從位元組碼和源中提取呼叫圖。追蹤易受攻擊函數的執行路徑。
證據引擎
了解哪些漏洞真正重要
產生SBOM、分析混合可達性,並為每個產出物製作簽名證據。
通過三層分析顯著減少誤報
可達性差異
傳統掃描器會告訴您 CVE公共漏洞和暴露 - 公開已知安全漏洞的唯一識別碼 存在。 Stella 證明您的程式碼是否確實呼叫了易受攻擊的函數。
匯入語句、依賴關係樹、包清單。確定實際包含哪些程式碼。
由您提供的執行階段事實,以提高可信度。證明實際執行了哪些程式碼路徑。RC1 提供接收通路,而非採集器。 eBPF擴展柏克萊封包過濾器 — 一種Linux核心技術,執行沙箱程式實現高效能可觀測性和執行階段分析,無需核心模組
結果:顯著減少誤報
重點放在可達的 CVE,而不是數百個理論上的。
現實世界差異
總計:128 個漏洞 CRITICAL: 23 HIGH: 89 MEDIUM: 12 LOW: 4 "很好。哪些才真的重要?" 總計:128 偵測到的 CVE
可聯絡:12 CVE 關鍵:2(兩者皆在授權路徑中) 高:4(API 處理器中的 3 ) 中等:6 專注於重要的事。自信地配對。 示意數字,並非真實輸出——重點在於形態:按嚴重程度的總數與可達子集的對比。
SBOM功能
產生、提取和比較 SBOMs 以及完整版本歷史記錄和沿襲追蹤。
CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式 1.7、SPDX軟體套件資料交換 - 另一種廣泛用於開源的SBOM開放標準格式 3.0、具有自動檢測功能的 Trivy-JSON。
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 快取通過智慧型快取進行亞秒級熱路徑掃描。
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表譜系ledger帶有遍歷查詢的完整版本歷史記錄。
每層 SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 提取和基礎映像檢測。
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 diff版本之間的材料變化檢測。
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表匯入外部 SBOM 並加入可達性分析。
11種語言分析器
加上操作系統包分析器適用於 apk、apt、yum、dnf、rpm 和 pacman。
33+諮詢來源
通過自動同步和衝突檢測功能聚合來自全球、供應商和區域來源的漏洞情報。
NVD國家漏洞資料庫 - 美國政府基於標準的漏洞資料儲存庫(NIST)、CVE公共漏洞和暴露 - 公開已知安全漏洞的唯一識別碼(MITRE)、OSV開源漏洞 - 面向開源專案的分散式漏洞資料庫、GHSAGitHub安全公告 - GitHub上套件的安全漏洞資料庫- Alpine、Debian、Ubuntu、RHEL、SUSE
CISA網路安全和基礎設施安全局 - 美國聯邦網路安全指導和漏洞目錄機構KEV已知被利用漏洞 - CISA的活躍利用漏洞目錄,EPSS漏洞利用預測評分系統 - 預測漏洞被利用可能性的機率評分(0-100%)v4
- Microsoft MSRC、Cisco PSIRT、Oracle CPU
- VMware、Adobe PSIRT、Apple Security
- 鉻、卡巴斯基 ICS-CERT
CERTs電腦緊急應變團隊 - 發行漏洞公告的區域網路安全組織- CERT-FR、CERT-BUND(BSI)、CERT-IN(註冊)
- ACSC、CCCS、KISA等
JVN日本漏洞筆記 - 由JPCERT/CC和IPA管理的日本漏洞資料庫 - FSTEC BDU, NKCKI, Astra Linux
- 私有諮詢連接器
- 具有衝突解決功能的諮詢合併引擎
- 連接器執行狀況監控
使用簽名快照對所有源進行重複資料刪除,以實現確定性重播
為速度而建置
<1s
重複摘要的 Delta-SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 快取
70-90%
通過混合可達性分析
38
通過自動同步進行聚合
證據輸出
每次掃描都會產生簽名的、可匯出的證據。
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 快照(CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式/SPDX軟體套件資料交換 - 另一種廣泛用於開源的SBOM開放標準格式)Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報 帶有邊證明的圖DSSEDead Simple Signing Envelope - 用於以加密簽章簽署任意資料的簡單靈活標準簽名的證據包適合的地方
使用 Stella 的掃描和可達性作為獨立證據生產者。
- → 為您的CI管道產生
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表+可達性 - → 輸出結果為SARIF、
CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式或Decision Capsules。 - → 與您現有的 CD 工具集成
為端到端發行添加編排、策略門和部署執行
- → 掃描→門控→升級→部署→證明
- →
Digest-first基於不可變內容雜湊(SHA-256摘要)而非可變標籤的發行識別——確保逐位元組一致的部署跨環境版本管理 - → A/B、金絲雀、有證據的回滾保存
準備好專注於重要的事情了嗎?
開始通過可達性分析進行掃描。
