Доказательства и аудит

Подтвердите каждое решение. Воспроизведите это несколько месяцев спустя.

Decision Capsules фиксирует точные входные данные, политический контекст и подписи, лежащие в основе каждого решения о выпуске, поэтому аудит основан на фактических данных, а не на повествовании.

"Покажите мне доказательство, что эта CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности была обработана правильно в январском релизе."

Что подписывает Stella Ops — и что нет

Stella Ops подписывает утверждения о вашем релизе, а не сам образ контейнера. Каждое — это in-toto/DSSE-утверждение, субъектом которого является дайджест образа: SBOM, граф достижимости, VEX, вердикт риска, решение по политике, одобрение оператора, продвижение и результат воспроизведения. Подпись самого образа остаётся за вашим реестром и системой сборки — Stella Ops их не заменяет, но может приложить SBOM к образу в вашем реестре.

Это верный вопрос, и мы не будем от него уходить: подпись доказывает, что вердикт произвела ваша инсталляция, поэтому скомпрометированная плоскость управления может подписать запись, выглядящую действительной. Дизайн делает эту запись трудной для слепого доверия и лёгкой для разоблачения.

Ключи генерируются в моей инсталляции — значит, если моя плоскость управления скомпрометирована, её подписи всё равно действительны? →

Что это значит для вашего бизнеса

Доказательства соответствия генерируются автоматически — проверяйте и воспроизводите спустя месяцы, даже в офлайне. Каждое решение о релизе запечатано в подписанной Капсуле Решения, которую аудиторы могут проверить самостоятельно. Decision CapsuleПодписанный экспортируемый пакет доказательств, запечатывающий все входные и выходные данные решения о релизе для офлайн-аудита и детерминированного воспроизведения

Аудиторы могут воспроизвести решения месяцы спустя

Рабочий процесс соответствия
Поток воспроизведения аудитаDecision Capsule6 месяцев назадstella replayТот же вердиктпобитно идентично
  1. 1

    Аудитор спрашивает

    "Покажите мне доказательство, что эта CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности была обработана правильно в январском релизе."

  2. 2

    Оператор экспортирует

    stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json

  3. 3

    Пакет верифицирует

    Аудитор выполняет stella evidence card verify./jan-release-card.json — подписи проверяются, дайджесты совпадают.

  4. 4

    Воспроизведение подтверждает

    stella replay./jan-release-capsule/ производит идентичный вердикт с замороженными входными данными.

Что такое Decision Capsule

Капсулы находятся в цепочке хранения доказательств →

Decision Capsule — один из артефактов этой цепочки: подписанная запись этапа принятия решения, связанная по дайджесту с доказательствами предыдущих этапов.

При экспорте Decision Capsule создается подписанный пакет с адресом содержимого с теми же артефактами, которые использовались при первоначальном решении.

Дайджест артефактов

SHA-256 адрес содержимого

Подписано

Снимок SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО

CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли 1.6/1.7 · SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source 3.0.1

Подписано

Доказательства достижимости

Граф + аттестации границ

Подписано

Состояние VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте

Вердикт, разрешенный решеткой

Подписано

Версия политики

Правила и пороговые значения, касающиеся контента

Подписано

Разрешения

Подписанные записи об одобрении

Подписано

Замороженное состояние CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности/advisory

Замороженные снимки уязвимостей для обеспечения воспроизводимости

Подписано

DSSE и подписи в стиле toto делают фальсификацию видимой. Выбор криптопрофиля соответствует региональным и нормативным требованиям. CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов SigstoreOpen-source-проект, предоставляющий бесплатную инфраструктуру подписи кода и журналов прозрачности для цепочки поставок ПО Одна цепочка доказательств. Подключаемая подпись. →

CycloneDX 1.6/1.7 и SPDX 3.0.1, OCI-прикреплены. Импортируйте из Trivy, Grype или Syft или создайте изначально. OpenVEXОткрытый стандартный формат для VEX-утверждений об эксплуатируемости уязвимостей и CSAF 2.0. Разрешение решетки с несколькими выпусками и обнаружение конфликтов. SARIF: Экспорт формата обмена результатами статического анализа для интеграции IDE и CI.

