Incertitude comme état enregistré
Chaque scanner a des inconnues. Stella Ops vous montre le vôtre.
Lorsque les preuves ne peuvent pas confirmer une découverte accessible ou inaccessible, la plupart des outils la dissimulent. Stella Ops l'enregistre comme une inconnue explicite – baguée, vieillie et visible jusqu'à ce que des preuves le résolvent.
NOT OBSERVED ne signifie pas non vulnérable.
Une lacune est un constat suivi, avec un responsable et une fenêtre de révision, pas un champ vide.
Le modèle : l’incertitude est un état, pas un écart
Une inconnue est une découverte dont l’analyse n’a pas pu confirmer qu’elle était accessible ou inaccessible avec les preuves recueillies jusqu’à présent. Il s’agit d’une déclaration sur les preuves, pas sur la vulnérabilité – elle obtient donc un état, un rang et un historique. ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners
Les inconnus restent visibles
Les résultats qui ne peuvent pas être confirmés comme accessibles ou inaccessibles restent dans l'ensemble de travail en tant qu'inconnus au lieu de disparaître silencieusement. Leur classement est inférieur à celui des bloqueurs confirmés; ils ne disparaissent jamais.
Les groupes classent la file d'attente de triage
- HOT
- WARM
- COLD
- RESOLVED
Les inconnues sont classées en catégories en fonction de deux facteurs : le degré d'incertitude d'une découverte et la pression d'exploitation qui la sous-tend. Le regroupement change le classement et l’accent, jamais les données. Chaque bande possède sa propre cadence de réanalyse et RESOLVED ferme la boucle lorsque les preuves arrivent.
Flux de pression d'exploitation : KEVKnown Exploited Vulnerabilities – catalogue de CISA des vulnérabilités activement exploitées EPSSExploit Prediction Scoring System – un score de probabilité (0–100 %) prédisant la probabilité qu'une vulnérabilité soit exploitée
KEV et EPSS sont des entrées de notation des risques en direct dans l'ensemble du produit. Leur câblage dans le facteur de pression d'exploitation inconnu est prévu et non livré dans la v1.0-RC1.
Le vieillissement et la décomposition sont délibérés
Les inconnus vieillissent contre les fenêtres de révision plutôt que de rester intacts. Chaque changement d'état est enregistré et non écrasé : ce qui était inconnu, pendant combien de temps et ce qui a été résolu reste enregistré.
La politique peut budgétiser des inconnues
Une porte peut exiger que le nombre inconnu soit inspecté ou délimité plutôt que de prétendre qu'il est nul. Le degré d’incertitude toléré par un environnement devient un choix politique explicite plutôt qu’un accident d’outillage.
La surface d'épreuve : l'écran d'exposition
Sept résultats rejoignent l'ensemble de travail ci-dessous. Un seul bloque — atteignable et non corrigé. Les autres conservent l'état NOT OBSERVED : toujours dans l'ensemble, classés plus bas, jamais masqués.
"Que saviez-vous et quand?"
C'est la question que pose un audit. Un outil qui masque les inconnues ne peut pas y répondre honnêtement : son enregistrement montre uniquement ce qui a été confirmé, et les résultats incertains n'ont laissé aucune trace. Stella Ops répond au moyen de l'état enregistré lui-même — quels résultats étaient inconnus, dans quelle catégorie ils se trouvaient, quand ils ont été examinés et quelles preuves les ont fait passer à RESOLVED.
Ces transitions d’état font partie des preuves qu’une décision contient, la réponse est donc un dossier que vous pouvez remettre, pas une reconstruction. Decision CapsuleUn ensemble de preuves signé et exportable qui scelle chaque entrée et sortie d'une décision de release pour l'audit hors ligne et la relecture déterministe
Où cela se compare-t-il aux autres scanners
Dans notre examen des sources de Trivy v0.55, Grype v0.80 et Snyk CLI v1.1292, aucune des trois inconnues suivies n'est un état systématique avec les workflows d'escalade. Les résultats sans preuve de confirmation sont rapportés de manière plate ou filtrés – sans bandes, fenêtres de révision ou chemin de résolution enregistré.
Cette déclaration est basée sur notre audit de ces versions spécifiques. Les versions ultérieures peuvent le modifier : vérifiez par rapport à la version que vous exécutez.
D’où viennent les inconnus – et où ils vont
Les inconnues sont produites par analyse, mises en évidence et surveillées dans le domaine. Chaque surface garde la même règle : enregistrer l’état, ne jamais simuler la certitude.
Accessibilité
Là où naissent les inconnues : les résultats que les couches de preuves statiques, binaires et d'exécution ne peuvent pas confirmer atteignables ou inaccessibles.
Preuve
Les états inconnus et leurs transitions sont scellés dans l’ensemble des preuves de la décision, de sorte que l’incertitude au moment de la décision peut être rejouée plus tard.
Domaine
L'étape Watch gère une inconnue différente : un résumé en cours d'exécution qui n'est pas un résumé approuvé/déployé est signalé et n'est pas considéré comme étant correct.
