部路径
节点上下文驱动分数
no network accessgateway-isolateddebug port fusedread-only media path

分诊状态及 VEX

决策是记录,而不是状态颜色。

发现会经过明确的状态:验证中、审核中、已屏蔽或已升级。屏蔽是一种带有原因的VEX声明,因此“未受影响”是可以提供给评估员的,而不是静默过滤器。

  • VEX 抑制。 不受影响的索赔带有机器可读的理由。
  • 专属队列。 每项发现都有状态和负责人,因此不会在表格中消失。
  • 符合合规要求。 相同的记录既用于R155 CSMS监控证据,也用于21434条款第8节。
分诊队列示例数据
P1CVE-2026-4187 · gstreamerUNDER REVIEW · K.M.
P1CVE-2026-3350 · wolfSSLTO VALIDATE
P2CVE-2026-0915 · bluezTO VALIDATE
P3CVE-2026-2044 · u-bootVEX · not affected
记录每个发现的状态和原因 · 可通过丰富的 SBOM 导出

查看分析师式的发现研判流程。

预约演示