Preuves et audit
Prouvez chaque décision. Rejouez-le des mois plus tard.
Les Decision Capsules scellent les preuves afin que les auditeurs puissent vérifier toute version - hors ligne, indépendamment, bit pour bit identique.
"Montrez-moi la preuve que cette CVECommon Vulnerabilities and Exposures – un identifiant unique pour une vulnérabilité de sécurité publiquement connue a été traitée correctement dans la release de janvier."Ce que Stella Ops signe — et ce qu'il ne signe pas
Stella Ops signe des affirmations sur votre release, pas votre image de conteneur. Chacune est une affirmation in-toto/DSSE dont le sujet est l'empreinte de l'image : le SBOM, le graphe d'atteignabilité, VEX, le verdict de risque, la décision de politique, l'approbation de l'opérateur, la promotion et le résultat du rejeu. La signature de l'image elle-même reste du ressort de votre registre et de votre système de build — Stella Ops ne le remplace pas, mais peut attacher un SBOM à l'image dans votre registre.
C'est la bonne question, et nous ne l'éludons pas : une signature prouve que votre installation a produit le verdict, donc un plan de contrôle compromis peut signer un enregistrement d'apparence valide. Ce que fait la conception, c'est rendre cet enregistrement difficile à croire aveuglément et facile à prendre en défaut.
Ce que cela signifie pour votre entreprise
Preuves de conformité générées automatiquement — vérifiez et rejouez des mois plus tard, même hors ligne. Chaque décision de release est scellée dans une Decision Capsule signée que les auditeurs peuvent vérifier indépendamment. Decision CapsuleUn ensemble de preuves signé et exportable qui scelle chaque entrée et sortie d'une décision de release pour l'audit hors ligne et la relecture déterministe
Les auditeurs peuvent rejouer les décisions des mois plus tard
- 1
L'auditeur demande
"Montrez-moi la preuve que cette
CVECommon Vulnerabilities and Exposures – un identifiant unique pour une vulnérabilité de sécurité publiquement connuea été traitée correctement dans la release de janvier." - 2
L'opérateur exporte
stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json - 3
Le paquet vérifie
L'auditeur exécute
stella evidence card verify./jan-release-card.json— les signatures sont vérifiées, les digests correspondent. - 4
Le rejeu confirme
stella replay./jan-release-capsule/produit un verdict identique avec les entrées figées.
Qu'est-ce qu'un Decision Capsule ?
Les capsules reposent sur une chaîne de contrôle →
Un Decision Capsule est un artefact sur cette colonne vertébrale : l'enregistrement signé de l'étape de Décision, lié par résumé aux preuves enregistrées aux étapes précédentes.
Exporter une Decision Capsule produit un bundle signé et adressé par contenu avec les entrées et sorties exactes de la décision de release.
Résumé des artefacts
Adresse du contenu SHA-256
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel Instantané
CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie 1.6/1.7 · SPDXSoftware Package Data Exchange – un autre format standard ouvert pour les SBOMs, largement utilisé en open source 3.0.1
Preuve de ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners
Attestations graphiques + bords
État VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte
Verdict résolu par treillis
Version de la politique
Règles et seuils liés au contenu
Approbations
Dossiers d'approbation signés
État figé des CVECommon Vulnerabilities and Exposures – un identifiant unique pour une vulnérabilité de sécurité publiquement connue/avis
Snapshots figés des feeds de vulnérabilités (NVDNational Vulnerability Database – le référentiel du gouvernement américain de données de vulnérabilités, OSVOpen Source Vulnerabilities – une base de données distribuée de vulnérabilités pour les projets open source, avis fournisseurs)
Les signatures DSSE et de type in-toto rendent toute altération visible. Le choix du profil cryptographique prend en charge les exigences régionales et réglementaires. CosignOutil de signature de conteneurs du projet Sigstore pour signer et vérifier les images de conteneurs et artefacts SigstoreProjet open source fournissant une infrastructure gratuite de signature de code et de journaux de transparence pour la chaîne d'approvisionnement logicielle Une chaîne de preuves. Signature enfichable. →
CycloneDX 1.6/1.7 et SPDX 3.0.1, OCI attachés. Importez depuis Trivy, Grype ou Syft, ou générez nativement. OpenVEXUn format standard ouvert pour les déclarations VEX sur l'exploitabilité des vulnérabilités et CSAF 2.0. Résolution de réseau multi-émetteurs avec détection des conflits. SARIF: Exportation au format d'échange de résultats d'analyse statique pour l'intégration IDE et CI.
