Доказательства и аудит
Подтвердите каждое решение. Воспроизведите это несколько месяцев спустя.
Decision Capsules фиксирует точные входные данные, политический контекст и подписи, лежащие в основе каждого решения о выпуске, поэтому аудит основан на фактических данных, а не на повествовании.
"Покажите мне доказательство, что эта CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности была обработана правильно в январском релизе."Что подписывает Stella Ops — и что нет
Stella Ops подписывает утверждения о вашем релизе, а не сам образ контейнера. Каждое — это in-toto/DSSE-утверждение, субъектом которого является дайджест образа: SBOM, граф достижимости, VEX, вердикт риска, решение по политике, одобрение оператора, продвижение и результат воспроизведения. Подпись самого образа остаётся за вашим реестром и системой сборки — Stella Ops их не заменяет, но может приложить SBOM к образу в вашем реестре.
Это верный вопрос, и мы не будем от него уходить: подпись доказывает, что вердикт произвела ваша инсталляция, поэтому скомпрометированная плоскость управления может подписать запись, выглядящую действительной. Дизайн делает эту запись трудной для слепого доверия и лёгкой для разоблачения.
Что это значит для вашего бизнеса
Доказательства соответствия генерируются автоматически — проверяйте и воспроизводите спустя месяцы, даже в офлайне. Каждое решение о релизе запечатано в подписанной Капсуле Решения, которую аудиторы могут проверить самостоятельно. Decision CapsuleПодписанный экспортируемый пакет доказательств, запечатывающий все входные и выходные данные решения о релизе для офлайн-аудита и детерминированного воспроизведения
Аудиторы могут воспроизвести решения месяцы спустя
- 1
Аудитор спрашивает
"Покажите мне доказательство, что эта
CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасностибыла обработана правильно в январском релизе." - 2
Оператор экспортирует
stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json - 3
Пакет верифицирует
Аудитор выполняет
stella evidence card verify./jan-release-card.json— подписи проверяются, дайджесты совпадают. - 4
Воспроизведение подтверждает
stella replay./jan-release-capsule/производит идентичный вердикт с замороженными входными данными.
Что такое Decision Capsule
Капсулы находятся в цепочке хранения доказательств →
Decision Capsule — один из артефактов этой цепочки: подписанная запись этапа принятия решения, связанная по дайджесту с доказательствами предыдущих этапов.
При экспорте Decision Capsule создается подписанный пакет с адресом содержимого с теми же артефактами, которые использовались при первоначальном решении.
Дайджест артефактов
SHA-256 адрес содержимого
Снимок SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО
CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли 1.6/1.7 · SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source 3.0.1
Доказательства достижимости
Граф + аттестации границ
Состояние VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте
Вердикт, разрешенный решеткой
Версия политики
Правила и пороговые значения, касающиеся контента
Разрешения
Подписанные записи об одобрении
Замороженное состояние CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности/advisory
Замороженные снимки уязвимостей для обеспечения воспроизводимости
DSSE и подписи в стиле toto делают фальсификацию видимой. Выбор криптопрофиля соответствует региональным и нормативным требованиям. CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов SigstoreOpen-source-проект, предоставляющий бесплатную инфраструктуру подписи кода и журналов прозрачности для цепочки поставок ПО Одна цепочка доказательств. Подключаемая подпись. →
CycloneDX 1.6/1.7 и SPDX 3.0.1, OCI-прикреплены. Импортируйте из Trivy, Grype или Syft или создайте изначально. OpenVEXОткрытый стандартный формат для VEX-утверждений об эксплуатируемости уязвимостей и CSAF 2.0. Разрешение решетки с несколькими выпусками и обнаружение конфликтов. SARIF: Экспорт формата обмена результатами статического анализа для интеграции IDE и CI.
SBOM / VEX · К чему подключается Stella
Источник: Decision Capsules документация
Пример капсулы: загрузите и проверьте
Эта загрузка представляет собой очищенный пример, содержащий только структуру, — образец схемы, а не воспроизводимую капсулу. Планируется полный экспорт воспроизводимых примеров.
