Evidencia y auditoría
Demuestre cada decisión. Vuelva a reproducirlo meses después.
Decision Capsules capturan los aportes exactos, el contexto de políticas y las firmas detrás de cada decisión de publicación, de modo que las auditorías se basen en evidencia, no en narrativa.
"Muéstrame prueba de que esta CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamente fue manejada correctamente en el release de enero."Qué firma Stella Ops — y qué no
Stella Ops firma afirmaciones sobre su release, no su imagen de contenedor. Cada una es una afirmación in-toto/DSSE cuyo sujeto es el digest de la imagen: el SBOM, el grafo de alcanzabilidad, VEX, el veredicto de riesgo, la decisión de política, la aprobación del operador, la promoción y el resultado de la reejecución. Firmar la imagen en sí sigue siendo cosa de su registro y su sistema de compilación: Stella Ops no lo sustituye, aunque puede adjuntar un SBOM a la imagen en su registro.
Es la pregunta correcta, y no la esquivaremos: una firma prueba que su instalación produjo el veredicto, así que un plano de control comprometido puede firmar un registro de apariencia válida. Lo que hace el diseño es que ese registro sea difícil de creer a ciegas y fácil de pillar.
Lo que esto significa para su negocio
Pruebas listas para cumplimiento generadas automáticamente — verifique y reproduzca meses después, incluso sin conexión. Cada decisión de lanzamiento se sella en una Cápsula de Decisión firmada que los auditores pueden verificar de forma independiente. Decision CapsuleUn paquete de evidencia firmado y exportable que sella cada entrada y salida de una decisión de lanzamiento para auditoría offline y reproducción determinista
Los auditores pueden reproducir decisiones meses después
- 1
El auditor pregunta
"Muéstrame prueba de que esta
CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamentefue manejada correctamente en el release de enero." - 2
El operador exporta
stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json - 3
El paquete verifica
El auditor ejecuta
stella evidence card verify./jan-release-card.json— las firmas verifican, los digests coinciden. - 4
La reproducción confirma
stella replay./jan-release-capsule/produce un veredicto idéntico con entradas congeladas.
¿Qué es una Decision Capsule?
Las cápsulas se encuentran en una cadena de custodia. →
Una Decision Capsule es un artefacto en este lomo: el registro firmado de la etapa de Decisión, vinculado por digest a la evidencia registrada en las etapas anteriores.
La exportación de una Decision Capsule produce un paquete de contenido firmado y dirigido con los mismos artefactos utilizados durante la decisión original.
Resumen de artefactos
SHA-256 dirección de contenido
SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software Instantánea
CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria 1.6/1.7 · SPDXSoftware Package Data Exchange – otro formato estándar abierto para SBOMs, ampliamente usado en código abierto 3.0.1
Alcanzabilidad Evidencia
Atestaciones de gráfico + borde
VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto Estado
Veredicto resuelto en celosía
Versión de la política
Reglas y umbrales dirigidos al contenido
Aprobaciones
Registros de aprobación firmados
Estado congelado de CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamente/avisos
Snapshots congelados de feeds de vulnerabilidades (NVDNational Vulnerability Database – el repositorio del gobierno de EE.UU. de datos de vulnerabilidades basados en estándares, OSVOpen Source Vulnerabilities – una base de datos distribuida de vulnerabilidades para proyectos de código abierto, avisos de proveedores)
DSSE y las firmas de estilo completo hacen visible la manipulación. La selección del perfil criptográfico respalda los requisitos regionales y regulatorios. CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos SigstoreProyecto de código abierto que proporciona infraestructura gratuita de firma de código y registro de transparencia para la cadena de suministro de software Una cadena de evidencia. Firma conectable. →
CycloneDX 1.6/1.7 y SPDX 3.0.1, OCI-adjunto. Importe desde Trivy, Grype o Syft, o genere de forma nativa. OpenVEXUn formato estándar abierto para declaraciones VEX sobre la explotabilidad de vulnerabilidades y CSAF 2.0. Resolución de celosía de múltiples emisores con detección de conflictos. SARIF: Exportación de formato de intercambio de resultados de análisis estático para integración IDE y CI.
