Siber güvenlik dünyasında her gün yüzlerce yeni güvenlik açığı yayımlanıyor. Bu açıkların tamamını farklı kaynaklardan takip etmek, özellikle sistem yöneticileri ve bilgi teknolojileri ekipleri için oldukça zor olabiliyor.
Bu yazıda, güncel CVE kayıtlarını ve güvenlik açığı istihbaratını tek bir panel üzerinden takip etmeyi sağlayan CVEFeed.io platformuna göz atacağız.
CVEFeed.io nedir?
CVEFeed.io; yeni yayımlanan güvenlik açıklarını, kritik CVE kayıtlarını, aktif olarak kullanılan zafiyetleri ve güvenlik haberlerini bir araya getiren bir zafiyet istihbaratı platformudur.
Platformun geliştiricisi, güvenlik açıklarını daha önce sosyal medya, RSS kaynakları ve farklı güvenlik siteleri üzerinden takip ettiğini; bilgilerin dağınık olması nedeniyle CVEFeed.io’yu geliştirdiğini belirtiyor.
Sitenin temel amacı, güvenlik araştırmacılarının, sızma testi uzmanlarının, analistlerin ve BT ekiplerinin ihtiyaç duyduğu güvenlik açığı bilgilerini daha anlaşılır bir arayüzde sunmak.
Ana gösterge paneli
CVEFeed.io’nun ana sayfasında, güncel güvenlik açığı hareketlerini özetleyen görsel bir panel bulunuyor.
Panel üzerinden şu bilgiler takip edilebiliyor:
- Gün içerisinde yayımlanan yeni CVE sayısı
- Güncellenen CVE kayıtları
- CISA KEV kataloğuna eklenen açıklar
- Yüksek önem seviyesine sahip güvenlik açıkları
- Etkilenen ürün sayısı
- Haftanın öne çıkan güvenlik açıkları
- Üretici ve ürün bazlı CVE istatistikleri
Özellikle haftanın popüler CVE kayıtlarının CVSS puanlarıyla birlikte gösterilmesi, hangi açıkların öncelikli olarak incelenmesi gerektiğini hızlı şekilde görmeyi sağlıyor.
Gelişmiş CVE arama özelliği
Platform üzerinde CVE numarası, ürün veya üretici adına göre arama yapılabiliyor.
Arama sonuçları şu kriterlere göre filtrelenebiliyor:
- CVE yayımlanma tarihi
- Son güncellenme tarihi
- CVSS puanı
- Önem seviyesi
- Ürün ve üretici bilgisi
Örneğin yalnızca son yedi gün içerisinde yayımlanan veya belirli bir CVSS puanının üzerinde bulunan güvenlik açıkları görüntülenebiliyor.
CVEQL ile detaylı sorgulama
CVEFeed.io’nun dikkat çeken özelliklerinden biri de beta aşamasındaki CVEQL sorgulama sistemidir.
CVEQL, güvenlik açıklarının belirli şartlara göre aranmasını sağlayan özel bir sorgu dilidir. CVSS puanı, önem seviyesi, ürün adı, üretici, CISA KEV durumu ve EPSS puanı gibi alanlar birlikte kullanılabiliyor.
Örneğin CVSS puanı 9 ve üzerindeki güvenlik açıkları veya CISA tarafından aktif olarak istismar edildiği doğrulanan kritik açıklar ayrı ayrı sorgulanabiliyor.
CVEQL ayrıca mantıksal operatörleri ve birden fazla koşulun aynı sorguda kullanılmasını destekliyor.
CISA KEV kataloğu
CISA KEV, gerçek saldırılarda kullanıldığı doğrulanmış güvenlik açıklarının yer aldığı önemli bir katalogdur.
CVEFeed.io, CISA KEV kayıtlarını kendi CVE verileriyle birleştirerek gösteriyor. Bir güvenlik açığının:
- CVE numarası
- CVSS puanı
- Etkilenen üreticisi
- Açıklaması
- Kataloğa eklenme tarihi
- Düzeltilmesi gereken son tarih
- Fidye yazılımı saldırılarında kullanılıp kullanılmadığı
gibi bilgiler tek ekran üzerinden incelenebiliyor.
Bu bölüm, yalnızca teorik olarak riskli olan açıklar yerine gerçek saldırılarda kullanıldığı bilinen açıkların önceliklendirilmesi açısından faydalı.
EPSS saldırı olasılığı tahminleri
Platformda EPSS verilerine ayrılmış bir bölüm de bulunuyor.
EPSS, bir güvenlik açığının yakın dönemde gerçek saldırılarda kullanılma ihtimalini tahmin etmeye çalışan bir puanlama sistemidir. CVEFeed.io bu bölümde yüksek EPSS puanına sahip açıkları ve puanı yakın zamanda ciddi şekilde değişen CVE kayıtlarını listeliyor.
CVSS puanı bir açığın teknik önem seviyesini gösterirken EPSS, açığın saldırganlar tarafından kullanılma ihtimali konusunda ek bir değerlendirme sunar. Bu nedenle iki puanın birlikte incelenmesi, yama önceliklendirme çalışmalarında daha anlamlı sonuç verebilir.
GitHub exploit ve PoC takibi
Initial Access Intelligence bölümü, GitHub üzerinde yayımlanan exploit ve proof-of-concept çalışmalarını takip etmek amacıyla hazırlanmış.
Platform, GitHub depolarını tarayarak güvenlik açıklarıyla ilişkilendirilen yeni exploit ve PoC kodlarını listeliyor. Depo adı, kullanılan programlama dili, güncellenme tarihi ve ilişkili CVE numarası gibi bilgiler görüntülenebiliyor.