SBOM / VEX · Ce à quoi Stella se connecte
Source : Documentation des Decision Capsules
Exemple de capsule : télécharger et inspecter
Ce téléchargement est un exemple purifié, constitué uniquement de structure : un exemple de schéma, pas une capsule rejouable. Un exemple d’exportation entièrement rejouable est prévu.
Fichiers dans les archives
decision-capsule-2026-07-27/ |- README.txt # ce qu'est et n'est pas cet exemple |- manifest.json # manifeste de la capsule : entrées, sorties, signatures |- sbom.cdx.json # Instantané CycloneDX SBOM (exemple de schéma) |- reachability.json # résumé de l'accessibilité (exemple de schéma) |- policy.json # version de la politique et seuils au moment de la décision `- approvals.json # dossiers d'approbation simulés
Ce que vous pouvez vérifier par rapport à ce téléchargement
Une commande réussit aujourd'hui contre cette archive. Il vérifie que l'archive tar que vous avez téléchargée correspond à la signature publiée.
1 · Signature over the archive
ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
AVérifié OK Vérifiez l'exemple de signature avec cosign (clé démo). La signature de démonstration n'a pas d'entrée de journal de transparence, donc la vérification du tlog est explicitement ignorée.
2 · Digests of every file in the manifest
Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json La clé est une clé de démonstration publiée à côté de l'archive. La vérification prouve que le téléchargement est intact et non modifié; il ne représente pas une chaîne de confiance de production.
Il s'agit du manifeste fourni dans l'exemple d'archive. Dans une capsule exportée par le produit, le manifeste épingle chaque entrée et sortie par résumé afin que la décision puisse être rejouée plus tard. Les résumés ici sont des espaces réservés, affichés tronqués.stella evidence card verify et stella replay sont des commandes de produit pour les capsules exportées par le produit. Il ne s'agit pas d'étapes de vérification pour ce téléchargement et elles ne réussiront pas.À l'intérieur du manifeste : manifest.json
{
"capsule_id": "cap-2026-07-27-demo01",
"created": "2026-07-27T09:18:00Z",
"subject": {
"name": "example-service",
"version": "2.4.1"
},
"verdict": "ALLOW",
"policy_version": "corp-policy@2026-07-10",
"digest_algorithm": "sha256",
"files": {
"sbom.cdx.json": "081846c34464b6a1…",
"reachability.json": "bbbcdeb9986c22e7…",
"policy.json": "88add685696e7c0f…",
"approvals.json": "30b114980f6ca52e…"
}
}
Rejeu déterministe
Des mois plus tard, vous pouvez vérifier que la même politique, les mêmes preuves et le même digest d'artefact produisent la même décision. Cela élimine l'incertitude lors de l'analyse des incidents et des contrôles de conformité.
- Vérifier les signatures de la capsule avec les clés épinglées.
- Confirmer que les digests du
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logicielet du feed correspondent au manifeste. - Rejouer avec le même bundle de politiques et les entrées d’atteignabilité.
- Exporter le bundle d’audit avec verdict,
VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexteet preuves.
Les auditeurs vérifient les signatures, vérifient l'intégrité du digest et rejouent les décisions sans aucun accès au réseau. Tout le matériel cryptographique voyage avec la capsule.
Souveraineté et air-gap · Exécuter Stella Ops sur des réseaux air-gap
La relecture s'exécute sur une capsule exportée par un produit. L'exemple de téléchargement sur cette page est un exemple de schéma et ne peut pas être relu.
Statut des artefacts de confiance indépendants
Les acheteurs évaluant le déploiement de la production demandent généralement une validation tierce en plus des preuves de première partie. Cette section montre ce qui est déjà public et ce qui est encore en cours.
- Publique maintenant — Les clés de vérification, les exemples de capsules signées, les commandes de relecture déterministe et les structures de preuves exportables sont accessibles au public.
- En cours — Des références clients arrivent bientôt — les résultats de notre bêta interne. Les résumés d’évaluations tierces ne sont pas encore publiés comme artefacts publics.
- Pour une diligence raisonnable — Le pack de sécurité, les preuves d'architecture et les discussions de référence pilote peuvent être abordés lors de l'évaluation pour les équipes disposant de portes d'approvisionnement.
Commencez par Clés de vérification, Revue de sécurité fournisseur, et Contact pour demander des documents d'examen d'entreprise.
Prêt à rendre les releases auditables ?
Lire la spécification des Decision Capsules · Voir toutes les fonctionnalités