SBOM / VEX · К чему подключается Stella

Источник: Decision Capsules документация

Пример капсулы: загрузите и проверьте

Эта загрузка представляет собой очищенный пример, содержащий только структуру, — образец схемы, а не воспроизводимую капсулу. Планируется полный экспорт воспроизводимых примеров.

Файлы в архиве

decision-capsule-2026-07-27/
|- README.txt              # чем является этот пример, а чем нет
|- manifest.json           # манифест капсулы: входы, выходы, подписи
|- sbom.cdx.json           # CycloneDX SBOM снимок (пример схемы)
|- reachability.json       # сводка о достижимости (пример схемы)
|- policy.json             # Версия политики и пороговые значения на момент принятия решения
`- approvals.json          # имитационные записи согласований

Что можно проверить по этой загрузке

Сейчас для этого архива успешно выполняется одна команда. Она проверяет, соответствует ли загруженный архив опубликованной подписи.

1 · Signature over the archive

ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.

Терминал
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
Проверено OK

Проверьте образец подписи с помощью cosign (демо-ключ). Демо-подпись не имеет записи в журнале прозрачности, поэтому проверка tlog явно пропускается.

2 · Digests of every file in the manifest

Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.

Терминал
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
Терминал
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json

Это демонстрационный ключ, опубликованный рядом с архивом. Проверка подтверждает, что загрузка не повреждена и не изменена; она не представляет производственную цепочку доверия.

stella evidence card verify и stella replay — это команды продукта для капсул, экспортируемых продуктом. Они не являются этапами проверки для этой загрузки и не будут успешными.

Внутри манифеста: manifest.json

Это манифест, поставляемый в архиве примеров. В капсуле, экспортируемой продуктом, манифест фиксирует все входные и выходные данные с помощью дайджеста, чтобы решение можно было воспроизвести позже. Дайджесты здесь представляют собой заполнители, показанные в усеченном виде.

{
  "capsule_id": "cap-2026-07-27-demo01",
  "created": "2026-07-27T09:18:00Z",
  "subject": {
    "name": "example-service",
    "version": "2.4.1"
  },
  "verdict": "ALLOW",
  "policy_version": "corp-policy@2026-07-10",
  "digest_algorithm": "sha256",
  "files": {
    "sbom.cdx.json": "081846c34464b6a1…",
    "reachability.json": "bbbcdeb9986c22e7…",
    "policy.json": "88add685696e7c0f…",
    "approvals.json": "30b114980f6ca52e…"
  }
}

Детерминированный повтор

Спустя несколько месяцев вы можете убедиться, что та же политика, доказательства и дайджест артефактов приводят к тому же решению. Это устраняет неопределенность во время рассмотрения инцидентов и проверок соответствия.

  • Проверьте подписи капсулы с закреплёнными ключами.
  • Подтвердите SBOM и передайте дайджесты снимков в соответствии с манифестом.
  • Воспроизведите с тем же policy bundle и входами достижимости.
  • Экспортируйте полученный вердикт и подтверждающие доказательства в виде пакета аудита.

Аудиторы проверяют подписи, проверяют целостность дайджеста и воспроизводят решения без доступа к сети. Весь криптографический материал перемещается вместе с капсулой.

Суверенность и Air-Gap · Запуск Stella Ops в изолированных сетях

Воспроизведение выполняется для капсулы, экспортированной продуктом. Загруженный на этой странице пример представляет собой образец схемы и не воспроизводится.

Статус независимых артефактов доверия

Покупатели, оценивающие развертывание производства, обычно запрашивают стороннюю проверку в дополнение к собственным доказательствам. В этом разделе показано, что уже общедоступно, а что еще находится в разработке.

  • Публично сейчас — Ключи проверки, примеры подписанных капсул, детерминированные команды воспроизведения и экспортируемые структуры доказательств общедоступны.
  • В ходе выполнения — Клиентские рекомендации появятся скоро — результаты нашего внутреннего бета-тестирования. Сводки независимых оценок пока не опубликованы как публичные артефакты.
  • Для должной осмотрительности — Пакет безопасности, доказательства архитектуры и обсуждения пилотных рекомендаций могут быть определены во время оценки для команд, имеющих шлюзы закупок.

Начните с Ключи проверки, Проверка поставщика, и Контакт запросить материалы обзора предприятия.

Готовы сделать релизы аудируемыми?

Прочтите спецификацию Decision Capsule · Смотреть все функции