Evidencia y auditoría

Demuestre cada decisión. Vuelva a reproducirlo meses después.

Decision Capsules capturan los aportes exactos, el contexto de políticas y las firmas detrás de cada decisión de publicación, de modo que las auditorías se basen en evidencia, no en narrativa.

"Muéstrame prueba de que esta CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamente fue manejada correctamente en el release de enero."

Qué firma Stella Ops — y qué no

Stella Ops firma afirmaciones sobre su release, no su imagen de contenedor. Cada una es una afirmación in-toto/DSSE cuyo sujeto es el digest de la imagen: el SBOM, el grafo de alcanzabilidad, VEX, el veredicto de riesgo, la decisión de política, la aprobación del operador, la promoción y el resultado de la reejecución. Firmar la imagen en sí sigue siendo cosa de su registro y su sistema de compilación: Stella Ops no lo sustituye, aunque puede adjuntar un SBOM a la imagen en su registro.

Es la pregunta correcta, y no la esquivaremos: una firma prueba que su instalación produjo el veredicto, así que un plano de control comprometido puede firmar un registro de apariencia válida. Lo que hace el diseño es que ese registro sea difícil de creer a ciegas y fácil de pillar.

Las claves se generan en mi instalación — así que si mi plano de control se compromete, ¿sus firmas no siguen siendo válidas? →

Lo que esto significa para su negocio

Pruebas listas para cumplimiento generadas automáticamente — verifique y reproduzca meses después, incluso sin conexión. Cada decisión de lanzamiento se sella en una Cápsula de Decisión firmada que los auditores pueden verificar de forma independiente. Decision CapsuleUn paquete de evidencia firmado y exportable que sella cada entrada y salida de una decisión de lanzamiento para auditoría offline y reproducción determinista

Los auditores pueden reproducir decisiones meses después

Flujo de trabajo de cumplimiento
Flujo de reproducción para auditoríaDecision Capsulede hace 6 mesesstella replayMismo veredictoidéntico bit a bit
  1. 1

    El auditor pregunta

    "Muéstrame prueba de que esta CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamente fue manejada correctamente en el release de enero."

  2. 2

    El operador exporta

    stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json

  3. 3

    El paquete verifica

    El auditor ejecuta stella evidence card verify./jan-release-card.json — las firmas verifican, los digests coinciden.

  4. 4

    La reproducción confirma

    stella replay./jan-release-capsule/ produce un veredicto idéntico con entradas congeladas.

¿Qué es una Decision Capsule?

Las cápsulas se encuentran en una cadena de custodia. →

Una Decision Capsule es un artefacto en este lomo: el registro firmado de la etapa de Decisión, vinculado por digest a la evidencia registrada en las etapas anteriores.

La exportación de una Decision Capsule produce un paquete de contenido firmado y dirigido con los mismos artefactos utilizados durante la decisión original.

Resumen de artefactos

SHA-256 dirección de contenido

Firmado

SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software Instantánea

CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria 1.6/1.7 · SPDXSoftware Package Data Exchange – otro formato estándar abierto para SBOMs, ampliamente usado en código abierto 3.0.1

Firmado

Alcanzabilidad Evidencia

Atestaciones de gráfico + borde

Firmado

VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto Estado

Veredicto resuelto en celosía

Firmado

Versión de la política

Reglas y umbrales dirigidos al contenido

Firmado

Aprobaciones

Registros de aprobación firmados

Firmado

Estado congelado de CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamente/avisos

Snapshots congelados de feeds de vulnerabilidades (NVDNational Vulnerability Database – el repositorio del gobierno de EE.UU. de datos de vulnerabilidades basados en estándares, OSVOpen Source Vulnerabilities – una base de datos distribuida de vulnerabilidades para proyectos de código abierto, avisos de proveedores)

Firmado

DSSE y las firmas de estilo completo hacen visible la manipulación. La selección del perfil criptográfico respalda los requisitos regionales y regulatorios. CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos SigstoreProyecto de código abierto que proporciona infraestructura gratuita de firma de código y registro de transparencia para la cadena de suministro de software Una cadena de evidencia. Firma conectable. →

CycloneDX 1.6/1.7 y SPDX 3.0.1, OCI-adjunto. Importe desde Trivy, Grype o Syft, o genere de forma nativa. OpenVEXUn formato estándar abierto para declaraciones VEX sobre la explotabilidad de vulnerabilidades y CSAF 2.0. Resolución de celosía de múltiples emisores con detección de conflictos. SARIF: Exportación de formato de intercambio de resultados de análisis estático para integración IDE y CI.

