Объяснимые вердикты
Каждое решение включает трассировку обоснования и разбивку оценок.
Принятие решений о безопасности
Контролируйте релизы с оценкой политик, решёточным VEX-консенсусом и детерминированными вердиктами. Каждое решение экспортируется как подписанная, воспроизводимая капсула.
Находки сканера накапливаются. Исключения множатся. Через полгода никто не может объяснить, почему CVE была помечена как «допустимая».
VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте как слепое подавление — «пометить как не затронутый»VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте как состояние — конфликты обнаруживаются и отслеживаютсяНе слепое подавление. Пятисостоятельная решётка с весами доверия, обнаружением конфликтов и экспортируемым обоснованием.
VEX-утверждения разрешаются через решётку с весами доверия. Конфликты — полноценное состояние, а не скрытые ошибки.
Исправлено
Не затронуто
Затронуто
Конфликт
Неизвестно
9 факторов: авторитет издателя, специфичность, свежесть и другие.
Противоречивые утверждения помечаются для разрешения, а не сливаются молча.
14-дневный период полураспада обеспечивает потерю влияния устаревших утверждений.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Объяснимость на уровне аудита для каждого консенсуса.
Визуальное разрешение конфликтующих VEX-утверждений.
10+ типов контрольных точек с четырёхзначной логикой Белнапа K4. Истина, Ложь, Оба и Ни один — допустимые состояния.
CVSSCommon Vulnerability Scoring System – оценка критичности от 0 до 10, показывающая серьёзность уязвимости, EPSSExploit Prediction Scoring System – вероятностная оценка (0–100%), предсказывающая вероятность эксплуатации уязвимости)OPAOpen Policy Agent — открытый движок политик для детальной контекстно-зависимой проверки политик на всех уровнях стека/Rego для кастомных правилCVSSCommon Vulnerability Scoring System – оценка критичности от 0 до 10, показывающая серьёзность уязвимости v4.0, вероятность EPSSExploit Prediction Scoring System – вероятностная оценка (0–100%), предсказывающая вероятность эксплуатации уязвимости v4KEVKnown Exploited Vulnerabilities – каталог CISA активно эксплуатируемых уязвимостей (известные эксплуатируемые)Каждая оценка контрольной точки создаёт запечатанный, экспортируемый пакет доказательств. Через полгода воспроизведите точное решение.
SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПОVEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте (разрешённое через решётку)$ stella replay decision-capsule-2026-01-15.yaml --verify
Воспроизведение решения от 2026-01-15T14:32:00Z...
Версия политики: sha256:e5f6g7h8... (совпадает)
Снимок фида: sha256:i9j0k1l2... (совпадает)
Состояние VEX: sha256:m3n4o5p6... (совпадает)
Вердикт: ALLOW (идентично оригиналу)
Проверка детерминизма: PASSED
Те же входы → те же выходы. Готово для аудита. DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями-конверты с in-totoФреймворк для защиты цепочки поставок ПО путём проверки того, что каждый шаг был выполнен по плану и авторизованными участникамиSigstoreOpen-source-проект, предоставляющий бесплатную инфраструктуру подписи кода и журналов прозрачности для цепочки поставок ПО/FulcioRekorЖурнал прозрачности Sigstore, предоставляющий неизменяемый реестр программных подписейSBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО, VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте, достижимостиSLSASupply-chain Levels for Software Artifacts — фреймворк для обеспечения целостности программных артефактов по всей цепочке поставок v1.0Каждое решение включает трассировку обоснования и разбивку оценок.
Неопределённость отслеживается и бюджетируется, а не скрывается или игнорируется.
Те же входные данные — тот же результат. Докажите любое решение через месяцы.
Начните с настройки политик и вашей первой оценки контрольной точки.
Оркестрация релизов · Движок доказательств · Доказательства и аудит