Feature Matrix — Stella Ops Suite

(rev 6.1 · 6 Feb 2026)

Looking for a quick read? Check key-features.mdfor the short capability cards; this matrix keeps the full tier-by-tier detail.

Legend: ✅ = available · ⏳ = planned. Unless a row is marked ⏳, the capability is available across all plans (Stella Ops does not gate features by plan — limits are environments and new digests/day; see Plan Limits).


Product Evolution

Stella Ops Suite is now a centralized, auditable release control plane for non-Kubernetes container estates. The platform combines release orchestration with security decisioning as a gate.


Competitive Moat Features

These differentiators are available across all plans.

CapabilityNotes
Signed Replayable Risk VerdictsCore differentiator
Decision CapsulesAudit-grade evidence bundles
VEX Decisioning EngineTrust lattice + conflict resolution
Reachability with Portable ProofsThree-layer analysis
Smart-Diff (Semantic Risk Delta)Material change detection
Unknowns as First-Class StateUncertainty budgets
Deterministic Replaystella replay verify --manifest <run-manifest>
Non-Kubernetes First-ClassDocker/Compose/ECS/Nomad targets
Digest-First Release IdentityImmutable releases

Release Orchestration

Release orchestration capabilities for environment promotion, policy gates, and deployment execution.

CapabilityNotes
Environment Management
Environment CRUD✅ Dev/Stage/Prod definitions
Freeze Windows✅ Calendar-based blocking
Approval Policies✅ Per-environment rules
Release Management
Component Registry✅ Service → repository mapping with registry-driven version sync
Release Bundles✅ Component → digest bundles
Semantic Versioning✅ SemVer release versions
Tag → Digest Resolution✅ Immutable digest pinning
Promotion & Gates
Promotion Workflows✅ Environment transitions
Security Gate✅ Scan verdict evaluation
Approval Gate✅ Human sign-off
Freeze Window Gate✅ Calendar enforcement
Policy Gate (OPA/Rego)✅ Custom rules
Decision Records✅ Evidence-linked decisions
Deployment Execution
Docker Host Agent✅ Direct container deployment
Compose Host Agent✅ Docker Compose deployment
SSH Agentless✅ Linux remote execution (live-verified)
WinRM Agentless✅ Windows remote execution (live-verified)
ECS Agent✅ AWS ECS deployment (built-in agent capability)
Nomad Agent✅ HashiCorp Nomad deployment (built-in agent capability)
Rollback✅ Previous version restore
Progressive Delivery
A/B Releases✅ Traffic splitting
Canary Deployments✅ Gradual rollout
Blue-Green✅ Zero-downtime switch
Traffic Routing Plugins✅ Nginx/HAProxy/Traefik/ALB adapters (live load-balancer data-plane proof pending)
Workflow Engine
DAG Workflow Execution✅ Directed acyclic graphs
Step Registry✅ Built-in + custom execution plugins
Workflow Templates⏳ Reusable workflows
Script Steps (Bash/C#)✅ Custom automation
Evidence & Audit
Evidence Packets✅ Sealed decision bundles
Version Stickers✅ On-target deployment records
Audit Export✅ Compliance reporting
Integrations
GitHub Integration✅ SCM + webhooks (GitHub App plugin)
GitLab Integration✅ SCM + webhooks
Harbor Integration✅ Registry + scanning
HashiCorp Vault✅ Secrets management
AWS Secrets Manager⏳ Secrets management
Plugin System
Plugin Manifest✅ Static declarations (signed, signature-verified)
Connector Runtime✅ Dynamic execution
Step Providers✅ Custom workflow steps
Agent Types✅ Custom deployment targets

Plan Limits

LimitFreeProEnterprise
Environments333Unlimited
New-Digest Scans (rolling 24 h)9993,333Unlimited

Free-tier numbers follow the LICENSE Free Usage Limits: no more than 3 Environments and no more than 999 New Hash Scans in any rolling 24-hour period, per Installation.


