Feeds de templates Nuclei : templates communautaires, le problème du volume et la priorisation KEV/EPSS
Comment prioriser les templates Nuclei : filtrer par sévérité, fingerprinter la stack, puis classer par CISA KEV et EPSS pour scanner d'abord ce qui est réellement exploité. Un workflow concret, et là où un feed curé fait le travail.
Nuclei est le standard de fait du scan de vulnérabilités par templates, et sa bibliothèque de templates communautaires est l'une des grandes ressources gratuites de la sécurité. Donc, comme pour les IOC, la vraie question n'est pas « où trouver des templates » mais « lesquels des dizaines de milliers exécuter, et dans quel ordre ». C'est ce problème de priorisation qui donne sa place à un feed de templates curé.
Le socle gratuit : les templates communautaires
Le moteur Nuclei est open source, et ProjectDiscovery maintient un large dépôt de templates communautaires sous licence MIT couvrant CVE, mauvaises configurations, expositions et identifiants par défaut sur un très large éventail de technologies. Il est activement enrichi et réellement excellent. Pour la plupart des équipes, le moteur plus les templates communautaires sont le point de départ, et c'est gratuit.
Le piège, c'est l'échelle. Quand votre jeu de templates se compte en dizaines de milliers, « tout scanner » n'est ni rapide ni utile. Vous obtenez un déluge de résultats sans aucun sens intégré de ceux qui comptent maintenant. La couverture n'a jamais été le problème ; la priorisation, si.
Le problème du volume, concrètement
Exécuter un jeu complet de templates communautaires contre un grand parc produit beaucoup de sorties et beaucoup de bruit. Deux templates peuvent viser la même CVE avec une qualité différente. Un template peut se déclencher sur une exposition réelle mais sans rapport avec votre risque. Et rien dans le jeu brut ne vous dit quelle CVE est activement exploitée aujourd'hui plutôt que telle autre, résultat théorique vieux de trois ans.
C'est le manque que comble un feed curé : pas plus de templates, mais les bons templates, dédupliqués, et ordonnés par risque réel.
Comment prioriser vos templates Nuclei vous-même
Pas besoin d'un feed payant pour commencer à prioriser. L'ordre ci-dessous transforme un scan « tout exécuter » en une file focalisée et classée par risque, avec seulement le moteur ouvert et deux jeux de données publics gratuits : CISA KEV et EPSS.
1. Couper par sévérité et par intention d'abord. N'exécutez pas tout le jeu. Cadrez sur les CVE et écartez le bruit informatif :
nuclei -l targets.txt -tags cve -severity critical,high -jsonl -o findings.jsonl2. Ne scannez que la stack réellement présente. Le scan automatique fingerprinte chaque cible et n'exécute que les templates correspondant aux technologies détectées, ce qui élimine l'essentiel du tas non pertinent :
nuclei -l targets.txt -as3. Scannez d'abord ce qui est activement exploité (CISA KEV). Le filtre le plus rentable. Récupérez le catalogue KEV, puis n'exécutez que les templates dont la CVE y figure. Les templates CVE de Nuclei sont nommés d'après leur identifiant CVE, donc la jointure est un simple match de nom de fichier :
# identifiants CVE exploités dans la nature
curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json \
| jq -r '.vulnerabilities[].cveID' > kev.txt
# résoudre en fichiers de templates et ne scanner que ceux-là
while read cve; do find ~/nuclei-templates -iname "${cve}.yaml"; done < kev.txt > kev-templates.txt
nuclei -l targets.txt -t kev-templates.txt4. Classez le reste par probabilité d'exploitation (EPSS). Pour tout ce qui n'est pas dans KEV, EPSS donne une probabilité de 0 à 1 qu'une CVE soit exploitée. Gardez un seuil et scannez ceux-là ensuite :
# CVE avec probabilité EPSS >= 0.5
curl -s https://epss.cyentia.com/epss_scores-current.csv.gz | gunzip \
| awk -F, 'NR>2 && $2+0 >= 0.5 {print $1}' > epss-high.txtL'union de l'ensemble KEV et de l'ensemble EPSS-élevé est votre file prioritaire ; la longue traîne attend. Rafraîchissez les deux jeux de données avant chaque cycle — KEV et EPSS changent en permanence, et un enrichissement périmé re-randomise silencieusement votre ordre.
L'approche curée et priorisée (ThreatClaw)
Le workflow manuel ci-dessus est exactement la jointure qu'un feed curé automatise et maintient à jour. Le feed Nuclei de ThreatClaw prend l'écosystème ouvert de templates et fait le travail opérationnel par-dessus :
- Agrégé depuis plusieurs sources MIT, puis dédupliqué par id et par hash de contenu. Une meilleure version par CVE, pas quatre quasi-doublons issus de dépôts différents.
- Testé sur le vrai moteur, pour ne pas livrer des templates qui plantent ou se déclenchent à tort.
