Доказателства и одит
Докажете всяко решение. Възпроизведете го месеци по-късно.
Decision Capsules запечатват доказателства, така че одиторите да могат да проверят всяко издание офлайн, независимо и бит по бит.
"Покажете ми доказателство, че тази CVECommon Vulnerabilities and Exposures – уникален идентификатор за публично известна уязвимост е била обработена правилно в януарския издание."Какво подписва Stella Ops — и какво не
Stella Ops подписва твърдения за вашето издание, а не самия контейнерен образ. Всяко е in-toto/DSSE твърдение, чийто субект е хешът на образа: SBOM, графът на достижимост, VEX, рисковата присъда, решението по политика, одобрението от оператор, придвижването и резултатът от възпроизвеждането. Подписването на самия образ остава за вашия регистър и система за изграждане — Stella Ops не ги заменя, но може да прикачи SBOM към образа във вашия регистър.
Това е правилният въпрос и няма да го подминем: подписът доказва, че вашата инсталация е произвела вердикта, така че компрометирана контролна равнина може да подпише запис, който изглежда валиден. Дизайнът прави този запис труден за сляпо доверие и лесен за улавяне.
Какво означава това за вашия бизнес
Доказателства за съответствие, генерирани автоматично — проверявайте и възпроизвеждайте месеци по-късно, дори офлайн. Всяко решение за издание е запечатано в подписана Decision Capsule, която одиторите могат да проверят независимо. Decision CapsuleПодписан, експортируем пакет доказателства, запечатващ всеки вход и изход на решение за издаване за офлайн одит и детерминистично възпроизвеждане
Одиторите могат да възпроизведат решения месеци по-късно
- 1
Одиторът пита
"Покажете ми доказателство, че тази
CVECommon Vulnerabilities and Exposures – уникален идентификатор за публично известна уязвимосте била обработена правилно в януарския издание." - 2
Операторът експортира
stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json - 3
Одиторът верифицира пакета
Одиторът изпълнява
stella evidence card verify./jan-release-card.json— подписите се проверяват, хешите съвпадат. - 4
Възпроизвеждането потвърждава
stella replay./jan-release-capsule/произвежда идентичен резултат със замразени входни данни.
Какво е Decision Capsule?
Decision Capsules са част от верига за проследимост →
Decision Capsule е един артефакт в тази верига: подписаният запис на етапа Решение, свързан чрез хеш с доказателствата, записани в предходните етапи.
Експортирането на Decision Capsule създава подписан пакет, адресиран по съдържание, с точните входове и изходи за решението за издание.
Хеш на артефакта
Адрес по съдържание SHA-256
Моментна снимка на SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер
CycloneDXОтворен стандартен формат за SBOM, използван в цялата индустрия 1.6/1.7 · SPDXSoftware Package Data Exchange – друг отворен стандартен формат за SBOM, широко използван в софтуер с отворен код 3.0.1
Доказателства за достижимост
Граф + удостоверения за ребрата
Състояние на VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст
Вердикт, разрешен чрез решетката
Версия на политиката
Правила и прагове, адресирани по съдържание
Одобрения
Подписани записи за одобрение
Замразено състояние на CVECommon Vulnerabilities and Exposures – уникален идентификатор за публично известна уязвимост/бюлетини
Замразени снимки на фийдовете за уязвимости (NVDNational Vulnerability Database – държавното хранилище на САЩ за стандартизирани данни за уязвимости, OSVOpen Source Vulnerabilities – разпределена база данни за уязвимости в проекти с отворен код, vendor advisories)
Подписите с DSSE и удостоверенията в стил in-toto правят подправянето видимо. Изборът на криптографски профил поддържа регионалните и регулаторните изисквания. CosignИнструмент за подписване на контейнери от проекта Sigstore за подписване и верификация на образи и артефакти SigstoreПроект с отворен код, предоставящ безплатна инфраструктура за подписване на код и журнали за прозрачност Една верига от доказателства. Сменяемо подписване. →
CycloneDX 1.6/1.7 и SPDX 3.0.1, прикачени към OCI. Импортирайте от Trivy, Grype или Syft, или генерирайте в продукта. OpenVEXОтворен стандартен формат за VEX изявления относно експлоатируемостта на уязвимости и CSAF 2.0. Решетъчна резолюция от множество издатели с откриване на конфликти. SARIF: Експорт във формат за обмен на резултати от статичен анализ за IDE и CI интеграция.