SBOM & Ingestion

CapabilityNotes
Trivy-JSON Ingestion
SPDX-JSON 3.0.1 Ingestion
CycloneDX 1.7 Ingestion (1.6 backward compatible)
Auto-format Detection
Delta-SBOM CacheWarm scans <1s
SBOM Generation (all formats)
Semantic SBOM Diff
BYOS (Bring-Your-Own-SBOM)
SBOM Lineage LedgerFull versioned history
SBOM Lineage APITraversal queries

Scanning & Detection

CapabilityNotes
CVE Lookup via Local DB
Licence-Risk Detection✅ Per-ecosystem licence detectors + licence evidence
Automatic Detection (Class A)Runs implicitly during scan
— Secrets DetectionAPI keys, tokens, passwords; results in findings (see docs/modules/ui/components/findings-list.md)
— OS Package Analyzersapk, apt, yum, dnf, rpm, pacman; results in SBOM (see docs/modules/cli/guides/commands/sbom.md)
Language Analyzers (All 11)
— .NET/C#, Java, Go, Python
— Node.js, Ruby, Bun, Deno
— PHP, Rust, Native binaries
Progressive Fidelity Modes
— Quick Mode
— Standard Mode
— Deep ModeFull analysis
Base Image Detection
Layer-Aware Analysis
Concurrent Scan WorkersConfigurable

Reachability Analysis

CapabilityNotes
Static Call Graph
Entrypoint Detection9+ framework types
BFS Reachability
Reachability Drift Detection
Binary Loader ResolutionELF/PE/Mach-O
Feature Flag/Config GatingLayer 3 analysis
Runtime Signal CorrelationZastava integration
Gate Detection (auth/admin)Enterprise policies
Path Witness GenerationAudit evidence
Reachability Mini-Map APIUI visualization
Runtime Timeline APITemporal analysis

Binary Analysis (BinaryIndex)

Binary analysis capabilities are CLI-first (Class B). UI integration is minimal until user demand validates.

CapabilityNotes
Binary Identity ExtractionBuild-ID, hashes
Build-ID Vulnerability Lookup
Debian/Ubuntu Corpus
RPM/RHEL Corpus
Patch-Aware Backport Detection
PE/Mach-O/ELF Parsers
Binary Fingerprint GenerationCLI: stella binary fingerprint export
Fingerprint Matching EngineSimilarity search
Binary DiffCLI: stella binary diff <base> <candidate>
DWARF/Symbol AnalysisDebug symbols

CLI Commands (Class B):


Advisory Sources (Concelier)

Concelier provides 33+ vulnerability feed connectors with automatic sync, health monitoring, and conflict detection.

ConnectorNotes
National CVE Databases
— NVD (NIST)Primary CVE source
— CVE (MITRE)CVE Record format 5.0
OSS Ecosystems
— OSVMulti-ecosystem
— GHSAGitHub Security Advisories
Linux Distributions
— Alpine SecDB
— Debian Security Tracker
— Ubuntu USN
— RHEL/CentOS OVAL
— SUSE OVAL
— Astra LinuxRussian distro
CERTs / National CSIRTs
— CISA KEVKnown Exploited Vulns
— CISA ICS-CERTIndustrial control systems
— CERT-CCCarnegie Mellon
— CERT-FRFrance
— CERT-Bund (BSI)Germany
— CERT-InIndia
— ACSCAustralia
— CCCSCanada
— KISASouth Korea
— JVNJapan
Russian Federation Sources
— FSTEC BDURussian vuln database
— NKCKICritical infrastructure
Vendor PSIRTs
— Microsoft MSRC
— Cisco PSIRT
— Oracle CPU
— VMware
— Adobe PSIRT
— Apple Security
— Chromium
ICS/SCADA
— Kaspersky ICS-CERTIndustrial security
Risk Scoring
— EPSS v4Exploit prediction
Additional Features
Custom Advisory ConnectorsPrivate feeds
Advisory Merge EngineConflict resolution
Connector Job CLIstella db connectors fetch/merge/export