- Enrichi avec CISA KEV et EPSS. Les templates sont joints au catalogue CISA des vulnérabilités activement exploitées (KEV) et classés par EPSS (score de prédiction d'exploitation). Vous scannez ce qui est exploité en ce moment, en premier, au lieu de scanner des dizaines de milliers de choses au hasard.
- Signé et maintenu en continu.
La valeur est la couche de priorisation. Un sous-ensemble marqué KEV et classé EPSS transforme un scan ingérable en un scan focalisé : les problèmes activement exploités et à forte probabilité remontent d'abord, et la longue traîne attend. Concrètement, chaque bundle est livré avec un INDEX.csv classé KEV d'abord puis EPSS, et il existe un bundle dédié KEV Rapid-Response — les templates dont la CVE est dans CISA KEV, ordonnés par EPSS, à scanner en premier.
Les critères qui comptent vraiment pour les feeds de templates
- Signal de priorisation. Le feed vous dit-il quoi scanner en premier (KEV, EPSS, exposition de votre stack), ou vous tend-il un tas plat ? C'est toute la valeur par-dessus le jeu gratuit.
- Déduplication. Plusieurs dépôts portent des templates qui se recoupent. La déduplication par id et hash de contenu vous donne une bonne version par problème.
- Templates testés. Un template qui plante ou se déclenche à tort gâche un scan. Demandez si les templates sont validés contre le moteur.
- Fraîcheur. De nouvelles CVE et de nouveaux exploits apparaissent en permanence. La priorisation n'est utile que si les jointures KEV/EPSS restent à jour.
- Licence. Les templates communautaires sont en MIT, ce qui est permissif, mais si vous agrégez et redistribuez, vérifiez la licence composite.
Comment choisir
- Vous scannez ponctuellement et pouvez trier à la main. Les templates communautaires Nuclei gratuits sont une excellente base.
- Vous scannez un grand parc et devez agir sur les résultats. Un feed qui déduplique et priorise par KEV/EPSS transforme le volume en une file exploitable. C'est ce pour quoi le feed Nuclei de ThreatClaw est fait, dans le cadre du catalogue de feeds plus large.
FAQ
Comment prioriser les templates Nuclei à exécuter ?
Cadrez par sévérité et par tags, fingerprintez la stack cible avec le scan automatique (-as) pour n'exécuter que les templates pertinents, puis classez par risque réel : scannez d'abord les CVE du catalogue CISA KEV (activement exploitées), et ordonnez le reste par probabilité EPSS. Les commandes pas à pas sont dans la section ci-dessus.
Peut-on faire de la priorisation KEV/EPSS sans feed payant ?
Oui. CISA KEV et EPSS (FIRST.org) sont tous deux gratuits et publics, et les templates CVE de Nuclei sont nommés par identifiant CVE, donc vous pouvez les joindre avec quelques lignes de shell, comme montré ci-dessus. Un feed curé automatise, teste et rafraîchit cette jointure pour vous chaque jour ; la méthode, elle, est ouverte.
Les templates Nuclei communautaires suffisent-ils ?
Pour la couverture, absolument, ils sont excellents et gratuits. Le manque est la priorisation : avec des dizaines de milliers de templates, il vous faut un moyen de scanner d'abord les problèmes activement exploités et à haut risque. Cet ordonnancement, pas plus de templates, est ce qu'ajoute un feed curé.
Qu'apportent KEV et EPSS à un feed de templates ?
CISA KEV marque les vulnérabilités connues comme activement exploitées ; EPSS estime la probabilité qu'une vulnérabilité soit exploitée. Joindre les templates aux deux permet de scanner d'abord les problèmes les plus à risque et activement exploités, au lieu de scanner au hasard.
En quoi un feed Nuclei diffère-t-il d'un feed de détection SIEM ?
Les templates Nuclei sondent activement les systèmes à la recherche de vulnérabilités et d'expositions (scan). Les règles Sigma ou NIDS détectent passivement l'activité malveillante dans les logs et le trafic. Ils répondent à des questions différentes : « à quoi suis-je exposé » contre « que se passe-t-il », ce qui explique qu'ils cohabitent dans le même catalogue de feeds mais servent des flux de travail différents.
Articles liés
CVE-2026-15409 (SSRF, CVSS 10) et CVE-2026-15410 (RCE root) frappent les SMA1000, au KEV. Versions correctives, IOC et détection Nuclei pour prioriser.
Scanner un parc avec Nuclei sans le saturer, prioriser par KEV/EPSS et réagir en heures à un bulletin CISA : la méthode de scan de vulnérabilités à l'échelle.
ThreatClaw étend sa détection aux 8 nouvelles vulnérabilités KEV de la semaine, incluant VMware vCenter et Microsoft SharePoint, pour bloquer les attaques ciblant les infrastructures critiques.
ThreatClaw étend sa détection avec 51 règles Sigma ciblant des techniques de persistance avancées et 4 CVEs récemment exploitées (Cisco, Microsoft, Metabase, Progress).