Рушій доказів

Знайте, які вразливості насправді важливі

Генеруйте SBOM, аналізуйте гібридну досяжність та створюйте підписані докази для кожного артефакту.

Значно менше хибних спрацювань завдяки трирівневому аналізу

Різниця завдяки досяжності

Традиційні сканери кажуть, що CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки існує. Stella Ops доводить, чи ваш код насправді викликає вразливу функцію.

Статичний аналіз

Видобування графа викликів з байт-коду та вихідного коду. Відстежує шляхи виконання до вразливих функцій.

Аналіз маніфестів

Оператори імпорту, дерева залежностей, маніфести пакетів. Визначає, який код фактично включено.

Runtime-трасування

Факти виконання, які надаєте ви, для більшої впевненості. Доводить, які шляхи коду фактично виконуються. RC1 постачає шлях приймання, а не збирач. eBPFExtended Berkeley Packet Filter — технологія ядра Linux, що виконує ізольовані програми для високопродуктивного моніторингу та аналізу середовища виконання без модулів ядра

Результат: значно менше хибних спрацювань

Зосередьтеся на досяжних CVE замість сотень теоретичних.

Реальна різниця

Типовий вивід сканера
Усього: 128 уразливостей CRITICAL: 23 HIGH: 89 MEDIUM: 12 LOW: 4 "Чудово. Які з них справді важливі?"
Stella Ops з досяжністю
Усього: 128 CVE виявлено
Досяжні: 12 CVE CRITICAL: 2 (обидві в auth-шляху) HIGH: 4 (3 в обробнику API) MEDIUM: 6 Фокус на важливому. Деплойте впевнено.

Ілюстративні цифри, а не реальний вивід — важлива форма: підсумки за серйозністю проти досяжної підмножини.

Можливості SBOM

Генеруйте, імпортуйте та порівнюйте SBOM з повною історією версій та відстеженням походження.

Підтримка багатьох форматів

CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі 1.7, SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source 3.0, Trivy-JSON з автовизначенням.

Дельта-SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ кешування

Сканування гарячого шляху менш ніж за секунду завдяки інтелектуальному кешуванню.

Реєстр походження SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ

Повна версійована історія з запитами обходу.

Аналіз з урахуванням шарів

Видобування SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ по шарах та виявлення базового образу.

Семантичне порівняння SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ

Виявлення суттєвих змін між релізами.

Принесіть свій SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ

Імпортуйте зовнішні SBOM та додайте аналіз досяжності.

11 аналізаторів мов

.NET/C#
Java
Go
Python
Node.js
Ruby
Bun
Deno
PHP
Rust
Native
+більше

Плюс аналізатори пакетів ОС для apk, apt, yum, dnf, rpm та pacman.

33+ джерела повідомлень

Агрегуйте розвідку вразливостей з глобальних, вендорних та регіональних джерел з автоматичною синхронізацією та виявленням конфліктів.

Глобальні бази даних
  • NVDNational Vulnerability Database – державний репозиторій США стандартизованих даних про вразливості (NIST), CVECommon Vulnerabilities and Exposures – унікальний ідентифікатор публічно відомої вразливості безпеки (MITRE), OSVOpen Source Vulnerabilities – розподілена база даних вразливостей для open-source-проєктів, GHSAGitHub Security Advisories – база даних вразливостей безпеки для пакетів на GitHub
  • Alpine, Debian, Ubuntu, RHEL, SUSE
  • CISACybersecurity and Infrastructure Security Agency – федеральне агентство США, відповідальне за кібербезпеку та каталоги вразливостей KEVKnown Exploited Vulnerabilities – каталог CISA активно експлуатованих вразливостей, EPSSExploit Prediction Scoring System – ймовірнісна оцінка (0–100%), що передбачає ймовірність експлуатації вразливості v4
PSIRT вендорів
  • Microsoft MSRC, Cisco PSIRT, процесор Oracle
  • VMware, Adobe PSIRT, Apple Security
  • Chromium, Kaspersky ICS-CERT
Національні CERT
  • CERT-FR, CERT-Bund (BSI), CERT-In
  • ACSC, CCCS, KISA, JVNJapan Vulnerability Notes – японська база даних вразливостей, керована JPCERT/CC та IPA
  • FSTEC BDU, NKCKI, Astra Linux
Користувацькі фіди
  • Приватні конектори повідомлень
  • Рушій об'єднання повідомлень з розв'язанням конфліктів
  • Моніторинг здоров'я конекторів

Усі джерела дедупліковані з підписаними знімками для детермінованого відтворення

Створено для швидкості

<1s

Сканування гарячого шляху

Дельта-SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ кешування для повторних дайджестів

70-90%

Зменшення хибних спрацювань

Завдяки гібридному аналізу досяжності

38

Джерела повідомлень

Агреговані з автоматичною синхронізацією

Вихідні докази

Кожне сканування створює підписані, експортовані докази.

Знімок SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ (CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі/SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source)
Граф досяжності з атестаціями ребер
Стан повідомлень на момент сканування
Генерація свідків шляхів для аудиту
Пакети доказів, підписані DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами
Експорт SARIF для інтеграції з CI

Де це підходить

Лише механізм доказів

Використовуйте сканування та доступність Stella Ops як автономний виробник доказів.

  • Створіть SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ + досяжність для конвеєра CI
  • Експортуйте результати як SARIF, CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі або Decision Capsule
  • Інтегруйте з наявним компакт-диском tool
Повний контроль над випуском

Додайте оркестровку, шлюзи політики та виконання розгортання для наскрізного керування випуском.

  • Сканувати → Шлюз → Просувати → Розгортати → Доводити
  • Версіонування насамперед за дайджестом в усіх середовищах
  • A/B-тести, канаркові та синьо-зелені розгортання з відкатом і збереженням доказів

Готові зосередитися на важливому?

Почніть сканування з аналізом досяжності.

Оркестрація релізів · Прийняття рішень з безпеки · Усі можливості