SPDX 3.0.1
最新的 ISO/IEC 5962 标准,包含完整的供应商元数据和 SPDX软件包数据交换 - 另一种广泛用于开源的SBOM开放标准格式 许可证表达式。
一流的SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表和VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明
生成行业标准的SBOM,并从多个来源应用VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明语句——内置智能冲突解决和离线验证功能。
这对您的业务意味着什么
要清楚每个版本里的内容以及适用哪些警示。Stella生成签名的SBOM,并解决冲突的VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明语句,使合规团队能够获得清晰的画面。 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明
Stella 生成符合审计员和合规团队期望格式的 SBOM,包含完整的组件元数据和来源。
最新的 ISO/IEC 5962 标准,包含完整的供应商元数据和 SPDX软件包数据交换 - 另一种广泛用于开源的SBOM开放标准格式 许可证表达式。
OWASP CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式 具有集成的 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 支持和依赖关系图扩展。
从CLI生成、验证并发布SBOM
$ stella sbom generate --image myapp:v2.1.0 --format Spdx --output sbom.spdx.json
$ stella sbom verify --archive sbom.tar.gz --offline
$ stella sbom attach --image myapp:v2.1.0 --digest sha256:8c1a4f… SBOMs 正在变得强制性。 Stella 使它们变得实用。
每次都是相同的镜像,相同的SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表。审核员可以独立验证您的结果。
在空气隔离环境中生成并验证SBOM。无需外部电话。
支持EO 14028、欧盟CRA及其他供应链安全要求,配备签名且可验证的SBOM。
每个 SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 都经过签名并防篡改。您可以信任的证据。
并非每个 CVE公共漏洞和暴露 - 公开已知安全漏洞的唯一标识符 都会影响您。 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明(漏洞利用交换)声明让供应商和您自己的分析能够说明哪些漏洞对您的特定部署实际上很重要。
受影响的
不受影响
已修复
正在调查
VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明削减穿过噪音:您不使用的库中的 CVE公共漏洞和暴露 - 公开已知安全漏洞的唯一标识符 不是您的问题。 Stella 自动应用 VEX 语句,将您的注意力集中在重要的事情上。
这对您的业务意味着什么
当扫描器意见不一致时,查看所有证据而不是静默覆盖。Stella 显示冲突,让您的团队做出明智决策——更少遗漏的漏洞,更少浪费的修复。
VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明来源不同意时,Stella使用Belnap的四值逻辑来计算最终结果状态。冲突变得可见,而不是隐藏。 ⊥ 未知 尚无信息。任何 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 语句应用之前的默认状态。 T 受影响的 至少有一个发行者表示此漏洞会影响您。 F 不受影响 至少有一个发行人表示您不受影响 ⊤ 冲突 多个发行者不同意。需要审核或更高权限的覆盖。 供应商说“不受影响”,但您的运行时探针看到了调用的函数?结果:冲突 (⊤) — 分歧是可见的,而不是默默地压制。 无静默压制。没有隐藏的假设。跟踪并浮现不确定性。当多个VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明来源不同意时,Stella使用Belnap的四值逻辑来计算最终结果状态。冲突变得可见,而不是隐藏。
未知
尚无信息。任何 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 语句应用之前的默认状态。
受影响的
至少有一个发行者表示此漏洞会影响您。
不受影响
至少有一个发行人表示您不受影响
冲突
多个发行者不同意。需要审核或更高权限的覆盖。
供应商说“不受影响”,但您的运行时探针看到了调用的函数?结果:冲突 (⊤) — 分歧是可见的,而不是默默地压制。
无静默压制。没有隐藏的假设。跟踪并浮现不确定性。
VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 声明。 Stella 通过加权共识聚合它们。 从软件供应商、Linux 分销商和内部来源获取 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 来源按权威加权 - 您的内部评估可以覆盖外部评估 冲突会触发审核工作流程而不是默默地解决 真相的一个视图 无需处理电子表格和电子邮件,而是获得一个权威视图,了解哪些漏洞实际影响您的发布。供应商、分销商和您自己的安全团队都可以发布 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 声明。 Stella 通过加权共识聚合它们。
VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明真相的一个视图
无需处理电子表格和电子邮件,而是获得一个权威视图,了解哪些漏洞实际影响您的发布。
安装Stella Ops,开始生成支持多源VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明的审计员专用SBOM。