Докази та аудит

Доведіть кожне рішення. Повторіть це через кілька місяців.

Decision Capsule запечатують докази, щоб аудитори можуть перевірити будь-який випуск — офлайн, незалежно, порозрядно ідентичний.

"Покажіть мені доказ, що ця CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки була оброблена правильно в січневому релізі."

Що підписує Stella Ops — і що ні

Stella Ops підписує твердження про ваш реліз, а не сам образ контейнера. Кожне — це in-toto/DSSE-твердження, субʼєктом якого є дайджест образу: SBOM, граф досяжності, VEX, вердикт ризику, рішення за політикою, схвалення оператора, просування та результат відтворення. Підпис самого образу лишається за вашим реєстром і системою збирання — Stella Ops їх не замінює, але може долучити SBOM до образу у вашому реєстрі.

Це слушне питання, і ми не уникатимемо його: підпис доводить, що вердикт створила ваша інсталяція, тож скомпрометована площина керування може підписати запис, що виглядає дійсним. Дизайн робить цей запис важким для сліпої довіри й легким для викриття.

Ключі генеруються в моїй інсталяції — отже, якщо мою площину керування скомпрометовано, її підписи все одно дійсні? →

Що це означає для вашого бізнесу

Докази відповідності генеруються автоматично — перевіряйте та відтворюйте через місяці, навіть в офлайні. Кожне рішення про реліз запечатане у підписаній Капсулі Рішення, яку аудитори можуть перевірити самостійно. Decision CapsuleПідписаний експортований пакет доказів, що запечатує всі вхідні та вихідні дані рішення про реліз для офлайн-аудиту та детермінованого відтворення

Аудитори можуть відтворити рішення через місяці

Робочий процес відповідності
Потік відтворення аудитуDecision Capsule6 місяців томуstella replayТой самий вердиктпобітно ідентично
  1. 1

    Аудитор запитує

    "Покажіть мені доказ, що ця CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки була оброблена правильно в січневому релізі."

  2. 2

    Оператор експортує

    stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json

  3. 3

    Пакет верифікує

    Аудитор виконує stella evidence card verify./jan-release-card.json — підписи перевіряються, хеші збігаються.

  4. 4

    Відтворення підтверджує

    stella replay./jan-release-capsule/ виробляє ідентичний вердикт із замороженими вхідними даними.

Що таке Decision Capsule

Капсули знаходяться на ланцюгу зберігання →

Decision Capsule — це один артефакт на цьому корінці: підписаний запис стадії Рішення, пов'язаний дайджестом із доказами, записаними на попередніх стадіях.

Експорт Decision Capsule створює підписаний пакет з адресацією за вмістом і точними входами та виходами рішення релізу.

Артефакт Дайджест

SHA-256 адреса контенту

Підписано

SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ Знімок

CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі 1.6/1.7 · SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source 3.0.1

Підписано

Досяжність докази

Граф + атестації ребер

Підписано

VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті стан

Вердикт із решітковою розв'язкою

Підписано

Версія політики

Правила та пороги, орієнтовані на контент

Підписано

Затвердження

Підписані документи затвердження

Підписано

Заморожений стан CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки/advisory

Заморожені знімки фідів уразливостей (NVD, OSV, advisories постачальників)

Підписано

Підписи DSSE та у стилі in-toto роблять втручання видимим. Вибір криптографічного профілю підтримує регіональні й нормативні вимоги. CosignІнструмент підпису контейнерів проєкту Sigstore для підпису та верифікації образів та артефактів SigstoreOpen-source-проєкт, що надає безкоштовну інфраструктуру підпису коду та журналів прозорості для ланцюга постачання ПЗ Один ланцюжок доказів. Підписування, яке можна підключити. →

CycloneDX 1.6/1.7 і SPDX 3.0.1, прикріплені до OCI. Імпортуйте з Trivy, Grype, або Syft, або генеруйте нативно. OpenVEXВідкритий стандартний формат для VEX-тверджень щодо експлуатованості вразливостей та CSAF 2.0. Розв’язання решітки кількох емітентів із виявленням конфліктів. SARIF: Експорт у формат обміну результатами статичного аналізу для інтеграції IDE та CI.

