記錄中的不確定性
每個掃描器都有未知數。Stella Ops會給你看你的。
當證據無法確認某項發現可達或不可達時,大多數工具會將其排除在外。Stella Ops將其記錄為明確的未知——有條紋、老化且可見,直到有證據證明。
NOT OBSERVED並非無傷可感。
缺口是一條被追蹤的發現,有負責人與複查期限,而不是一個空欄位。
模型:不確定性是一種狀態,而非差距
未知是指分析無法根據目前收集的證據確認可達或不可達的發現。這是關於證據的陳述,而非脆弱性——因此它有州、有排名和歷史。 Reachability分析證明易受攻擊的程式碼是否確實被您的應用程式呼叫——過濾掃描器雜訊中的誤報
未知的部分依然可見
無法確認可達或不可達的發現會留在工作組中,作為未知數,而非默默退出。他們的排名低於已確認的阻擋者;他們從未消失。
等級會對分診佇列進行排名
- HOT
- WARM
- COLD
- RESOLVED
未知項目的分級有兩個因素:發現的不確定性以及背後的漏洞利用壓力程度。分級會改變排名和重點,而不是資料本身。每個等級都有自己的重掃描節奏,當有證據出現時,RESOLVED會關閉這個循環。
利用壓力供應: KEV已知被利用漏洞 - CISA的活躍利用漏洞目錄 EPSS漏洞利用預測評分系統 - 預測漏洞被利用可能性的機率評分(0-100%)
KEV 和 EPSS 是整個產品中即時的風險評分輸入。將它們接入未知的漏洞利用壓力是計畫中的,而非v1.0-RC1.
老化與腐朽是刻意為之
未知的事物在檢視窗戶中逐漸老化,而非停留不動。每一次州的變更都會被記錄下來,而非覆蓋——哪些未知、持續了多久、解決了什麼,都留在紀錄中。
政策可以預算未知因素
閘可以要求檢查或界定未知的計數,而不是假裝它是零。環境容忍多少不確定性,成為明確的政策選擇,而非工具設計的偶然。
證明面:曝光螢幕
以下工作組包含七項發現。一個阻擋項目——可達且尚未修復。其餘NOT OBSERVED狀態:仍在套件中,排名較低,從未隱藏。
「你知道什麼,什麼時候知道的?」
這正是稽核會問的問題。一個隱藏未知的工具無法誠實回答:其紀錄只顯示已確認的事實,且不確定的發現毫無痕跡。Stella Ops以錄音狀態本身來回答——哪些發現未知、屬於哪個等級、何時被審查,以及哪些證據促使他們RESOLVED。
這些狀態轉換是決策所攜帶的證據,所以答案是你可以交出的紀錄,而不是重建。 Decision Capsule簽名的可匯出證據包,封裝發行決策的每個輸入和輸出,用於離線稽核和確定性重播
與其他掃描器相比,這點在哪裡?
在我們對 Trivy v0.55、Grype v0.80 和 Snyk CLI v1.1292 的原始審查中,這三者都沒有將未知項目視為系統性地追蹤到升級工作流程。沒有確認證據的發現會被直接報告或過濾掉——沒有帶狀、審查窗口或記錄的解決路徑。
此聲明基於我們對這些特定版本的審核結果。後續版本可能會改變——請與你執行的版本核對。
未知的來源——以及它們的去向
未知者透過分析產生,帶入證據,並在環境資產中被監視。每個表面都遵守相同的規則:記錄狀態,絕不假裝確定。