Файлы в архиве
decision-capsule-2026-07-27/ |- README.txt # чем является этот пример, а чем нет |- manifest.json # манифест капсулы: входы, выходы, подписи |- sbom.cdx.json # CycloneDX SBOM снимок (пример схемы) |- reachability.json # сводка о достижимости (пример схемы) |- policy.json # Версия политики и пороговые значения на момент принятия решения `- approvals.json # имитационные записи согласований
Что можно проверить по этой загрузке
Сейчас для этого архива успешно выполняется одна команда. Она проверяет, соответствует ли загруженный архив опубликованной подписи.
1 · Signature over the archive
ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
Проверено OK Проверьте образец подписи с помощью cosign (демо-ключ). Демо-подпись не имеет записи в журнале прозрачности, поэтому проверка tlog явно пропускается.
2 · Digests of every file in the manifest
Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json Это демонстрационный ключ, опубликованный рядом с архивом. Проверка подтверждает, что загрузка не повреждена и не изменена; она не представляет производственную цепочку доверия.
Это манифест, поставляемый в архиве примеров. В капсуле, экспортируемой продуктом, манифест фиксирует все входные и выходные данные с помощью дайджеста, чтобы решение можно было воспроизвести позже. Дайджесты здесь представляют собой заполнители, показанные в усеченном виде.stella evidence card verify и stella replay — это команды продукта для капсул, экспортируемых продуктом. Они не являются этапами проверки для этой загрузки и не будут успешными.Внутри манифеста: manifest.json
{
"capsule_id": "cap-2026-07-27-demo01",
"created": "2026-07-27T09:18:00Z",
"subject": {
"name": "example-service",
"version": "2.4.1"
},
"verdict": "ALLOW",
"policy_version": "corp-policy@2026-07-10",
"digest_algorithm": "sha256",
"files": {
"sbom.cdx.json": "081846c34464b6a1…",
"reachability.json": "bbbcdeb9986c22e7…",
"policy.json": "88add685696e7c0f…",
"approvals.json": "30b114980f6ca52e…"
}
}
Детерминированный повтор
Спустя несколько месяцев вы можете убедиться, что та же политика, доказательства и дайджест артефактов приводят к тому же решению. Это устраняет неопределенность во время рассмотрения инцидентов и проверок соответствия.
- Проверьте подписи капсулы с закреплёнными ключами.
- Подтвердите SBOM и передайте дайджесты снимков в соответствии с манифестом.
- Воспроизведите с тем же policy bundle и входами достижимости.
- Экспортируйте полученный вердикт и подтверждающие доказательства в виде пакета аудита.
Аудиторы проверяют подписи, проверяют целостность дайджеста и воспроизводят решения без доступа к сети. Весь криптографический материал перемещается вместе с капсулой.
Суверенность и Air-Gap · Запуск Stella Ops в изолированных сетях
Воспроизведение выполняется для капсулы, экспортированной продуктом. Загруженный на этой странице пример представляет собой образец схемы и не воспроизводится.
Статус независимых артефактов доверия
Покупатели, оценивающие развертывание производства, обычно запрашивают стороннюю проверку в дополнение к собственным доказательствам. В этом разделе показано, что уже общедоступно, а что еще находится в разработке.
- Публично сейчас — Ключи проверки, примеры подписанных капсул, детерминированные команды воспроизведения и экспортируемые структуры доказательств общедоступны.
- В ходе выполнения — Клиентские рекомендации появятся скоро — результаты нашего внутреннего бета-тестирования. Сводки независимых оценок пока не опубликованы как публичные артефакты.
- Для должной осмотрительности — Пакет безопасности, доказательства архитектуры и обсуждения пилотных рекомендаций могут быть определены во время оценки для команд, имеющих шлюзы закупок.
Начните с Ключи проверки, Проверка поставщика, и Контакт запросить материалы обзора предприятия.
Готовы сделать релизы аудируемыми?
Прочтите спецификацию Decision Capsule · Смотреть все функции
