Competitor Ingest Normalization (CM1)

Purpose

Define how external SBOM/scan outputs (Syft, Trivy, Clair) are normalized into StellaOps schemas with deterministic ordering, provenance checks, and offline-ready adapters. Covers CM1–CM10 in the 31-Nov-2025 findings advisory.

Scope

Deliverables (CM tasks)

Determinism & Validation

Adapter mapping skeleton (CM1)

Verification policy (CM2)

Snapshot governance (CM3)

Regression + fixtures (CM4/CM5)

Fallback hierarchy (CM6)

  1. Signed SBOM w/ valid provenance → accepted.
  2. Unsigned SBOM → accepted with provenance=unknown, warnings emitted.
  3. Scan-only results → accepted with degraded confidence; policy lattice may penalize.
  4. If all absent: reject with reason code no_evidence.

Transparency & coverage (CM7–CM9)

Error taxonomy (CM10)

Offline kit (CM5)

Decisions (2025-12-03)