Connector Operations Matrix (Status/Auth/Runbooks):

ConnectorStatusAuthOps Runbook
NVD (NIST)stableapi-keydocs/modules/concelier/operations/connectors/nvd.md
CVE (MITRE)stablenonedocs/modules/concelier/operations/connectors/cve.md
OSVstablenonedocs/modules/concelier/operations/connectors/osv.md
GHSAstableapi-tokendocs/modules/concelier/operations/connectors/ghsa.md
Alpine SecDBstablenonedocs/modules/concelier/operations/connectors/alpine.md
Debian Security Trackerstablenonedocs/modules/concelier/operations/connectors/debian.md
Ubuntu USNstablenonedocs/modules/concelier/operations/connectors/ubuntu.md
Red Hat OVAL/CSAFstablenonedocs/modules/concelier/operations/connectors/redhat.md
SUSE OVAL/CSAFstablenonedocs/modules/concelier/operations/connectors/suse.md
Astra Linuxbetanonedocs/modules/concelier/operations/connectors/astra.md
CISA KEVstablenonedocs/modules/concelier/operations/connectors/cve-kev.md
CISA ICS-CERTstablenonedocs/modules/concelier/operations/connectors/ics-cisa.md
CERT-CCstablenonedocs/modules/concelier/operations/connectors/cert-cc.md
CERT-FRstablenonedocs/modules/concelier/operations/connectors/cert-fr.md
CERT-Bundstablenonedocs/modules/concelier/operations/connectors/certbund.md
CERT-Instablenonedocs/modules/concelier/operations/connectors/cert-in.md
ACSCstablenonedocs/modules/concelier/operations/connectors/acsc.md
CCCSstablenonedocs/modules/concelier/operations/connectors/cccs.md
KISAstablenonedocs/modules/concelier/operations/connectors/kisa.md
JVNstablenonedocs/modules/concelier/operations/connectors/jvn.md
FSTEC BDUbetanonedocs/modules/concelier/operations/connectors/fstec-bdu.md
NKCKIbetanonedocs/modules/concelier/operations/connectors/nkcki.md
Microsoft MSRCstablenonedocs/modules/concelier/operations/connectors/msrc.md
Cisco PSIRTstableoauthdocs/modules/concelier/operations/connectors/cisco.md
Oracle CPUstablenonedocs/modules/concelier/operations/connectors/oracle.md
VMwarestablenonedocs/modules/concelier/operations/connectors/vmware.md
Adobe PSIRTstablenonedocs/modules/concelier/operations/connectors/adobe.md
Apple Securitystablenonedocs/modules/concelier/operations/connectors/apple.md
Chromiumstablenonedocs/modules/concelier/operations/connectors/chromium.md
Kaspersky ICS-CERTbetanonedocs/modules/concelier/operations/connectors/kaspersky-ics.md
EPSS v4stablenonedocs/modules/concelier/operations/connectors/epss.md

VEX Processing (Excititor/VexLens)

VEX processing provides a full consensus engine with 5-state lattice, 9 trust factors, and conflict detection.

CapabilityNotes
OpenVEX Ingestion
CycloneDX VEX Ingestion
CSAF VEX Ingestion
VEX Consensus Engine (5-state)Lattice-based resolution
Trust Vector Scoring (P/C/R)
Trust Weight Scoring (9 factors)Issuer, age, specificity, etc.
Claim Strength Multipliers
Freshness Decay14-day half-life
Conflict Detection & PenaltyK4 lattice logic
VEX Conflict Studio UIVisual resolution
VEX Hub (Distribution)Internal VEX network
VEX Webhook DistributionPub/sub notifications
CSAF Provider Connectors (7)RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware
Issuer Trust RegistryKey lifecycle, trust overrides
VEX from Drift Generationstella vex gen --from-drift
Trust Calibration ServiceOrg-specific tuning
Consensus Rationale ExportAudit-grade explainability

CLI Commands (verified against src/Cli/StellaOps.Cli 2026-07-29):

There is no stella vex verify, stella vex evidence or stella vex webhooks command group. Verification of a signed VEX bundle goes through stella verify or stella attest verify.


