扫描器标记的大多数问题,都在你的应用从不运行的代码里——Sysdig 2024 年报告估计约占关键容器漏洞的 85%。分不清这一差别的门禁会拦下一切,于是团队学会了挥手放行——而这一挥手,恰恰是没人能拿给审计员看的部分。
Stella Ops 把这件事反过来:每次发布都按真实的漏洞风险把关——并附带签名证据。
判定
工单评估:可达风险,而非原始计数
每一次放行或拦截都能追溯到背后的确切输入——“为什么被拦?”是一次查询,而不是一场调查。
这些输入包括:SBOM、可达性判定、VEX 状态、策略快照、审批。

无法执行的支票会被报告为未评估并记录在判定中。这从来不算作通关。
保管链
来源 → 构建 → 扫描 → 结论 → 决定→部署 → Watch
每次发布都沿这条七阶段链路推进,每个阶段携带三种证据状态之一。没有证据的阶段保持可见的空白——不会推断任何内容来填补缺口。最终产出的制品带有证明:里面有什么、什么可达、谁批准——发布很久之后仍可验证。

MISSING
该阶段尚未采集到证据。这一阶段保持为可见的空档。
RECORDED
证据已捕获并关联到发布摘要,尚未签署。
SIGNED
证据被封存,带有可验证的签名——由你自己安装环境内生成的密钥签署,产品本身不附带任何密钥。
观看——第七阶段
批准和跑步是不一样的
部署后,Watch 会持续将运行中的摘要与批准的摘要进行比较——针对每个服务、每个环境。不匹配指未经批准或被修改的镜像,并用证据标记。
发布是在部署时进行验证的。观察是证据如何保持最新——漂移检测是证据保全链主干的一级阶段,而非附加功能。
请参见资产环境景观