SBOM / VEX · Към какво се свързва Stella
Източник: Документация за Decision Capsules
Примерна Decision Capsule: изтеглете и прегледайте
Този файл е обезличен пример само на структурата — образец на схемата, а не възпроизводима Decision Capsule. Планиран е пълен възпроизводим примерен експорт.
Файлове в архива
decision-capsule-2026-07-27/ |- README.txt # какво представлява и какво не представлява този пример |- manifest.json # манифест на Decision Capsule: входни данни, изходи, подписи |- sbom.cdx.json # моментна снимка на CycloneDX SBOM (образец на схемата) |- reachability.json # обобщение на достижимостта (образец на схемата) |- policy.json # версия на политиката и прагове при вземането на решението `- approvals.json # примерни записи за одобрение
Какво можете да проверите спрямо този файл
Днес една команда се изпълнява успешно спрямо този архив. Тя проверява дали изтегленият tar архив съответства на публикувания подпис.
1 · Signature over the archive
ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
Проверката е успешна Проверете примерния подпис с cosign (демонстрационен ключ). Демонстрационният подпис няма запис в дневника за прозрачност, затова проверката на tlog се пропуска изрично.
2 · Digests of every file in the manifest
Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json Ключът е демонстрационен и е публикуван до архива. Проверката доказва, че файлът е цял и непроменен; тя не представлява продукционна верига на доверие.
Това е манифестът в примерния архив. В Decision Capsule, експортирана от продукта, манифестът фиксира всеки вход и изход по хеш, за да може решението да бъде възпроизведено по-късно. Хешовете тук са заместители и са показани съкратено.stella evidence card verify и stella replay са продуктови команди за Decision Capsules, експортирани от продукта. Те не са стъпки за проверка на този файл и няма да се изпълнят успешно спрямо него.В манифеста: manifest.json
{
"capsule_id": "cap-2026-07-27-demo01",
"created": "2026-07-27T09:18:00Z",
"subject": {
"name": "example-service",
"version": "2.4.1"
},
"verdict": "ALLOW",
"policy_version": "corp-policy@2026-07-10",
"digest_algorithm": "sha256",
"files": {
"sbom.cdx.json": "081846c34464b6a1…",
"reachability.json": "bbbcdeb9986c22e7…",
"policy.json": "88add685696e7c0f…",
"approvals.json": "30b114980f6ca52e…"
}
}
Детерминистично възпроизвеждане
Месеци по-късно можете да проверите, че същата политика, доказателства и хеш на артефакта дават същото решение. Това премахва несигурността при преглед на инциденти и проверки за съответствие.
- Проверете подписите на Decision Capsule с фиксирани ключове.
- Потвърдете, че хешите на
SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуери фийда съвпадат с манифеста. - Възпроизведете със същия пакет от политики и входове за достижимост.
- Експортирайте одитния пакет с вердикт,
VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контексти доказателства.
Одиторите верифицират подписи, проверяват цялост на хеши и възпроизвеждат решения без мрежов достъп. Целият криптографски материал пътува с Decision Capsule.
Суверенитет и изолация · Стартирайте Stella Ops в изолирани мрежи
Възпроизвеждането работи с Decision Capsule, експортирана от продукта. Примерът за изтегляне на тази страница е образец на схемата и не се възпроизвежда.
Състояние на независими артефакти на доверие
Купувачите, които оценяват внедряването на производството, обикновено искат валидиране от трета страна в допълнение към доказателствата от първа страна. Този раздел показва какво вече е публично и какво все още е в ход.
- Обществено сега — Ключовете за проверка, подписаните примери за Decision Capsules, детерминистичните команди за повторение и структурите на доказателства за експортиране са публично достъпни.
- В ход — Клиентски референции очаквайте скоро — резултатите от вътрешната ни бета. Обобщенията от оценки на трети страни все още не са публикувани като публични артефакти.
- За дължимата грижа — Пакетът за сигурност, доказателствата за архитектурата и дискусиите за пилотни референтни файлове могат да бъдат обхванати по време на оценката за екипи с врати за обществени поръчки.
Започнете с Ключове за проверка, Проверка на доставчика, и Контакт да поискате материали за преглед на предприятието.
Готови ли сте да направите изданията одитируеми?
Прочетете спецификацията за Decision Capsule · Вижте всички функции