Policy Engine

Policy engine implements Belnap K4 four-valued logic with 10+ gate types and 6 risk providers.

CapabilityNotes
YAML Policy RulesBasic rules
Belnap K4 Four-Valued LogicTrue/False/Both/Neither
Security Atoms (6 types)
Disposition Selection (ECMA-424)
Minimum Confidence Gate
10+ Policy Gate TypesSeverity, reachability, age, etc.
6 Risk Score ProvidersCVSS, KEV, EPSS, FixChain, etc.
Unknowns Budget Gate
Determinization SystemSignal weights, decay, uncertainty
Policy Simulationstella policy simulate
Source Quota Gate60% cap enforcement
Reachability Requirement GateFor criticals
OPA/Rego IntegrationCustom policies
Exception Objects & WorkflowApproval chains
Score Policy YAMLFull customization
Configurable Scoring ProfilesSimple/Advanced
Policy Version HistoryAudit trail
Verdict AttestationsDSSE/Rekor signed verdicts

CLI Commands (verified against src/Cli/StellaOps.Cli 2026-07-29):

There is no stella policy list, validate, decisions or gates subcommand. Policy documents are authored as files and moved through the revision lifecycle above; verdict history is verdicts, and gate/evaluation structure is lattice.


Attestation & Signing

Attestation supports 25+ predicate types with keyless signing, key rotation, and attestation chains.

CapabilityNotes
DSSE Envelope Signing
in-toto Statement Structure
25+ Predicate TypesSBOM, VEX, verdict, etc.
SBOM Predicate
VEX Predicate
Reachability Predicate
Policy Decision Predicate
Verdict Manifest (signed)
Verdict Replay Verification
Keyless Signing (Sigstore)Fulcio-based OIDC
Delta Attestations (4 types)VEX/SBOM/Verdict/Reachability
Attestation ChainsLinked attestation graphs
Human Approval PredicateWorkflow attestation
Boundary PredicateNetwork exposure
Key Rotation ServiceAutomated key lifecycle
Trust Anchor ManagementRoot CA management
SLSA Provenance v1.0Supply chain
Rekor Transparency LogPublic attestation
Cosign IntegrationSigstore ecosystem

CLI Commands (verified against src/Cli/StellaOps.Cli 2026-07-29):

There is no stella attest predicates, stella attest export or top-level stella keys command group. Key management is split by trust domain: stella attest key (attestation signing), stella issuer keys (issuer keys), stella key <verb> <anchor-id> (trust-anchor keys), stella crypto keys (Sigstore/cosign material), and stella kms (file-backed signing keys).


Regional Crypto (Sovereign Profiles)

Sovereign crypto is core to the open-source promise - no vendor lock-in on compliance. 8 signature profiles supported.

CapabilityNotes
Default Crypto (Ed25519)
FIPS 140-2/3 ModeUS Federal
eIDAS SignaturesEU Compliance
GOST/CryptoProRussia
SM National StandardChina
Post-Quantum (Dilithium)Future-proof
Crypto Plugin ArchitectureCustom HSM
Multi-Profile SigningSign with multiple algorithms
SM Remote ServiceChinese market HSM integration
HSM/PKCS#11 IntegrationHardware security modules

CLI Commands (verified against src/Cli/StellaOps.Cli 2026-07-29):


Determinism & Reproducibility

CapabilityNotes
Canonical JSON Serialization
Content-Addressed IDsSHA-256
Replay Manifest (SRM)
stella replay CLI
Score Explanation Arrays
Evidence Freshness Multipliers
Proof Coverage Metrics
Fidelity Metrics (BF/SF/PF)Audit dashboards
FN-Drift Rate TrackingQuality monitoring
Determinism Gate CIAutomated checks