Ancak burada önemli bir nokta bulunuyor: GitHub üzerinde bir CVE numarasıyla ilişkilendirilmiş her proje, doğrulanmış ve çalışan bir exploit olmayabilir. İlgili kodların güvenilirliği ayrıca kontrol edilmelidir.
Siber güvenlik haberleri
CVEFeed.io yalnızca güvenlik açığı kayıtlarını değil, güncel siber güvenlik haberlerini de takip ediyor.
Newsroom bölümünde farklı güvenlik kaynaklarında yayımlanan haberler bir araya getiriliyor ve haberlerle ilişkili CVE numaraları gösteriliyor. Platform, bu haber akışının beş dakikada bir güncellendiğini belirtiyor.
Böylece bir güvenlik açığının yalnızca teknik kaydına değil, açıkla ilgili araştırma ve saldırı haberlerine de aynı platform üzerinden ulaşılabiliyor.
Ürün ve üretici güvenlik dizini
Products Security Index bölümünde ürünler; üretici adı, ürün türü ve ilişkili CVE sayısıyla birlikte listeleniyor.
Uygulama, işletim sistemi ve donanım gibi kategoriler üzerinden filtreleme yapılabiliyor. Ayrıca ürünler alfabetik olarak görüntülenebiliyor.
Vendor Vulnerability Posture bölümünde ise teknoloji üreticilerinin ürün sayıları ve bu ürünlerle ilişkilendirilen güvenlik açığı sayıları yer alıyor.
Buradaki sayıların tek başına bir üreticinin güvenli veya güvensiz olduğunu göstermediğini unutmamak gerekiyor. Ürün sayısı, kullanım yaygınlığı, araştırmacı ilgisi ve kayıt kalitesi gibi faktörler toplam CVE sayısını etkileyebilir.
RSS, Atom ve Telegram desteği
Yeni güvenlik açıklarını düzenli takip etmek isteyenler için RSS ve Atom akışları bulunuyor.
Kullanıcılar ister bütün yeni CVE kayıtlarına, ister yalnızca yüksek ve kritik önem seviyesine sahip açıklara abone olabiliyor. Bu akışlar son 25 kaydı gösteriyor ve siteye göre 15 dakikada bir güncelleniyor.
Ayrıca yeni CVE kayıtlarının paylaşıldığı bir Telegram kanalı da bulunuyor.
Bildirim ve entegrasyon seçenekleri
CVEFeed.io üzerinde kullanılan yazılım ürünleri projeler altında takip edilebiliyor. Belirli üretici ve ürünlere abone olunduğunda, bu ürünler için yeni CVE yayımlanması durumunda bildirim alınabiliyor.
Platformun dokümantasyonunda şu bildirim ve entegrasyon seçenekleri belirtiliyor:
- E-posta
- Slack
- Microsoft Teams
- Jira
- Webhook
- API
API üzerinden güvenlik açıklarının sorgulanması, ürün aboneliklerinin yönetilmesi ve platformun farklı araçlarla entegre edilmesi mümkün.
Ücretsiz mi?
CVEFeed.io’nun kayıt olmadan kullanılabilen birçok genel bölümü bulunuyor. Bunun yanında ürün takibi, bildirimler, ekip kullanımı ve daha yüksek API limitleri için ücretsiz ve ücretli üyelik seçenekleri sunuluyor.
Ücretsiz planda bir proje, on ürün aboneliği, bir kullanıcı, günlük e-posta bildirimleri ve sınırlı API erişimi yer alıyor. Anlık bildirimler ve daha yüksek kullanım limitleri ise ücretli planlarda sunuluyor. Fiyat ve paket içerikleri zaman içerisinde değişebileceği için güncel bilgiler platformun fiyatlandırma sayfasından kontrol edilmelidir.
Kimler kullanabilir?
CVEFeed.io özellikle şu kullanıcılar için faydalı olabilir:
- Sistem ve ağ yöneticileri
- Bilgi teknolojileri ekipleri
- SOC analistleri
- Siber güvenlik uzmanları
- Sızma testi uzmanları
- Güvenlik araştırmacıları
- Yazılım ve DevOps ekipleri
Örneğin kurumunuzda Microsoft, VMware, Fortinet veya belirli Linux dağıtımları kullanılıyorsa bu ürünlere abone olarak yeni güvenlik açıklarını daha hızlı takip edebilirsiniz.
Genel değerlendirme
CVEFeed.io, farklı kaynaklara dağılmış güvenlik açığı bilgilerini tek bir panelde sunmasıyla dikkat çeken kullanışlı bir platform.
Özellikle CISA KEV kayıtları, EPSS tahminleri, GitHub PoC takibi, CVEQL sorguları, ürün abonelikleri ve bildirim entegrasyonlarının aynı sistem içerisinde bulunması önemli bir avantaj sağlıyor.
Bununla birlikte platformdaki veriler doğrudan yama kararı vermek için tek başına yeterli görülmemeli. Kritik güvenlik açıkları değerlendirilirken üreticinin resmî güvenlik duyuruları, CISA kayıtları ve NVD gibi kaynaklar da kontrol edilmelidir.
Kısacası CVEFeed.io, güvenlik açıklarını daha görsel, düzenli ve merkezi şekilde takip etmek isteyen BT ve siber güvenlik ekiplerinin inceleyebileceği başarılı bir yardımcı araçtır.








