Пояснювані вердикти
Кожне рішення включає трасування обґрунтування та розбивку оцінок.
Прийняття рішень з безпеки
Контролюйте релізи за допомогою оцінки політик, lattice VEX-розв'язання та детермінованих вердиктів. Кожне рішення експортує підписану, відтворювану капсулу.
Знахідки сканерів накопичуються. Винятки множаться. Через шість місяців ніхто не може пояснити, чому CVE було позначено як «прийнятне».
VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті як сліпе придушення — «позначити як не впливає»VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті як стан — конфлікти виявляються та відстежуютьсяНе сліпе придушення. 5-станова решітка з вагою довіри, виявленням конфліктів та експортованим обґрунтуванням.
VEX-твердження розв'язуються через решітку з вагою довіри. Конфлікти — це першокласний стан, а не приховані помилки.
Виправлено
Не впливає
Впливає
Конфлікт
Невідомо
9 факторів: авторитет видавця, специфічність, свіжість та інші.
Суперечливі твердження позначаються для розв'язання, а не мовчки об'єднуються.
14-денний період напіврозпаду гарантує, що застарілі твердження втрачають вплив.
RedHat, Ubuntu, Oracle, MSRC, Cisco, SUSE, VMware.
Пояснюваність аудиторського рівня для кожного консенсусу.
Візуальне розв'язання конфліктуючих VEX-тверджень.
10+ типів контрольних точок з чотиризначною логікою Белнапа K4. True, False, Both та Neither — усі є допустимими станами.
CVSSCommon Vulnerability Scoring System – оцінка критичності від 0 до 10, що вказує серйозність вразливості, EPSSExploit Prediction Scoring System – ймовірнісна оцінка (0–100%), що передбачає ймовірність експлуатації вразливості)OPAOpen Policy Agent — відкритий движок політик для детальної контекстно-залежної перевірки політик на всіх рівнях стеку/Rego для користувацьких правилCVSSCommon Vulnerability Scoring System – оцінка критичності від 0 до 10, що вказує серйозність вразливості v4.0, ймовірність EPSSExploit Prediction Scoring System – ймовірнісна оцінка (0–100%), що передбачає ймовірність експлуатації вразливості v4KEVKnown Exploited Vulnerabilities – каталог CISA активно експлуатованих вразливостей (відомо експлуатовані)Кожна оцінка контрольної точки створює запечатаний, експортований пакет доказів. Через шість місяців відтворіть точне рішення.
SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗVEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті (розв'язаний через решітку)$ stella replay decision-capsule-2026-01-15.yaml --verify
Відтворення рішення від 2026-01-15T14:32:00Z...
Версія політики: sha256:e5f6g7h8... (збігається)
Знімок фіду: sha256:i9j0k1l2... (збігається)
Стан VEX: sha256:m3n4o5p6... (збігається)
Вердикт: ALLOW (ідентично оригіналу)
Перевірка детермінізму: PASSED
Ті самі входи → ті самі виходи. Готово до аудиту. DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами з in-totoФреймворк для захисту ланцюга постачання ПЗ шляхом перевірки, що кожен крок було виконано за планом і авторизованими учасникамиSigstoreOpen-source-проєкт, що надає безкоштовну інфраструктуру підпису коду та журналів прозорості для ланцюга постачання ПЗ/FulcioRekorЖурнал прозорості Sigstore, що надає незмінний реєстр програмних підписівSBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ, VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті, досяжностіSLSASupply-chain Levels for Software Artifacts — фреймворк для забезпечення цілісності програмних артефактів у всьому ланцюгу постачання v1.0Кожне рішення включає трасування обґрунтування та розбивку оцінок.
Невизначеність відстежується та бюджетується, а не приховується чи ігнорується.
Ті ж вхідні дані, той же результат. Доведіть будь-яке рішення через місяці.
Почніть з налаштування політики та вашої першої оцінки контрольної точки.