Scoring & Risk Assessment

CapabilityNotes
CVSS v4.0 Display
EPSS v4 Probability
Priority Band Classification
EPSS-at-Scan Immutability
Unified Confidence Model5-factor
Entropy-Based ScoringAdvanced
Gate MultipliersReachability-aware
Unknowns Pressure FactorRisk budgets
Custom Scoring ProfilesOrg-specific

Evidence & Findings

CapabilityNotes
Findings List
Evidence Graph ViewBasic
Decision Capsules
Findings Ledger (Immutable)Audit trail
Evidence Locker (Sealed)Export/import
Evidence TTL PoliciesRetention rules
Evidence Size BudgetsStorage governance
Retention TiersHot/Warm/Cold
Privacy ControlsRedaction
Audit Pack ExportCompliance bundles

CLI Capabilities

CapabilityNotes
Scanner Commands
SBOM Inspect & Diff
Deterministic Replay
Attestation Verify
Unknowns Budget Check
Evidence Export
Audit Pack OperationsFull workflow
Binary Match InspectionAdvanced
Crypto Plugin CommandsRegional crypto
Admin UtilitiesOps tooling

Web UI Capabilities

CapabilityNotes
Dark/Light Mode
Findings Row Component
Evidence Drawer
Proof Tab
Confidence Meter
Locale SupportCyrillic, etc.
Reproduce Verdict Button
Audit Trail UIFull history
Trust Algebra PanelP/C/R visualization
Claim Comparison TableConflict view
Policy Chips DisplayGate status
Reachability Mini-MapPath visualization
Runtime TimelineTemporal view
Operator/Auditor ToggleRole separation
Knowledge Snapshot UIAir-gap prep
Keyboard ShortcutsPower users

Quota & Operations

Plan limits are stated once, in Plan Limits. The Free tier is 3 Environments and 999 New-Digest Scans in any rolling 24-hour period, per Installation.

How the limits are applied: the Free Usage Limits are a contractual term of the LICENSE, observed on the honour system. The server does not count New Hash Scans, does not meter them per Installation, and does not refuse work when the contractual limit is passed. There is no licence token or key that raises the limits, and no usage report is sent anywhere. Nothing in this table should be read as an enforced technical ceiling.

Operational controls that do ship, on all plans:

CapabilityStatus
Per-tenant HTTP rate limiting✅ Fixed-window limiters on selected endpoints (for example Scanner proof-replay, scan manifest, and the anonymous attestation JWKS read at 100 requests/hour per partition).
429 backpressure with Retry-After✅ Rejections return 429 and a Retry-After header derived from the limiter lease.
Client-JWT authentication✅ Bearer tokens with scope enforcement.
Scan-quota metering / usage API⏳ Not built. The /api/policy/quota endpoint exists but returns fixed placeholder counters (simulationsUsed: 0, evaluationsUsed: 0); it does not report real consumption and does not cover scans.
Request queuing / burst allowance⏳ Not built. The shipped limiters use QueueLimit = 0 and reject immediately rather than queuing.

Offline & Air-Gap

CapabilityNotes
Offline Update Kits (OUK)Available
Offline Signature Verify
One-Command Replay
Sealed Knowledge SnapshotsFull feed export
Air-Gap Bundle ManifestTransfer packages
No-Egress EnforcementStrict isolation
Offline JWTExtended tokens

Deployment

CapabilityNotes
Docker ComposeSingle-node
Helm Chart (K8s)
PostgreSQL 16+
Valkey 8.0+
RustFS (S3)
High-AvailabilityMulti-replica
Horizontal ScalingAuto-scale
Dedicated CapacityReserved resources

Access Control & Identity (Authority)

Authority provides OAuth 2.1/OIDC with 75+ authorization scopes, DPoP, and device authorization.

