Explainable Triage Workflows - Implementation Plan

Executive Summary

This document outlines the implementation plan for delivering Explainable Triage Workflows as defined in the product advisory dated 21-Dec-2025. The capability set enables vulnerability-first, policy-backed, reachability-informed verdicts with full explainability and auditability.

Vision

Every vulnerability finding must resolve to a policy-backed, reachability-informed, runtime-corroborated verdict that is exportable as one signed attestation attached to the built artifact.

Current State Analysis

Already Implemented (75%)

CapabilityImplementationCompleteness
Reachability analysis11 language analyzers, binary, runtime95%
VEX processingOpenVEX, CSAF, CycloneDX with lattice90%
ExplainabilityExplainTrace with rule steps95%
Evidence generationPath witnesses, rich graphs90%
Audit trailsImmutable ledger with chain integrity85%
Policy gates4-stage gate system95%
Attestations7 predicate types with DSSE90%
Runtime captureeBPF, dyld, ETW85%

Already Planned (15%)

CapabilitySprintStatus
Risk Verdict AttestationSPRINT_4100_0003_0001TODO
OCI AttachmentSPRINT_4100_0003_0002TODO
CounterfactualsSPRINT_4200_0002_0005TODO
Replay EngineSPRINT_4100_0002_0002TODO
Knowledge SnapshotSPRINT_4100_0002_0001TODO
Audit Pack ExportSPRINT_5100_0006_0001TODO
Unknown BudgetsSPRINT_4100_0001_0002TODO

Net New Gaps (10%)

GapSprintStory Points
Unified Confidence Model7000.0002.000113
Vulnerability-First UX API7000.0002.000213
Evidence Graph API7000.0003.00018
Reachability Mini-Map7000.0003.00025
Runtime Timeline7000.0003.00035
Progressive Fidelity7000.0004.000113
Evidence Size Budgets7000.0004.00028
Quality KPIs7000.0005.00018

Implementation Roadmap

Phase 1: Foundation (Existing + New)

Objective: Establish core verdict and confidence infrastructure.

Sprints:

Key Deliverables:

Phase 2: UX Layer

Objective: Deliver vulnerability-first presentation layer.

Sprints:

Key Deliverables:

Phase 3: Visualization APIs

Objective: Enable evidence exploration and click-through.

Sprints (parallelizable):

Key Deliverables:

Phase 4: Metrics & Observability

Objective: Track quality KPIs for continuous improvement.

Sprints:

Key Deliverables:

Architecture Changes

New Libraries

src/
├── Policy/
│   └── __Libraries/
│       └── StellaOps.Policy.Confidence/     # NEW: Confidence model
│           ├── Models/
│           ├── Services/
│           └── Configuration/
├── Scanner/
│   └── __Libraries/
│       └── StellaOps.Scanner.Orchestration/ # NEW: Fidelity orchestration
│           └── Fidelity/
├── Findings/
│   └── StellaOps.Findings.WebService/       # EXTEND: UX APIs
│       ├── Contracts/
│       ├── Services/
│       └── Endpoints/
├── Evidence/                                 # NEW: Evidence management
│   └── StellaOps.Evidence/
│       ├── Budgets/
│       └── Retention/
└── Metrics/                                  # NEW: KPI tracking
    └── StellaOps.Metrics/
        └── Kpi/

Database Changes

TablePurpose
confidence_factorsStore factor breakdown per verdict
evidence_itemsTrack evidence with size and tier
kpi_countersReal-time KPI counters
kpi_snapshotsDaily KPI snapshots

API Surface

EndpointMethodPurpose
/api/v1/findingsGETList findings with summaries
/api/v1/findings/{id}/summaryGETDetailed finding summary
/api/v1/findings/{id}/evidence-graphGETEvidence graph
/api/v1/findings/{id}/reachability-mapGETReachability mini-map
/api/v1/findings/{id}/runtime-timelineGETRuntime timeline
/api/v1/scan/analyzePOSTAnalyze with fidelity level
/api/v1/scan/findings/{id}/upgradePOSTUpgrade fidelity
/api/v1/metrics/kpisGETQuality KPIs

Non-Negotiables

From the advisory:

  1. Vulnerability-first UX: Users start from CVE/finding and immediately see applicability, reachability, runtime corroboration, and policy rationale.

  2. Single canonical verdict artifact: One built-in, signed verdict attestation per subject (OCI digest), replayable.

  3. Deterministic evidence: Evidence objects are content-hashed and versioned.

  4. Unknowns are first-class: “Unknown reachability/runtime/config” is not hidden; it is budgeted and policy-controlled.

Quality KPIs

KPITargetMeasurement
% non-UNKNOWN reachability>80%Weekly
% runtime corroboration>50% (where sensor deployed)Weekly
Explainability completeness>95%Weekly
Replay success rate>99%Weekly
Median time to verdict<5 minDaily

Risk Management

RiskImpactMitigation
Confidence model complexityHighStart simple (3 factors), iterate
Deep analysis performanceMediumProgressive fidelity with timeouts
Evidence storage growthMediumBudget enforcement + tier pruning
API backward compatibilityLowVersioned endpoints

Definition of Done

Per advisory, a release is “done” only if:

References

Revision History

DateChangeAuthor
2025-12-22Initial implementation planClaude