SBOM / VEX · A qué se conecta Stella

Fuente: Decision Capsules documentación

Cápsula de ejemplo: descargar e inspeccionar

Esta descarga es un ejemplo depurado y solo de estructura: una muestra de esquema, no una cápsula reproducible. Está prevista una exportación de ejemplo completa y reproducible.

Archivos en el archivo

decision-capsule-2026-07-27/
|- README.txt              # qué es y qué no es este ejemplo
|- manifest.json           # manifiesto de cápsula: entradas, salidas, firmas
|- sbom.cdx.json           # CycloneDX SBOM instantánea (muestra de esquema)
|- reachability.json       # alcanzabilidad resumen (muestra de esquema)
|- policy.json             # versión de la política y umbrales en el momento de la decisión
`- approvals.json          # registros de aprobación simulados

Qué puedes verificar con esta descarga

Un comando tiene éxito hoy contra este archivo. Comprueba que el archivo tar que descargaste coincida con la firma publicada.

1 · Signature over the archive

ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.

Terminal
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
Verificado OK

Verifique la firma de ejemplo con cosign (clave de demostración). La firma de demostración no tiene ninguna entrada de registro de transparencia, por lo que la verificación del tlog se omite explícitamente.

2 · Digests of every file in the manifest

Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.

Terminal
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
Terminal
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json

La clave es una clave de demostración publicada junto al archivo. La verificación demuestra que la descarga está intacta y sin modificaciones; no representa una cadena fiduciaria de producción.

stella evidence card verify y stella replay son comandos de producto para cápsulas exportadas de producto. No son pasos de verificación para esta descarga y no tendrán éxito.

Dentro del manifiesto: manifest.json

Este es el manifiesto incluido en el archivo de ejemplo. En una cápsula de producto exportado, el manifiesto fija cada entrada y salida en digest para que la decisión se pueda reproducir más tarde. Los resúmenes aquí son marcadores de posición y se muestran truncados.

{
  "capsule_id": "cap-2026-07-27-demo01",
  "created": "2026-07-27T09:18:00Z",
  "subject": {
    "name": "example-service",
    "version": "2.4.1"
  },
  "verdict": "ALLOW",
  "policy_version": "corp-policy@2026-07-10",
  "digest_algorithm": "sha256",
  "files": {
    "sbom.cdx.json": "081846c34464b6a1…",
    "reachability.json": "bbbcdeb9986c22e7…",
    "policy.json": "88add685696e7c0f…",
    "approvals.json": "30b114980f6ca52e…"
  }
}

Reproducción determinista

Meses después, puede validar que la misma política, evidencia y artefacto digest producen la misma decisión. Esto elimina la incertidumbre durante la revisión de incidentes y las comprobaciones de cumplimiento.

  • Verifica las firmas de la cápsula con claves fijadas.
  • Confirma que los digests del SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software y del feed coinciden con el manifiesto.
  • Repite con el mismo bundle de políticas y entradas de alcanzabilidad.
  • Exporta el bundle de auditoría con veredicto, VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto y pruebas.

Los auditores verifican las firmas, verifican la integridad del resumen y reproducen decisiones sin ningún acceso a la red. Todo el material criptográfico viaja con la cápsula.

Soberanía y Air-Gap · Ejecuta Stella Ops en redes air-gap

La repetición se ejecuta en una cápsula exportada del producto. La descarga de ejemplo en esta página es un ejemplo de esquema y no se reproduce.

Estado de los artefactos de confianza independientes

Los compradores que evalúan el lanzamiento de la producción suelen solicitar la validación de terceros además de las pruebas propias. Esta sección muestra lo que ya es público y lo que aún está en progreso.

  • Público ahora — Las claves de verificación, los ejemplos de cápsulas firmadas, los comandos de repetición deterministas y las estructuras de evidencia exportables están disponibles públicamente.
  • En curso — Las referencias de clientes llegarán pronto: los resultados de nuestra beta interna. Los resúmenes de evaluaciones de terceros aún no se publican como artefactos públicos.
  • Por la debida diligencia — El paquete de seguridad, la evidencia de arquitectura y las discusiones de referencia piloto se pueden analizar durante la evaluación para equipos con puertas de adquisiciones.

Empezar con Claves de verificación, Revisión de seguridad del proveedor, y Contacto para solicitar materiales de revisión empresarial.

¿Listo para hacer los releases auditables?

Lea la especificación Decision Capsule · Ver todas las características