CapabilityNotes
Basic Auth
API KeysWith scopes and expiration
SSO/SAML IntegrationOkta, Azure AD
OIDC Support
Basic RBACUser/Admin
75+ Authorization ScopesFine-grained permissions
DPoP (Sender Constraints)Token binding
mTLS Client CertificatesCertificate auth
Device Authorization FlowCLI/IoT devices
PAR SupportPushed Authorization Requests
User Federation (LDAP/SAML)Directory integration
Multi-Factor AuthenticationTOTP/WebAuthn
Advanced RBACTeam-based scopes
Multi-Tenant ManagementOrg hierarchy
Audit Log ExportSIEM integration

CLI Commands (verified against src/Cli/StellaOps.Cli 2026-07-29):

Client, role, scope and API-key administration is a Console and Authority API surface. There is no stella auth clients, roles, scopes or api-keys subcommand, and no stella auth token introspect.


Notifications & Integrations

10 notification channel types with template engine, routing rules, and escalation.

CapabilityNotes
In-App Notifications
Email Notifications
EPSS Change Alerts
Slack Integration
Teams Integration
Discord IntegrationWebhook-based
PagerDuty IntegrationIncident management
OpsGenie IntegrationAlert routing
Zastava Registry HooksAuto-scan on push
Zastava K8s AdmissionValidating/Mutating webhooks
Template EngineCustomizable templates
Channel Routing RulesSeverity/team routing
Escalation PoliciesTime-based escalation
Notification Studio UIVisual rule builder
Custom WebhooksAny endpoint
CI/CD GatesGitLab/GitHub/Jenkins
SCM IntegrationsPR comments, status checks
Issue Tracker IntegrationJira, GitHub Issues
Enterprise ConnectorsGrid/Premium APIs

CLI Commands (verified against src/Cli/StellaOps.Cli 2026-07-29):

Rule authoring is a Console surface; there is no stella notify rules create. There is no stella zastava command group.


Scheduling & Automation

CapabilityNotes
Manual Scans
Scheduled ScansCron-based
Task Pack OrchestrationDeclarative workflows
EPSS Daily RefreshAuto-update
Event-Driven ScanningOn registry push

Observability & Telemetry

CapabilityNotes
Basic Metrics
Opt-In Telemetry
OpenTelemetry TracesFull tracing
Prometheus ExportCustom dashboards
Quality KPIs DashboardTriage metrics
SLA MonitoringUptime tracking

Support & Services

CapabilityNotes
Documentation
Community Forums
GitHub Issues
Email SupportBusiness hours
Priority Support4hr response
24/7 Critical SupportAdd-on
Dedicated CSMNamed contact
Professional ServicesImplementation
Training & CertificationTeam enablement
SLA Guarantee99.9% uptime

Version Comparison (Package Schemes)

CapabilityNotes
RPM (NEVRA)
Debian (EVR)
Alpine (APK)
SemVer
PURL Resolution

Last updated: 6 Feb 2026 (rev 6.1 — Web UI Validation Results added). Legend defined at the top of this document.


Web UI Validation Results (6 Feb 2026)

Systematic Playwright-based validation of all Web UI routes and features. Sprint: SPRINT_20260206_021.

Validation Summary

MetricCount
Total routes tested76+
PASS66
FAIL (missing API)2
GUARD-BLOCKED (scope)2
PLACEHOLDER (no content)4
UNTESTABLE (nav issue)3

Bugs Found

IDSeverityStatusSummary
BUG-001MediumFeature GapAuth state lost on page reload (in-memory tokens, no silent refresh)
BUG-002HighFIXEDOAuth scope expanded from 4 to 21 scopes in PlatformServiceOptions.cs + config.json
BUG-003HighFIXEDAdded nginx reverse proxy to Dockerfile.console (7 proxy locations). Eliminates CORS.
BUG-004LowBackend/api/v1/sources endpoint returns 404
BUG-005MediumFIXEDDark mode toggle hang (CSS * selector caused layout thrashing)
BUG-006MediumFIXEDDoubled API path /api/api/v1/... in 3 HTTP clients (removed extra /api prefix)

