Обясними решения
Всяко решение включва следи от обосновка и разбивка на оценките.
Решения за сигурност
Контролирайте издания с оценка на политики, VEX резолюция по решетка и детерминистични решения. Всяко решение експортира подписана, възпроизводима капсула.
Констатациите от скенерите се натрупват. Изключенията се увеличават. Шест месеца по-късно никой не може да обясни защо дадена CVE е била маркирана като «приемлива».
VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст като сляпо потискане — «маркирай като незасегнат»VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст като състояние — конфликтите се откриват и проследяватНе сляпо потискане. Решетка с 5 състояния с претегляне на доверието, откриване на конфликти и експортируема обосновка.
VEX твърденията се разрешават чрез решетка с претегляне на доверието. Конфликтите са първокласно състояние, не скрити грешки.
Поправено
Незасегнато
Засегнато
Конфликт
Неизвестно
9 фактора: авторитет на издателя, специфичност, актуалност и други.
Противоречивите твърдения се маркират за разрешаване, не се сливат безшумно.
Полуживот от 14 дни гарантира, че остарелите твърдения губят влияние.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Обяснимост на одитно ниво за всеки консенсус.
Визуално разрешаване на противоречиви VEX твърдения.
10+ типа контроли с Belnap K4 четиризначна логика. Истина, Лъжа, И двете и Нито едно са валидни състояния.
CVSSCommon Vulnerability Scoring System – оценка на критичност от 0 до 10, показваща сериозността на уязвимост, EPSSExploit Prediction Scoring System – вероятностна оценка (0–100%), предсказваща вероятността уязвимост да бъде експлоатирана)OPAOpen Policy Agent — двигател за политики с отворен код за детайлно, контекстно-зависимо прилагане на политики в целия стек/Rego интеграция за персонализирани правилаCVSSCommon Vulnerability Scoring System – оценка на критичност от 0 до 10, показваща сериозността на уязвимост v4.0, EPSSExploit Prediction Scoring System – вероятностна оценка (0–100%), предсказваща вероятността уязвимост да бъде експлоатирана v4 вероятностKEVKnown Exploited Vulnerabilities – каталог на CISA за активно експлоатирани уязвимости (Известни експлоатирани) откриванеВсяка оценка на контрол произвежда запечатан, експортируем пакет с доказателства. Шест месеца по-късно възпроизведете точното решение.
SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуерVEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст състояние (разрешено по решетка)$ stella replay decision-capsule-2026-01-15.yaml --verify
Възпроизвеждане на решение от 2026-01-15T14:32:00Z...
Версия на политиката: sha256:e5f6g7h8... (съвпада)
Снимка на фийда: sha256:i9j0k1l2... (съвпада)
Състояние VEX: sha256:m3n4o5p6... (съвпада)
Вердикт: ALLOW (идентичен с оригинала)
Проверка на детерминизъм: ПРЕМИНАТО
Същите входове → същите изходи. Готово за одит. DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи подписване с плик чрез in-totoРамка за защита на веригата за доставки на софтуер чрез проверка, че всяка стъпка е изпълнена по план и от упълномощени участнициSigstoreOpen source проект, предоставящ безплатна инфраструктура за подписване на код и журнали за прозрачност/FulcioRekorЖурнал за прозрачност от Sigstore, предоставящ неизменяем регистър на софтуерни подписи лог за прозрачностSBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер, VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст, предикати за достижимостSLSASupply-chain Levels for Software Artifacts — рамка за осигуряване на целостта на софтуерните артефакти по цялата верига за доставки произход v1.0Всяко решение включва следи от обосновка и разбивка на оценките.
Несигурността се проследява и бюджетира, не се скрива или игнорира.
Същите входни данни, същите резултати. Докажете всяко решение месеци по-късно.
Започнете с настройка на политики и първата си оценка на контрол.
Оркестрация на издания · Двигател за доказателства · Доказателства и одит