掃描器標記的大多數問題,都在你的應用從不執行的程式碼裡——Sysdig 2024 年報告估計約佔關鍵容器漏洞的 85%。分不清這一差別的閘門會攔下一切,於是團隊學會了揮手放行——而這一揮手,恰恰是沒人能拿給稽核員看的部分。
Stella Ops 把這件事反過來:每次發布都按真實的漏洞風險把關——並附帶簽名證據。
判決
閘門評估:可達成的風險,而非原始計數
每一次放行或攔截都能追溯到背後的確切輸入——「為什麼被攔?」是一次查詢,而不是一場調查。
這些輸入包括:SBOM、可達性判決、VEX 狀態、政策快照、審批。

無法執行的支票會被報告為未評估並記錄在判決中。這從未被算作通過。
證據保管鏈
來源 → 建置 → 掃描 → 判決 → 決策 → 部署 → Watch
每次發布都沿這條七階段鏈路推進,每個階段攜帶三種證據狀態之一。沒有證據的階段保持可見的空白——不會推斷任何內容來填補缺口。最終產出的成品帶有證明:裡面有什麼、什麼可達、誰核准——發布很久之後仍可驗證。

MISSING
此階段尚未擷取到證據。這個階段會維持為可見的缺口。
RECORDED
證據已擷取並連結至發行摘要,但尚未簽署。
SIGNED
證據已由可驗證的簽章封存——由您自己安裝環境內產生的金鑰簽署,產品本身不附帶任何金鑰。
Watch — 第七階段
核准不等於正在執行
部署後,Watch 會持續比較每項服務在每個環境中的執行摘要與核准摘要。不一致表示映像未經核准或已遭修改,系統會連同證據一併標示。
發行在部署時獲得證明。Watch 讓該證明在部署後持續有效——漂移偵測是證據保管主幹的一級階段,不是附加元件。
查看環境資產視圖
