Extraction de graphes d'appels depuis le bytecode et le code source. Trace les chemins d'exécution vers les fonctions vulnérables.
Moteur de preuves
Sachez quelles vulnérabilités comptent vraiment
Générez des SBOMs, analysez l'atteignabilité hybride et produisez des preuves signées pour chaque artefact.
Nettement moins de faux positifs grâce à l'analyse en trois couches
La différence de l'atteignabilité
Les scanners traditionnels vous disent qu'une CVECommon Vulnerabilities and Exposures – un identifiant unique pour une vulnérabilité de sécurité publiquement connue existe. Stella prouve si votre code appelle réellement la fonction vulnérable.
Instructions d'import, arbres de dépendances, manifestes de paquets. Identifie quel code est réellement inclus.
Faits d'exécution que vous fournissez, pour une confiance accrue. Prouve quels chemins de code sont réellement exécutés. RC1 fournit le chemin d'ingestion, pas le collecteur. eBPFExtended Berkeley Packet Filter — une technologie du noyau Linux qui exécute des programmes isolés pour une observabilité haute performance et l'analyse en temps d'exécution sans modules noyau
Résultat : nettement moins de faux positifs
Concentrez-vous sur les CVE atteignables plutôt que sur des centaines de cas théoriques.
La différence dans le monde réel
Total : 128 vulnérabilités CRITICAL: 23 HIGH: 89 MEDIUM: 12 LOW: 4 "Super. Lesquelles comptent vraiment ?" Total : 128 CVE détectées
Atteignables : 12 CVE CRITICAL: 2 (les deux sur le chemin d’auth) HIGH: 4 (3 dans le handler API) MEDIUM: 6 Concentrez-vous sur l’essentiel. Déployez en confiance. Chiffres illustratifs, pas une transcription réelle — c'est la forme qui compte : des totaux par sévérité face au sous-ensemble atteignable.
Capacités SBOM
Générez, ingérez et comparez des SBOMs avec historique complet des versions et suivi de lignée.
CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie 1.7, SPDXSoftware Package Data Exchange – un autre format standard ouvert pour les SBOMs, largement utilisé en open source 3.0, Trivy-JSON avec détection automatique.
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logicielScans en chemin chaud en moins d'une seconde grâce au cache intelligent.
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logicielHistorique complet versionné avec requêtes de traversée.
Extraction SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel par couche et détection de l'image de base.
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel sémantiqueDétection des changements matériels entre versions.
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logicielIngérez des SBOMs externes et ajoutez l'analyse d'atteignabilité.
11 analyseurs de langages
Plus les analyseurs de paquets OS pour apk, apt, yum, dnf, rpm et pacman.
33+ sources d'avis
Agrégez l'intelligence sur les vulnérabilités depuis des sources mondiales, vendeurs et régionales avec synchronisation automatique et détection de conflits.
NVDNational Vulnerability Database – le référentiel du gouvernement américain de données de vulnérabilités(NIST),CVECommon Vulnerabilities and Exposures – un identifiant unique pour une vulnérabilité de sécurité publiquement connue(MITRE),OSVOpen Source Vulnerabilities – une base de données distribuée de vulnérabilités pour les projets open source,GHSAGitHub Security Advisories – base de données de vulnérabilités de sécurité pour les packages sur GitHub- Alpine, Debian, Ubuntu, RHEL, SUSE
CISACybersecurity and Infrastructure Security Agency – agence fédérale américaine responsable de la cybersécurité et des catalogues de vulnérabilitésKEVKnown Exploited Vulnerabilities – catalogue de CISA des vulnérabilités activement exploitées,EPSSExploit Prediction Scoring System – un score de probabilité (0–100 %) prédisant la probabilité qu'une vulnérabilité soit exploitéev4
- Microsoft MSRC, Cisco PSIRT, processeur Oracle
- VMware, Adobe PSIRT, sécurité Apple
- Chrome, Kaspersky ICS-CERT
CERTsComputer Emergency Response Teams – organisations régionales de cybersécurité publiant des avis de vulnérabilités nationaux- CERT-FR, CERT-Bund (BSI), CERT-In
- ACSC, CCCS, KISA,
JVNJapan Vulnerability Notes – base de données de vulnérabilités du Japon gérée par JPCERT/CC et IPA - FSTEC BDU, NKCKI, Astra Linux
- Connecteurs d'avis privés
- Moteur de fusion d'avis avec résolution de conflits
- Surveillance de l'état des connecteurs
Toutes les sources dédupliquées avec snapshots signés pour le rejeu déterministe
Conçu pour la vitesse
<1s
Cache Delta-SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel pour les digests répétés
70-90%
Grâce à l'analyse d'atteignabilité hybride
38
Agrégées avec synchronisation automatique
Sortie de preuves
Chaque scan produit des preuves signées et exportables.
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel (CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie/SPDXSoftware Package Data Exchange – un autre format standard ouvert pour les SBOMs, largement utilisé en open source)ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners avec attestations des arêtesDSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiquesOù cela convient
Utilisez l'analyse et l'atteignabilité de Stella en tant que producteur de preuves autonome.
- → Générez
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel+ atteignabilité pour votre pipeline CI - → Exportez les résultats au format SARIF,
CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrieou Decision Capsules - → Intégrer à votre outil de CD existant
Ajoutez une orchestration, des portes de stratégie et l'exécution du déploiement pour une gouvernance de bout en bout des versions.
- → Scan → Gate → Promouvoir → Déployer → Prouve
- → Gestion des versions
Digest-firstIdentité de release basée sur des hashes de contenu immuables (digests SHA-256) plutôt que des tags modifiables — garantissant des déploiements identiques octet par octetdans les environnements - → A/B, Canary, restauration avec préservation des preuves
Prêt à vous concentrer sur ce qui compte ?
Commencez à scanner avec l'analyse d'atteignabilité.
Orchestration des releases · Décisions de sécurité · Toutes les fonctionnalités
