CS-B1 · CVE matcher (OSV.dev + NVD) #102
Notifications
Due Date
No due date set.
Blocks
Depends on
#103 CS-B2 · ICS advisory ingest (CISA ICS-CERT CSAF)
sharang/compliance-scanner-agent
#104 CS-B3 · LLM VEX triage → OpenVEX
sharang/compliance-scanner-agent
#107 CS-C2 · Mapping engine (findings → controls → status)
sharang/compliance-scanner-agent
#100 CS-A3 · SBOM data model + Mongo repo
sharang/compliance-scanner-agent
Reference: sharang/compliance-scanner-agent#102
Reference in New Issue
Block a user
Epic: B — Vulnerabilities + VEX
Crate: compliance-agent / compliance-core · Effort: 3d · Mode: Automated · Depends: CS-A3
Match each component (purl/CPE) against OSV.dev + an NVD offline feed; store findings with CVSS.
Epic acceptance: every CVE gets a CVSS + AI-drafted VEX status + rationale; analyst can accept/reject; decision is logged.