Chaque décision inclut des traces de justification et des décompositions de score.
Décisions de sécurité
Des décisions que vous pouvez prouver et rejouer
Contrôlez les versions avec évaluation de politique, résolution VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte par treillis et verdicts déterministes. Chaque décision exporte une capsule signée et rejouable.
Le problème avec les workflows de sécurité classiques
Les résultats des scanners s'accumulent. Les exceptions s'empilent. Six mois plus tard, personne ne peut expliquer pourquoi une CVECommon Vulnerabilities and Exposures – un identifiant unique pour une vulnérabilité de sécurité publiquement connue a été marquée « acceptable ».
- ✗
VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contextecomme simple suppression — « marquer comme non affecté » - ✗ Déclarations conflictuelles ignorées, non résolues
- ✗ Décisions dispersées entre tickets et e-mails
- ✗ Aucun moyen de prouver ce qui était connu au moment de la décision
- ✓
VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contextecomme état — les conflits sont détectés et suivis - ✓ Consensus pondéré par la confiance avec justification
- ✓ Décisions scellées dans des capsules exportables
- ✓ Rejeu déterministe avec entrées figées
Moteur de consensus VEX
Pas une simple suppression. Un treillis à 5 états avec pondération par la confiance, détection de conflits et justification exportable.
VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte à 5 étatsLes déclarations VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte se résolvent via un treillis pondéré par la confiance. Les conflits sont un état de première classe, pas des erreurs cachées.
CR SR SU DT DV DA UThe same five states carry through reachability, decisioning, and the exported capsule. Conflicting issuer claims resolve by K4 (Belnap) rule, and the resolution is recorded as evidence rather than collapsed into a single winner.
9 facteurs : autorité de l'émetteur, spécificité, fraîcheur, et plus.
Les affirmations contradictoires sont signalées pour résolution, pas fusionnées silencieusement.
Demi-vie de 14 jours pour que les affirmations obsolètes perdent leur influence.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Explicabilité de niveau audit pour chaque consensus.
Résolution visuelle pour les affirmations VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte conflictuelles.
Moteur de politique
10+ types de points de contrôle avec logique quadrivalente Belnap K4. Vrai, Faux, Les deux et Aucun sont tous des états valides.
- → Points de contrôle de seuil de sévérité (
CVSSCommon Vulnerability Scoring System – une note de gravité de 0 à 10 indiquant la criticité d'une vulnérabilité,EPSSExploit Prediction Scoring System – un score de probabilité (0–100 %) prédisant la probabilité qu'une vulnérabilité soit exploitée) - → Exigence de
ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scannerspour les critiques - → Point de contrôle de budget d'inconnus — incertitude suivie
- → Point de contrôle de quota de sources — application du plafond de 60%
- → Intégration
OPAOpen Policy Agent — un moteur de politiques open-source pour l'application granulaire et contextuelle des politiques sur l'ensemble de la pile/Rego pour règles personnalisées
- →
CVSSCommon Vulnerability Scoring System – une note de gravité de 0 à 10 indiquant la criticité d'une vulnérabilitév4.0, probabilitéEPSSExploit Prediction Scoring System – un score de probabilité (0–100 %) prédisant la probabilité qu'une vulnérabilité soit exploitéev4 - → Détection
KEVKnown Exploited Vulnerabilities – catalogue de CISA des vulnérabilités activement exploitées(vulnérabilités exploitées connues) - → Multiplicateurs de points de contrôle sensibles à
ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners - → Profils de scoring personnalisés
- → Simulation de politique avant déploiement
Une exception expire. À son expiration, le constat revient au point de contrôle au lieu de rester tacitement accepté.
Decision Capsules
Chaque évaluation de point de contrôle produit un bundle de preuves scellé et exportable. Six mois plus tard, rejouez la décision exacte.
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logicielReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scannersVEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte (résolu par treillis)$ stella replay verify --manifest run-manifest.json
Attestation et signature
- → Signature d'enveloppe
DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiquesavecin-totoUn cadre pour sécuriser la chaîne d'approvisionnement logicielle en vérifiant que chaque étape a été exécutée comme prévu et par des acteurs autorisés - → Signature sans clé via
SigstoreProjet open source fournissant une infrastructure gratuite de signature de code et de journaux de transparence pour la chaîne d'approvisionnement logicielle/Fulcio - → Intégration du log de transparence
RekorJournal de transparence de Sigstore fournissant un registre immuable et inviolable des signatures logicielles - → Service de rotation de clés avec support HSM
- → Prédicats
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel,VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte, atteignabilité - → Prédicats de décision de politique
- → Prédicats d'approbation humaine
- → Provenance
SLSASupply-chain Levels for Software Artifacts — un cadre garantissant l'intégrité des artefacts logiciels tout au long de la chaîne d'approvisionnementv1.0
Ce qui fait la différence
L'incertitude est suivie et budgétée, pas cachée ou ignorée.
Mêmes entrées, mêmes sorties. Prouvez toute décision des mois plus tard.
Prêt pour des décisions que vous pouvez prouver ?
Commencez par la configuration des politiques et votre première évaluation de point de contrôle.
Orchestration des releases · Moteur de preuves · Preuves et audit
