Smart-Diff - 語意風險 Delta

可利用性改變的是哪個,不是 CVE 數量

兩個版本之間可達性與VEX狀態的語意差異。

計數 delta 顯示有多少識別碼抵達或離開。Smart-Diff比較了兩種摘要作為風險狀態:哪些發現獲得或失去了觀察到的執行路徑,哪些VEX狀態移動,以及你的保單評估了哪些變化。

它改變的是審稿人首先閱讀的內容,而不是底下的發現。

它在拘留脊骨中的位置

  1. 資料來源
  2. 建造
  3. 掃描
  4. 結論
  5. 判決
  6. 部署

當候選摘要被審查推進時,會計算出差異:裁決會將所取代摘要的變動內容納入證據中。

同一版本的兩次朗讀

舉例說明——示範語句,不是測量結果。

一個基於計數的工具報告

+3 CVE

三個識別碼隨著基礎映像更新和相依性增加而來。統計顯示風險增加了。無法確定這三人中是否有人能執行死刑。

Smart-Diff報告

+3 CVE,可利用表面減少

這三個新增建築都沒有明顯的執行路徑。一個在前一期摘要中可取得且未修正的發現已經消失。實質的改變就是移除。

「+3 CVE,可被利用的表面減少」是基於計數的工具無法產生的句子。這需要知道哪些發現可以執行,而不是有多少。

它實際比較的是什麼

Smart-Diff 是一種差異過高風險狀態,綁定於兩種影像摘要:你執行的發行和你提議的發行。 Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報

可達路徑變更

哪些發現在基礎摘要與目標摘要之間獲得或失去了觀察到的執行路徑。一個無法達成的發現,和一個消失的發現是不同的事件。

VEX 狀態轉移

像是受影響not_affected的陳述動作,並附上背後的理由——審查者看到的是國家為何行動,而不僅僅是它移動。

Stella Ops如何處理SBOM和VEX →

政策相關三角洲

跨越你保單評估門檻的變更:嚴重度變動、修正可用性、可達性類別。保單變動會忽略保持在delta區段,排名較低。

綁定在兩本摘要中,像任何判決一樣可重播

delta 以 DSSE 簽名的證明形式記錄,標示基礎影像與目標影像摘要。其有效載荷包含新增、移除及修改的發現、可達門結果,以及材料變更清單。從同樣的兩個摘要和相同的證據中重新執行,你得到的差異是一樣的。 DSSEDead Simple Signing Envelope - 用於以加密簽章簽署任意資料的簡單靈活標準

Smart-Diff謂詞指稱 →

為什麼這個數字會誤導

一個版本可能會在從未載入的程式碼中新增十個 CVE 識別碼,並移除一個可存取且未修正的發現。以計數為基礎的閘門會阻擋發行——這是比較安全的那種。材料風險變化偵測會對 delta 進行排序,讓審查者先讀取可利用表面的移動。長尾只需一個篩選條件。

根據底層發現人口的上下文,而非 delta:~85% 的關鍵容器漏洞存在於非活躍程式碼中(Sysdig 2024 容器安全報告)。只計算識別碼的差異會繼承比較雙方的雜訊。

三角洲降落之地

發行審查,晉升前。

  1. 候選人摘要進入審查階段。其判決與目前目標環境中核准的摘要相符。
  2. 審查者首先會閱讀實質變更:哪些變得可達、哪些無法取得、哪些VEX州改變了以及原因。
  3. 推進時,delta 會被封存於判決證據中。當有人後來問為何允許這次發行時,答案會包含自上次以來的變動,而不只是快照。

決策如何帶來證據 →

界線

Delta 品質追蹤可達性覆蓋範圍。可達性分析涵蓋 Java、C#、Go、JavaScript、TypeScript 與 Python。在這些語言之外,Smart-Diff 仍記錄兩份摘要間新增、刪除及變更的發現,但無法聲稱可利用性已改變,並會明確說明這一點,而不是回報沒有變化。

可達性證據涵蓋哪些內容 →