SPDX 3.0.1
Die neueste ISO/IEC 5962-Standard mit vollständigen Lieferantenmetadaten und SPDXSoftware Package Data Exchange – ein weiteres offenes Standardformat für SBOMs, weit verbreitet in Open Source-Lizenzausdrücken.
Erstklassige SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software und VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind
Generieren Sie branchenübliche SBOMs und wenden Sie VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Anweisungen aus mehreren Quellen an – mit integrierter intelligenter Konfliktlösung und Offline-Verifizierung.
Was das für Ihr Unternehmen bedeutet
Wissen Sie genau, was in jedem Release enthalten ist und welche Advisories gelten. Stella generiert signierte SBOMs und löst widersprüchliche VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Aussagen auf, damit Compliance-Teams ein klares Bild erhalten. VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind
Stella generiert SBOMs in den Formaten, die Ihre Prüfer und Compliance-Teams erwarten, mit vollständigen Metadaten und Herkunft der Komponenten.
Die neueste ISO/IEC 5962-Standard mit vollständigen Lieferantenmetadaten und SPDXSoftware Package Data Exchange – ein weiteres offenes Standardformat für SBOMs, weit verbreitet in Open Source-Lizenzausdrücken.
OWASP CycloneDXEin offenes Standardformat für Software Bill of Materials (SBOM), das branchenweit eingesetzt wird mit integrierter VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Unterstützung und Abhängigkeitsdiagrammerweiterungen.
Generieren, überprüfen und veröffentlichen SBOMs aus der CLI
$ stella sbom generate --image myapp:v2.1.0 --format Spdx --output sbom.spdx.json
$ stella sbom verify --archive sbom.tar.gz --offline
$ stella sbom attach --image myapp:v2.1.0 --digest sha256:8c1a4f… SBOMs werden obligatorisch. Stella macht sie praktisch.
Gleiches Bild, gleicher SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software – jedes Mal. Prüfer können Ihre Ergebnisse unabhängig überprüfen.
Generieren und überprüfen Sie SBOMs in Air-Gap-Umgebungen. Keine externen Anrufe erforderlich.
Unterstützt EO 14028, EU CRA und andere Anforderungen an die Lieferkettensicherheit mit signierten, verifizierbaren SBOMs.
Alle SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software ist signiert und manipulationssicher. Beweise, denen Sie vertrauen können.
Nicht jeder CVECommon Vulnerabilities and Exposures – eine eindeutige Kennung für eine öffentlich bekannte Sicherheitslücke betrifft Sie. Mit VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind (Vulnerability Exploitability eXchange)-Anweisungen können Anbieter und Ihre eigene Analyse sagen, welche Schwachstellen für Ihre spezifische Bereitstellung tatsächlich von Bedeutung sind.
Betroffen
Nicht betroffen
Behoben
Untersuchung
VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind schneidet durch: Ein CVECommon Vulnerabilities and Exposures – eine eindeutige Kennung für eine öffentlich bekannte Sicherheitslücke in einer Bibliothek, die Sie nicht verwenden, ist nicht Ihr Problem. Stella wendet VEX-Anweisungen automatisch an, um Ihre Aufmerksamkeit auf das Wesentliche zu lenken.
Was das für Ihr Unternehmen bedeutet
Wenn Scanner sich widersprechen, sehen Sie alle Beweise statt einer stillen Überschreibung. Stella macht Konflikte sichtbar, damit Ihr Team fundierte Entscheidungen trifft — weniger übersehene Schwachstellen, weniger verschwendete Behebung.
VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Quellen nicht übereinstimmen, verwendet Stella Belnaps vierwertige Logik, um den endgültigen Status zu berechnen. Konflikte werden sichtbar und nicht verborgen. ⊥ Unbekannt Noch keine Informationen. Standardstatus, bevor eine VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Anweisung angewendet wird. T Betroffen Mindestens ein Aussteller gibt an, dass diese Sicherheitslücke Sie betrifft. F Nicht betroffen Mindestens ein Aussteller gibt an, dass Sie nicht betroffen sind. ⊤ Konflikt Mehrere Emittenten sind anderer Meinung. Erfordert Überprüfung oder Überschreibung durch eine höhere Autorität. Der Hersteller sagt „nicht betroffen“, aber Ihr Laufzeittest hat die aufgerufene Funktion erkannt? Ergebnis: Konflikt (⊤) – die Meinungsverschiedenheit ist sichtbar und wird nicht stillschweigend unterdrückt. Keine stille Unterdrückung. Keine versteckten Annahmen. Unsicherheit wird verfolgt und aufgedeckt.Wenn mehrere VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Quellen nicht übereinstimmen, verwendet Stella Belnaps vierwertige Logik, um den endgültigen Status zu berechnen. Konflikte werden sichtbar und nicht verborgen.
Unbekannt
Noch keine Informationen. Standardstatus, bevor eine VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Anweisung angewendet wird.
Betroffen
Mindestens ein Aussteller gibt an, dass diese Sicherheitslücke Sie betrifft.
Nicht betroffen
Mindestens ein Aussteller gibt an, dass Sie nicht betroffen sind.
Konflikt
Mehrere Emittenten sind anderer Meinung. Erfordert Überprüfung oder Überschreibung durch eine höhere Autorität.
Der Hersteller sagt „nicht betroffen“, aber Ihr Laufzeittest hat die aufgerufene Funktion erkannt? Ergebnis: Konflikt (⊤) – die Meinungsverschiedenheit ist sichtbar und wird nicht stillschweigend unterdrückt.
Keine stille Unterdrückung. Keine versteckten Annahmen. Unsicherheit wird verfolgt und aufgedeckt.
VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Erklärungen veröffentlichen. Stella aggregiert sie mit gewichtetem Konsens. Nehmen Sie VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind von Softwareanbietern, Linux-Distributoren und internen Quellen auf Quellen werden nach Autorität gewichtet – Ihre internen Bewertungen können externe überschreiben Konflikte lösen Überprüfungsworkflows aus, anstatt stillschweigend gelöst zu werden One View of Truth Anstatt mit Tabellenkalkulationen und E-Mails zu jonglieren, erhalten Sie eine einzige, verlässliche Ansicht darüber, welche Schwachstellen tatsächlich Ihr Unternehmen betreffen Veröffentlichung.Anbieter, Distributoren und Ihr eigenes Sicherheitsteam können alle VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Erklärungen veröffentlichen. Stella aggregiert sie mit gewichtetem Konsens.
VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind von Softwareanbietern, Linux-Distributoren und internen Quellen aufOne View of Truth
Anstatt mit Tabellenkalkulationen und E-Mails zu jonglieren, erhalten Sie eine einzige, verlässliche Ansicht darüber, welche Schwachstellen tatsächlich Ihr Unternehmen betreffen Veröffentlichung.
Installieren Sie Stella Ops und beginnen Sie mit der Generierung prüfungsbereiter SBOMs mit Multi-Source-VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Unterstützung.