Движок доказательств

Знайте, какие уязвимости действительно важны

Генерируйте SBOM, анализируйте гибридную достижимость и предоставляйте подписанные доказательства для каждого артефакта.

Значительно меньше ложных срабатываний благодаря трёхуровневому анализу

Разница в достижимости

Традиционные сканеры сообщают вам, что CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности существует. Stella проверяет, действительно ли ваш код вызывает уязвимую функцию.

Статический анализ

Извлечение графа вызовов из байт-кода и исходного кода. Отслеживает пути выполнения к уязвимым функциям.

Анализ манифестов

Операторы импорта, деревья зависимостей, манифесты пакетов. Определяет, какой код фактически включён.

Runtime-трассировки

Факты выполнения, которые предоставляете вы, для большей уверенности. Доказывает, какие пути кода фактически выполняются. RC1 поставляет путь приёма, а не сборщик. eBPFExtended Berkeley Packet Filter — технология ядра Linux, выполняющая изолированные программы для высокопроизводительного мониторинга и анализа среды выполнения без модулей ядра

Результат: значительно меньше ложных срабатываний

Сосредоточьтесь на достижимых CVE вместо сотен теоретических.

Разница на практике

Вывод типичного сканера
Всего: 128 уязвимостей CRITICAL: 23 HIGH: 89 MEDIUM: 12 LOW: 4 "Отлично. Какие действительно важны?"
Stella Ops с достижимостью
Всего: обнаружено 128 CVE
Доступны: 12 CVE CRITICAL: 2 (оба в пути аутентификации) HIGH: 4 (3 в обработчике API) MEDIUM: 6 Сосредоточьтесь на том, что важно. Отправляйте с уверенностью.

Иллюстративные цифры, а не реальный вывод — важна форма: итоги по уровням серьёзности против достижимого подмножества.

Возможности SBOM

Создание, прием и сравнение SBOM с полной историей версий и отслеживанием происхождения.

Поддержка множества форматов

CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли 1.7, SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source 3.0, Trivy-JSON с автоопределением.

Кеширование Delta-SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО

Субсекундные повторные сканирования благодаря интеллектуальному кешированию.

Реестр родословной SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО

Полная версионированная история с запросами обхода.

Послойный анализ

Извлечение SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО по слоям и определение базовых образов.

Семантическое сравнение SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО

Обнаружение существенных изменений между релизами.

Используйте свой SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО

Принять внешние SBOM и добавить анализ достижимости.

11 языковых анализаторов

.NET/C#
Java
Go
Python
Node.js
Ruby
Bun
Deno
PHP
Rust
Native
+ещё

Плюс анализаторы пакетов ОС для apk, apt, yum, dnf, rpm и pacman.

33+ источника бюллетеней

Агрегируйте разведку уязвимостей из глобальных, вендорских и региональных источников с автоматической синхронизацией и обнаружением конфликтов.

Глобальные базы данных
  • NVDNational Vulnerability Database – государственный репозиторий США стандартизированных данных об уязвимостях (NIST), CVECommon Vulnerabilities and Exposures – уникальный идентификатор публично известной уязвимости безопасности (MITRE), OSVOpen Source Vulnerabilities – распределённая база данных уязвимостей для open-source-проектов, GHSAGitHub Security Advisories – база данных уязвимостей безопасности для пакетов на GitHub
  • Alpine, Debian, Ubuntu, RHEL, SUSE
  • CISACybersecurity and Infrastructure Security Agency – федеральное агентство США, ответственное за кибербезопасность и каталоги уязвимостей KEVKnown Exploited Vulnerabilities – каталог CISA активно эксплуатируемых уязвимостей, EPSSExploit Prediction Scoring System – вероятностная оценка (0–100%), предсказывающая вероятность эксплуатации уязвимости v4
Вендорские PSIRT
  • Microsoft MSRC, Cisco PSIRT, Oracle CPU
  • VMware, Adobe PSIRT, Apple Security
  • Chromium, Касперский ICS-CERT
Национальные CERT
  • CERT-FR, CERT-Объединение (BSI), CERT-В
  • ACSC, CCCS, KISA, JVNJapan Vulnerability Notes – японская база данных уязвимостей, управляемая JPCERT/CC и IPA
  • FSTEC BDU, NKCKI, Астра Linux
Кастомные фиды
  • Приватные коннекторы бюллетеней
  • Движок слияния бюллетеней с разрешением конфликтов
  • Мониторинг работоспособности коннекторов

Все источники дедуплицированы с подписанными снимками для детерминированного воспроизведения

Создан для скорости

<1s

Тёплые сканирования

Кеширование Delta-SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО для повторных дайджестов

70-90%

Снижение ложных срабатываний

Благодаря гибридному анализу достижимости

38

Источники бюллетеней

Агрегированы с автоматической синхронизацией

Выходные доказательства

Каждое сканирование создаёт подписанные, экспортируемые доказательства.

Снимок SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО (CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли/SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source)
График достижимости с аттестациями ребер
Состояние бюллетеней на момент сканирования
Генерация свидетельств путей для аудита
DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями-подписанные пакеты доказательств
SARIF-экспорт для интеграции с CI

Где это подходит

Только механизм доказательств

Используйте сканирование и достижимость Stella в качестве автономного производителя доказательств.

  • Сгенерируйте SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО + достижимость для вашего конвейера CI
  • Экспортировать результаты сканирования как SARIF, CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли или Decision Capsules
  • Интеграция с существующим CD‑инструментом
Полный контроль над выпуском

Добавление оркестрации, шлюзов политики и выполнение развертывания для сквозного управления выпуском.

  • Сканирование → Шлюз → Продвижение → Развертывание → Доказательство
  • Digest-firstИдентификация релиза на основе неизменяемых хешей контента (дайджесты SHA-256) вместо изменяемых тегов — байт-идентичные развёртывания управление версиями в разных средах
  • A/B, канарейка, откат с сохранением доказательств

Готовы сосредоточиться на том, что важно?

Начните сканирование с анализом достижимости.

Оркестрация релизов · Принятие решений о безопасности · Все функции