Feature Area Validation Status

Feature AreaRoutes TestedStatusNotes
Control Plane Dashboard1PASS4 environments, approvals, deployments, releases
OAuth2/OIDC Auth2PASSPKCE flow works; SSO session remembered
Navigation (5 dropdowns)1PASS40+ menu items across Analyze/Triage/Ops
Findings (Diff View)2PASSThree-panel layout, verification bar
Vulnerability Explorer2PASS10 vulns, reachability, exceptions
Triage Workspace3PASS6 artifacts, severity, attestations
Approvals1PASS3 pending, gate evaluation chips
Notifications1PASS*UI renders; API blocked by CORS (BUG-003)
Lineage1PASSGraph controls render; no data
Reachability Center1PASS3 assets, coverage %, sensor counts
VEX Hub1PASS15,234 statements, 5 source types
Security Overview1PASSSeverity cards, findings, VEX coverage
Release Orchestrator2PASS/FAILDashboard PASS; detail 404
Settings Hub (10 pages)10PASSIntegrations, Trust, Admin, Policy, etc.
Policy Studio1PASSPack workspace renders
Policy Governance1PASS9 tabs (budget, weights, staleness, etc.)
Policy Simulation1PASSShadow mode, promotion workflow
AOC Compliance1PASSGuard violations, provenance, ingestion flow
SLO Monitoring1PASSSLO table, filters, search
Offline Kit1PASSBundle freshness, 8 features, offline mode
Scanner Ops1PASS3 kits, 5 baselines, 11 analyzers
Doctor Diagnostics1PASSQuick/Normal/Full checks, categories
Agent Fleet1PASSWebSocket real-time, grid/list views
Evidence Bundles1PASS2 bundles, status badges
Evidence Packs1PASS*Renders; CORS on gateway API
AI Runs1PASS*7 status filters; CORS on gateway API
Scheduler1PASS4 runs, status filters
Integration Hub1PASS5 categories, add integration
Registry Token Service1PASSPlans, audit log
Audit Log (Unified)1PASSPolicy, authority, VEX audit
Quota Dashboard1PASSConsumption, forecast, throttle
Dead-Letter Queue1PASS10 error types, queue browser
Feed Mirror & AirGap1PASS6 feeds (NVD/GHSA/OVAL/OSV/EPSS/KEV)
Console (Status/Config)3PASSQueue lag, 4 integrations, tenants
Change Trace1PASSFile load/export, empty state
Dark Mode1PASSLight/Dark/System instant toggle
SBOM Diff1PLACEHOLDERBreadcrumb only, no content
VEX Timeline1PLACEHOLDERBreadcrumb only, no content
Developer Workspace1PLACEHOLDERBreadcrumb only, no content
Auditor Workspace1PLACEHOLDERBreadcrumb only, no content
Analytics1BLOCKED→FIXEDGuard requires analytics:read scope (BUG-002 FIXED in source)
SBOM Sources1FAILAPI 404 (BUG-004)

Interactive Workflow Validation (Batch 4, 6 Feb 2026)

WorkflowStatusNotes
Setup Wizard (multi-step)PASSURL input, Connect, error recovery, Advanced Settings JSON editor
Approval Queue (list+filters)PASS3 pending items, status/env dropdowns, search, evidence badges
Approval Detail (error handling)PASSGraceful “not found” with Back to Queue
Dark Mode TogglePASSBUG-005 fix re-confirmed: instant theme switch
Doctor Diagnostics (UI)PASS3 check modes, severity filters, categories, empty state
Triage Artifact List (sort/filter)PASSSearch, env filter, column sort all functional
Triage Detail (evidence)PASS5 CVEs, 7 evidence chips, 6 tabs, verification bar
VEX Decision DrawerPASSStatus/reason/notes form with validation
Evidence Tabs (Reachability)PASSScore 0.95, Paths/Graph/Proof toggle
Evidence Tabs (Attestations)PASSVULN_SCAN attestation table with View button

Total validated: 94+ pages/routes/workflows across 4 batches.

PASS* = UI renders correctly but API calls failed due to CORS (BUG-003, now FIXED — requires container rebuild)