SBOM / VEX · З чим пов'язана Stella Ops

Джерело: Документація Decision Capsule

Приклад капсули: завантажити та перевірити

Це завантаження — це очищений, лише структурний приклад — зразок схеми, а не капсула для повторного проходження. Планується повний експорт повторного прикладу.

Файли в архіві

decision-capsule-2026-07-27/
|- README.txt              # Чим є цей приклад, а чим не є
|- manifest.json           # Капсульний маніфест: входи, виходи, сигнатури
|- sbom.cdx.json           # CycloneDX SBOM знімок (зразок схеми)
|- reachability.json       # Підсумок досяжності (зразок схеми)
|- policy.json             # Версія політики та пороги під час прийняття рішення
`- approvals.json          # Документи імітаційного затвердження

Що ви можете перевірити за цим завантаженням

Сьогодні один наказ вдається проти цього архіву. Він перевіряє, чи збігається завантажений вами тарбол із опублікованим підписом.

1 · Signature over the archive

ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.

Термінал
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
Підтверджено, гаразд

Перевірте зразковий підпис за допомогою cosign (демо-ключ). Демо-підпис не має запису в журналі прозорості, тому перевірка tlog пропущена явно.

2 · Digests of every file in the manifest

Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.

Термінал
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
Термінал
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json

Ключ — це демо-ключ, опублікований поруч із архівом. Верифікація доводить, що завантаження ціле і не змінено; він не є ланцюгом виробничого трасту.

stella evidence card verify і stella replay — це команди продукту для капсул, експортованих продуктом. Це не етапи верифікації для цього завантаження і не будуть успішними.

Всередині маніфеста: manifest.json

Це маніфест, який доставляється в архіві прикладів. У капсулі, експортованій продуктом, маніфест фіксує кожен вхід і вивід у дайджесті, щоб рішення можна було відтворити пізніше. Дайджести тут — це тимчасові варіанти, показані урізаними.

{
  "capsule_id": "cap-2026-07-27-demo01",
  "created": "2026-07-27T09:18:00Z",
  "subject": {
    "name": "example-service",
    "version": "2.4.1"
  },
  "verdict": "ALLOW",
  "policy_version": "corp-policy@2026-07-10",
  "digest_algorithm": "sha256",
  "files": {
    "sbom.cdx.json": "081846c34464b6a1…",
    "reachability.json": "bbbcdeb9986c22e7…",
    "policy.json": "88add685696e7c0f…",
    "approvals.json": "30b114980f6ca52e…"
  }
}

Детерміністське відтворення

Через кілька місяців можна перевірити, що та сама політика, докази та дайджест артефакту дають те саме рішення. Це усуває невизначеність під час аналізу інцидентів і перевірок відповідності.

  • Перевірте підписи капсули закріпленими ключами.
  • Підтвердьте, що дайджести SBOM і фіду збігаються з маніфестом.
  • Відтворіть із тим самим policy bundle та входами досяжності.
  • Експортуйте аудиторський пакет із вердиктом, VEX і доказами.

Аудитори перевіряють підписи, перевіряють цілісність дайджесту та відтворюють рішення без доступу до мережі. Весь криптографічний матеріал переміщується разом з капсулою.

Суверенність та Air-Gap · Запуск Stella Ops в ізольованих мережах

відтворення проходить на капсулі, експортованій продуктом. Приклад завантаження на цій сторінці є зразком схеми і не відтворюється.

Статус незалежних артефактів довіри

Покупці, які оцінюють розгортання виробництва, зазвичай просять перевірку третьої сторони на додаток до доказів першої сторони. У цьому розділі показано, що вже є загальнодоступним, а що ще триває.

  • Публічний зараз — Ключі перевірки, підписані приклади капсул, детерміновані команди відтворення та експортні структури доказів є загальнодоступними.
  • В роботі — Клієнтські рекомендації з’являться незабаром — результати нашого внутрішнього бета-тестування. Зведення незалежних оцінок поки не опубліковані як публічні артефакти.
  • За належну обачність — Пакет безпеки, архітектурні докази й обговорення пілотних референсів можна визначити під час оцінювання для команд із закупівельними шлюзами.

Почніть з Ключі перевірки, Перевірка постачальника, і контакт запитувати матеріали рецензії підприємства.

Готові зробити релізи аудитованими?

Читати специфікацію Decision Capsule · Переглянути всі можливості