記錄中的不確定性

每個掃描器都有未知數。Stella Ops會給你看你的。

當證據無法確認某項發現可達或不可達時,大多數工具會將其排除在外。Stella Ops將其記錄為明確的未知——有條紋、老化且可見,直到有證據證明。

NOT OBSERVED並非無傷可感。

缺口是一條被追蹤的發現,有負責人與複查期限,而不是一個空欄位。

模型:不確定性是一種狀態,而非差距

未知是指分析無法根據目前收集的證據確認可達或不可達的發現。這是關於證據的陳述,而非脆弱性——因此它有州、有排名和歷史。 Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報

未知的部分依然可見

無法確認可達或不可達的發現會留在工作組中,作為未知數,而非默默退出。他們的排名低於已確認的阻擋者;他們從未消失。

等級會對分診佇列進行排名

  • HOT
  • WARM
  • COLD
  • RESOLVED

未知項目的分級有兩個因素:發現的不確定性以及背後的漏洞利用壓力程度。分級會改變排名和重點,而不是資料本身。每個等級都有自己的重掃描節奏,當有證據出現時,RESOLVED會關閉這個循環。

利用壓力供應: KEV已知被利用漏洞 - CISA的活躍利用漏洞目錄 EPSS漏洞利用預測評分系統 - 預測漏洞被利用可能性的機率評分(0-100%)

KEV 和 EPSS 是整個產品中即時的風險評分輸入。將它們接入未知的漏洞利用壓力是計畫中的,而非v1.0-RC1.

老化與腐朽是刻意為之

未知的事物在檢視窗戶中逐漸老化,而非停留不動。每一次州的變更都會被記錄下來,而非覆蓋——哪些未知、持續了多久、解決了什麼,都留在紀錄中。

政策可以預算未知因素

閘可以要求檢查或界定未知的計數,而不是假裝它是零。環境容忍多少不確定性,成為明確的政策選擇,而非工具設計的偶然。

證明面:曝光螢幕

以下工作組包含七項發現。一個阻擋項目——可達且尚未修復。其餘NOT OBSERVED狀態:仍在套件中,排名較低,從未隱藏。

Stella Ops曝光畫面顯示七項工作發現,其中一項標記為REACHABLE狀態阻擋,其餘則顯示NOT OBSERVED狀態
NOT OBSERVED並非「不脆弱」——未知的存在會持續可見,直到有證據顯示相反。 產品主控台、v1.0-RC1、展示資料。

「你知道什麼,什麼時候知道的?」

這正是稽核會問的問題。一個隱藏未知的工具無法誠實回答:其紀錄只顯示已確認的事實,且不確定的發現毫無痕跡。Stella Ops以錄音狀態本身來回答——哪些發現未知、屬於哪個等級、何時被審查,以及哪些證據促使他們RESOLVED。

這些狀態轉換是決策所攜帶的證據,所以答案是你可以交出的紀錄,而不是重建。 Decision Capsule簽名的可匯出證據包,封裝發行決策的每個輸入和輸出,用於離線稽核和確定性重播

證據如何包裝 →

與其他掃描器相比,這點在哪裡?

在我們對 Trivy v0.55、Grype v0.80 和 Snyk CLI v1.1292 的原始審查中,這三者都沒有將未知項目視為系統性地追蹤到升級工作流程。沒有確認證據的發現會被直接報告或過濾掉——沒有帶狀、審查窗口或記錄的解決路徑。

此聲明基於我們對這些特定版本的審核結果。後續版本可能會改變——請與你執行的版本核對。

未知的來源——以及它們的去向

未知者透過分析產生,帶入證據,並在環境資產中被監視。每個表面都遵守相同的規則:記錄狀態,絕不假裝確定。

可達性

未知的產生地:發現靜態、二元及執行時證據層無法確認可達或不可達。

可達性運作方式 →

證據

未知狀態及其轉換會被封存於決策的證據包中,因此決策時的不確定性日後仍可重播。

請參閱證據鏈 →

環境資產

Watch 階段處理的是另一種未知:一個未被核准/部署的摘要會被標記,而非假設正常。

請參閱環境資產景觀 →