Unsicherheit als aufgezeichneter Zustand
Jeder Scanner hat Unbekannte. Stella Ops zeigt sie.
Wenn Nachweise einen Befund weder als erreichbar noch als nicht erreichbar bestätigen können, blenden die meisten Werkzeuge ihn aus. Stella Ops erfasst ihn als explizit unbekannt – kategorisiert, gealtert und sichtbar, bis Nachweise ihn auflösen.
NOT OBSERVED ist nicht nicht anfällig.
Eine Lücke ist ein verfolgter Befund mit Verantwortlichem und Prüffenster, kein leeres Feld.
Das Modell: Unsicherheit ist ein Zustand, keine Lücke
Ein Unbekannter ist ein Befund, den die Analyse mit den bisher erfassten Nachweisen weder als erreichbar noch als nicht erreichbar bestätigen konnte. Das ist eine Aussage über die Nachweise, nicht über die Verwundbarkeit – daher erhält er Zustand, Rang und Verlauf. ReachabilityAnalyse, die beweist, ob verwundbarer Code tatsächlich von Ihrer Anwendung aufgerufen wird — und so Fehlalarme aus dem Scanner-Rauschen herausfiltert
Unbekannte bleiben sichtbar
Befunde, deren Erreichbarkeit oder Nichterreichbarkeit nicht bestätigt werden kann, bleiben als Unbekannte im Arbeitssatz, statt stillschweigend herauszufallen. Sie stehen niedriger als bestätigte Blocker und verschwinden niemals.
Kategorien priorisieren die Triage-Warteschlange
- HOT
- WARM
- COLD
- RESOLVED
Unbekannte werden anhand zweier Faktoren kategorisiert: Unsicherheit des Befunds und Ausnutzungsdruck. Die Kategorie ändert Rang und Schwerpunkt, niemals die Daten. Jede Kategorie besitzt einen eigenen Rhythmus für erneute Scans; RESOLVED schließt den Kreis, wenn Nachweise eintreffen.
Exploit-Druck-Feeds: KEVKnown Exploited Vulnerabilities – CISAs Katalog aktiv ausgenutzter Schwachstellen EPSSExploit Prediction Scoring System – ein Wahrscheinlichkeitswert (0–100 %), der vorhersagt, wie wahrscheinlich eine Schwachstelle ausgenutzt wird
KEV und EPSS sind Live-Eingaben für die Risikobewertung im gesamten Produkt. Ihre Anbindung an den Ausnutzungsdruckfaktor für Unbekannte ist geplant und wird in v1.0-RC1 nicht ausgeliefert.
Alterung und Verfall sind gewollt
Unbekannte altern anhand von Überprüfungsfenstern, statt unangetastet zu bleiben. Jede Zustandsänderung wird aufgezeichnet, nicht überschrieben – was wie lange unbekannt war und wodurch es aufgelöst wurde, bleibt im Datensatz erhalten.
Richtlinien können Unbekannte budgetieren
Ein Gate kann verlangen, dass die Anzahl Unbekannter geprüft oder begrenzt wird, statt sie als Null zu behandeln. Wie viel Unsicherheit eine Umgebung toleriert, wird zur expliziten Richtlinienentscheidung und nicht zum Zufall eines Werkzeugs.
Die Nachweisoberfläche: Expositionsansicht
Sieben Befunde gelangen in den folgenden Arbeitssatz. Einer blockiert – erreichbar und nicht behoben. Die übrigen behalten den Status NOT OBSERVED: weiterhin enthalten, niedriger priorisiert und niemals verborgen.
„Was wussten Sie und wann?“
Genau diese Frage stellt ein Audit. Ein Werkzeug, das Unbekannte verbirgt, kann sie nicht ehrlich beantworten: Sein Datensatz zeigt nur Bestätigtes; unsichere Befunde hinterlassen keine Spur. Stella Ops antwortet mit dem aufgezeichneten Zustand – welche Befunde unbekannt waren, zu welcher Kategorie sie gehörten, wann sie geprüft wurden und welche Nachweise sie zu RESOLVED führten.
Diese Zustandsübergänge sind Teil der Nachweise einer Entscheidung. Die Antwort ist damit ein übertragbarer Datensatz, keine Rekonstruktion. Decision CapsuleEin signiertes, exportierbares Nachweispaket, das jeden Input und Output einer Release-Entscheidung für Offline-Audit und deterministische Wiedergabe versiegelt
Wo dies im Vergleich zu anderen Scannern steht
In unserer Quellprüfung von Trivy v0.55, Grype v0.80 und Snyk CLI v1.1292 erfasste keines der drei Werkzeuge Unbekannte als systematischen Zustand mit Eskalationsabläufen. Befunde ohne bestätigende Nachweise werden pauschal gemeldet oder herausgefiltert – ohne Kategorien, Überprüfungsfenster oder aufgezeichneten Auflösungspfad.
Diese Aussage basiert auf unserer Prüfung dieser spezifischen Versionen. Spätere Versionen können es ändern – vergleichen Sie es mit der von Ihnen ausgeführten Version.
Woher Unbekannte kommen – und wohin sie gehen
Unbekannte entstehen in der Analyse, werden in Nachweise aufgenommen und in der Systemlandschaft beobachtet. Für jede Oberfläche gilt dieselbe Regel: Zustand aufzeichnen, Gewissheit niemals vortäuschen.
Erreichbarkeit
Hier entstehen Unbekannte: Ergebnisse der statischen, binären und Laufzeit-Nachweise können weder Erreichbarkeit noch Nichterreichbarkeit bestätigen.
Nachweise
Unbekannte Zustände und ihre Übergänge werden im Nachweis-Bundle der Entscheidung versiegelt, sodass die Unsicherheit zum Entscheidungszeitpunkt später nachvollzogen werden kann.
Systemlandschaft
Die Watch-Stufe behandelt eine andere Unbekannte: Ein laufender Digest, der kein genehmigter/deployed-Digest ist, wird markiert und nicht als ordnungsgemäß angesehen.
