Докази та аудит
Доведіть кожне рішення. Повторіть це через кілька місяців.
Decision Capsule запечатують докази, щоб аудитори можуть перевірити будь-який випуск — офлайн, незалежно, порозрядно ідентичний.
"Покажіть мені доказ, що ця CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки була оброблена правильно в січневому релізі."Що підписує Stella Ops — і що ні
Stella Ops підписує твердження про ваш реліз, а не сам образ контейнера. Кожне — це in-toto/DSSE-твердження, субʼєктом якого є дайджест образу: SBOM, граф досяжності, VEX, вердикт ризику, рішення за політикою, схвалення оператора, просування та результат відтворення. Підпис самого образу лишається за вашим реєстром і системою збирання — Stella Ops їх не замінює, але може долучити SBOM до образу у вашому реєстрі.
Це слушне питання, і ми не уникатимемо його: підпис доводить, що вердикт створила ваша інсталяція, тож скомпрометована площина керування може підписати запис, що виглядає дійсним. Дизайн робить цей запис важким для сліпої довіри й легким для викриття.
Що це означає для вашого бізнесу
Докази відповідності генеруються автоматично — перевіряйте та відтворюйте через місяці, навіть в офлайні. Кожне рішення про реліз запечатане у підписаній Капсулі Рішення, яку аудитори можуть перевірити самостійно. Decision CapsuleПідписаний експортований пакет доказів, що запечатує всі вхідні та вихідні дані рішення про реліз для офлайн-аудиту та детермінованого відтворення
Аудитори можуть відтворити рішення через місяці
- 1
Аудитор запитує
"Покажіть мені доказ, що ця
CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпекибула оброблена правильно в січневому релізі." - 2
Оператор експортує
stella evidence card export evp-2026-01-14-abc123 --output./jan-release-card.json - 3
Пакет верифікує
Аудитор виконує
stella evidence card verify./jan-release-card.json— підписи перевіряються, хеші збігаються. - 4
Відтворення підтверджує
stella replay./jan-release-capsule/виробляє ідентичний вердикт із замороженими вхідними даними.
Що таке Decision Capsule
Капсули знаходяться на ланцюгу зберігання →
Decision Capsule — це один артефакт на цьому корінці: підписаний запис стадії Рішення, пов'язаний дайджестом із доказами, записаними на попередніх стадіях.
Експорт Decision Capsule створює підписаний пакет з адресацією за вмістом і точними входами та виходами рішення релізу.
Артефакт Дайджест
SHA-256 адреса контенту
SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ Знімок
CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі 1.6/1.7 · SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source 3.0.1
Досяжність докази
Граф + атестації ребер
VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті стан
Вердикт із решітковою розв'язкою
Версія політики
Правила та пороги, орієнтовані на контент
Затвердження
Підписані документи затвердження
Заморожений стан CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки/advisory
Заморожені знімки фідів уразливостей (NVD, OSV, advisories постачальників)
Підписи DSSE та у стилі in-toto роблять втручання видимим. Вибір криптографічного профілю підтримує регіональні й нормативні вимоги. CosignІнструмент підпису контейнерів проєкту Sigstore для підпису та верифікації образів та артефактів SigstoreOpen-source-проєкт, що надає безкоштовну інфраструктуру підпису коду та журналів прозорості для ланцюга постачання ПЗ Один ланцюжок доказів. Підписування, яке можна підключити. →
CycloneDX 1.6/1.7 і SPDX 3.0.1, прикріплені до OCI. Імпортуйте з Trivy, Grype, або Syft, або генеруйте нативно. OpenVEXВідкритий стандартний формат для VEX-тверджень щодо експлуатованості вразливостей та CSAF 2.0. Розв’язання решітки кількох емітентів із виявленням конфліктів. SARIF: Експорт у формат обміну результатами статичного аналізу для інтеграції IDE та CI.
SBOM / VEX · З чим пов'язана Stella Ops
Джерело: Документація Decision Capsule
Приклад капсули: завантажити та перевірити
Це завантаження — це очищений, лише структурний приклад — зразок схеми, а не капсула для повторного проходження. Планується повний експорт повторного прикладу.
Файли в архіві
decision-capsule-2026-07-27/ |- README.txt # Чим є цей приклад, а чим не є |- manifest.json # Капсульний маніфест: входи, виходи, сигнатури |- sbom.cdx.json # CycloneDX SBOM знімок (зразок схеми) |- reachability.json # Підсумок досяжності (зразок схеми) |- policy.json # Версія політики та пороги під час прийняття рішення `- approvals.json # Документи імітаційного затвердження
Що ви можете перевірити за цим завантаженням
Сьогодні один наказ вдається проти цього архіву. Він перевіряє, чи збігається завантажений вами тарбол із опублікованим підписом.