SBOM / VEX · A qué se conecta Stella
Fuente: Decision Capsules documentación
Cápsula de ejemplo: descargar e inspeccionar
Esta descarga es un ejemplo depurado y solo de estructura: una muestra de esquema, no una cápsula reproducible. Está prevista una exportación de ejemplo completa y reproducible.
Archivos en el archivo
decision-capsule-2026-07-27/ |- README.txt # qué es y qué no es este ejemplo |- manifest.json # manifiesto de cápsula: entradas, salidas, firmas |- sbom.cdx.json # CycloneDX SBOM instantánea (muestra de esquema) |- reachability.json # alcanzabilidad resumen (muestra de esquema) |- policy.json # versión de la política y umbrales en el momento de la decisión `- approvals.json # registros de aprobación simulados
Qué puedes verificar con esta descarga
Un comando tiene éxito hoy contra este archivo. Comprueba que el archivo tar que descargaste coincida con la firma publicada.
1 · Signature over the archive
ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
Verificado OK Verifique la firma de ejemplo con cosign (clave de demostración). La firma de demostración no tiene ninguna entrada de registro de transparencia, por lo que la verificación del tlog se omite explícitamente.
2 · Digests of every file in the manifest
Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json La clave es una clave de demostración publicada junto al archivo. La verificación demuestra que la descarga está intacta y sin modificaciones; no representa una cadena fiduciaria de producción.
Este es el manifiesto incluido en el archivo de ejemplo. En una cápsula de producto exportado, el manifiesto fija cada entrada y salida en digest para que la decisión se pueda reproducir más tarde. Los resúmenes aquí son marcadores de posición y se muestran truncados.stella evidence card verify y stella replay son comandos de producto para cápsulas exportadas de producto. No son pasos de verificación para esta descarga y no tendrán éxito.Dentro del manifiesto: manifest.json
{
"capsule_id": "cap-2026-07-27-demo01",
"created": "2026-07-27T09:18:00Z",
"subject": {
"name": "example-service",
"version": "2.4.1"
},
"verdict": "ALLOW",
"policy_version": "corp-policy@2026-07-10",
"digest_algorithm": "sha256",
"files": {
"sbom.cdx.json": "081846c34464b6a1…",
"reachability.json": "bbbcdeb9986c22e7…",
"policy.json": "88add685696e7c0f…",
"approvals.json": "30b114980f6ca52e…"
}
}
Reproducción determinista
Meses después, puede validar que la misma política, evidencia y artefacto digest producen la misma decisión. Esto elimina la incertidumbre durante la revisión de incidentes y las comprobaciones de cumplimiento.
- Verifica las firmas de la cápsula con claves fijadas.
- Confirma que los digests del
SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su softwarey del feed coinciden con el manifiesto. - Repite con el mismo bundle de políticas y entradas de alcanzabilidad.
- Exporta el bundle de auditoría con veredicto,
VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contextoy pruebas.
Los auditores verifican las firmas, verifican la integridad del resumen y reproducen decisiones sin ningún acceso a la red. Todo el material criptográfico viaja con la cápsula.
Soberanía y Air-Gap · Ejecuta Stella Ops en redes air-gap
La repetición se ejecuta en una cápsula exportada del producto. La descarga de ejemplo en esta página es un ejemplo de esquema y no se reproduce.
Estado de los artefactos de confianza independientes
Los compradores que evalúan el lanzamiento de la producción suelen solicitar la validación de terceros además de las pruebas propias. Esta sección muestra lo que ya es público y lo que aún está en progreso.
- Público ahora — Las claves de verificación, los ejemplos de cápsulas firmadas, los comandos de repetición deterministas y las estructuras de evidencia exportables están disponibles públicamente.
- En curso — Las referencias de clientes llegarán pronto: los resultados de nuestra beta interna. Los resúmenes de evaluaciones de terceros aún no se publican como artefactos públicos.
- Por la debida diligencia — El paquete de seguridad, la evidencia de arquitectura y las discusiones de referencia piloto se pueden analizar durante la evaluación para equipos con puertas de adquisiciones.
Empezar con Claves de verificación, Revisión de seguridad del proveedor, y Contacto para solicitar materiales de revisión empresarial.
¿Listo para hacer los releases auditables?
Lea la especificación Decision Capsule · Ver todas las características
