{{SEVERITY}}  CVSS {{CVSS_SCORE}}
{{CVE_ID}} — {{NAME}}
{{DESCRIPTION}}
{{TOTAL_BLAST}}
File nel blast radius
{{CRITICAL_COUNT}}
Segnali critici
{{WARN_COUNT}}
Warning pre-CVE
{{DETECTION_PCT}}%
Prob. detection
Verdetto Lore Vulnerability — {{VERDICT_LABEL_TAG}}
{{VERDICT_TEXT}}
Il Knowledge Graph conteneva {{SIGNALS_COUNT}} segnali pre-CVE ({{CRITICAL_COUNT}} critici, {{WARN_COUNT}} warning) nel repository {{PROJECT_NAME}} prima della disclosure. Soglia alert: {{ALERT_THRESHOLD}} punti (calibrata su 2 CVE; richiede validazione su ≥10 CVE per uso in produzione).
{{FACTORS_ROWS}}
Fattore Punti Evidenza
Totale {{DETECTION_PCT}} su 100 (capped a 97 per non-overfit)
Decisione A — il protocollo 'lc' key

{{DECISION_A}}

Fix Lore: aggiungere un decision link su dumpd(): "lc key e' un marker riservato — user input DEVE essere sanitizzato prima di passarlo al serializer"
Decisione B — secrets_from_env=True default

{{DECISION_B}}

Commit colpevole: 38ec48a7 (2024-03-26, Nuno Campos)
Il commit cfecbda4 del giorno dopo (2024-03-27) riconosceva allow_dangerous_deserialization per pickle ma non ha esteso lo stesso ragionamento a dumps()/loads(). Intent-Implementation Delta: alto.
Blast Radius — chi chiama le funzioni vulnerabili
{{BR_ROWS}}
Funzione File dipendenti
(esclusi file di test — impatto produzione)
Segnali pre-CVE nel Knowledge Graph ({{SIGNALS_TOTAL_COUNT}} totali)
{{CARDS_HTML}}
Lore Vulnerability — {{PROJECT_NAME}} — {{CVE_ID}} — {{NAME}} — {{TOTAL_SYMBOLS}} simboli indicizzati — {{TOTAL_COMMITS}} commit analizzati