1 · Signature over the archive
ECDSA P-256 over SHA-256 of the archive bytes, checked against the published key. Run it from the directory holding the three downloads.
$ cosign verify-blob --key example-capsule.pub --signature example-capsule.sig --insecure-ignore-tlog=true example-capsule.tar.gz
Підтверджено, гаразд Перевірте зразковий підпис за допомогою cosign (демо-ключ). Демо-підпис не має запису в журналі прозорості, тому перевірка tlog пропущена явно.
2 · Digests of every file in the manifest
Extract, then compare each file's sha256 against the value recorded in manifest.json. Four files are listed; manifest.json and README.txt are covered by the signature over the archive instead of a self-referential digest.
$ tar -xzf example-capsule.tar.gz && cd decision-capsule-2026-07-27
$ sha256sum sbom.cdx.json reachability.json policy.json approvals.json
081846c34464b6a11cd3e05665012a315c73276594733f6140a8247d26cd594e sbom.cdx.json
bbbcdeb9986c22e74964daab1a3095c28990997ac234089c36ba57c46de0a6ca reachability.json
88add685696e7c0feab99924299db414671227aaaf5f4c7468ea96c2e3d6c44f policy.json
30b114980f6ca52ec5c2f0cec4d1ced44c8625395ce77a776ddf008e73b8dd96 approvals.json Ключ — це демо-ключ, опублікований поруч із архівом. Верифікація доводить, що завантаження ціле і не змінено; він не є ланцюгом виробничого трасту.
Це маніфест, який доставляється в архіві прикладів. У капсулі, експортованій продуктом, маніфест фіксує кожен вхід і вивід у дайджесті, щоб рішення можна було відтворити пізніше. Дайджести тут — це тимчасові варіанти, показані урізаними.stella evidence card verify і stella replay — це команди продукту для капсул, експортованих продуктом. Це не етапи верифікації для цього завантаження і не будуть успішними.Всередині маніфеста: manifest.json
{
"capsule_id": "cap-2026-07-27-demo01",
"created": "2026-07-27T09:18:00Z",
"subject": {
"name": "example-service",
"version": "2.4.1"
},
"verdict": "ALLOW",
"policy_version": "corp-policy@2026-07-10",
"digest_algorithm": "sha256",
"files": {
"sbom.cdx.json": "081846c34464b6a1…",
"reachability.json": "bbbcdeb9986c22e7…",
"policy.json": "88add685696e7c0f…",
"approvals.json": "30b114980f6ca52e…"
}
}
Детерміністське відтворення
Через кілька місяців можна перевірити, що та сама політика, докази та дайджест артефакту дають те саме рішення. Це усуває невизначеність під час аналізу інцидентів і перевірок відповідності.
- Перевірте підписи капсули закріпленими ключами.
- Підтвердьте, що дайджести SBOM і фіду збігаються з маніфестом.
- Відтворіть із тим самим policy bundle та входами досяжності.
- Експортуйте аудиторський пакет із вердиктом, VEX і доказами.
Аудитори перевіряють підписи, перевіряють цілісність дайджесту та відтворюють рішення без доступу до мережі. Весь криптографічний матеріал переміщується разом з капсулою.
Суверенність та Air-Gap · Запуск Stella Ops в ізольованих мережах
відтворення проходить на капсулі, експортованій продуктом. Приклад завантаження на цій сторінці є зразком схеми і не відтворюється.
Статус незалежних артефактів довіри
Покупці, які оцінюють розгортання виробництва, зазвичай просять перевірку третьої сторони на додаток до доказів першої сторони. У цьому розділі показано, що вже є загальнодоступним, а що ще триває.
- Публічний зараз — Ключі перевірки, підписані приклади капсул, детерміновані команди відтворення та експортні структури доказів є загальнодоступними.
- В роботі — Клієнтські рекомендації з’являться незабаром — результати нашого внутрішнього бета-тестування. Зведення незалежних оцінок поки не опубліковані як публічні артефакти.
- За належну обачність — Пакет безпеки, архітектурні докази й обговорення пілотних референсів можна визначити під час оцінювання для команд із закупівельними шлюзами.
Почніть з Ключі перевірки, Перевірка постачальника, і контакт запитувати матеріали рецензії підприємства.
Готові зробити релізи аудитованими?
Читати специфікацію Decision Capsule · Переглянути всі можливості
