从字节码和源代码提取调用图。追踪到易受攻击函数的执行路径。
证据引擎
识别真正重要的漏洞
生成SBOM,分析混合可达性,并为每个工件生成签名证据。
通过三层分析显著减少误报
可达性的差异
传统扫描器告诉您 CVE公共漏洞和暴露 - 公开已知安全漏洞的唯一标识符 存在。Stella 证明您的代码是否实际调用了易受攻击的函数。
导入语句、依赖树、包清单。识别实际包含的代码。
由你提供的运行时事实,用于提高置信度。证明实际执行的代码路径。RC1 提供接收通路,而非采集器。 eBPF扩展伯克利包过滤器 — 一种Linux内核技术,运行沙箱程序实现高性能可观测性和运行时分析,无需内核模块
结果:显著减少误报
重点关注可达的CVE,而不是数百个理论上的CVE。
真实世界的差异
总计:128 个漏洞 CRITICAL: 23 HIGH: 89 MEDIUM: 12 LOW: 4 "很好。哪些才真的重要?" 总计:检测到128个CVE
reachable:12 CVEs 关键:2(两者都在授权路径中) 高:4(3 API 处理器) 中等:6 专注于重要的事情。自信地配对。 示意数字,并非真实输出——重点在于形态:按严重级别的总数与可达子集的对比。
SBOM 能力
生成、导入并调配SBOM,包含完整版本历史和血统追踪。
CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式 1.7、SPDX软件包数据交换 - 另一种广泛用于开源的SBOM开放标准格式 3.0、Trivy-JSON 自动检测。
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 缓存通过智能缓存实现亚秒级热路径扫描。
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 来源账本完整版本历史,支持遍历查询。
逐层 SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 提取和基础镜像检测。
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 差异发布之间的实质性变更检测。
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表导入外部SBOM并添加可达性分析。
11 种语言分析器
另外还有 apk、apt、yum、dnf、rpm 和 pacman 的操作系统包分析器。
33+ 个通告来源
从全球、供应商和区域来源聚合漏洞情报,支持自动同步和冲突检测。
NVD国家漏洞数据库 - 美国政府基于标准的漏洞数据存储库(NIST)、CVE公共漏洞和暴露 - 公开已知安全漏洞的唯一标识符(MITRE)、OSV开源漏洞 - 面向开源项目的分布式漏洞数据库、GHSAGitHub安全公告 - GitHub上软件包的安全漏洞数据库- Alpine、Debian、Ubuntu、RHEL、SUSE
CISA网络安全和基础设施安全局 - 美国联邦网络安全指导和漏洞目录机构KEV已知被利用漏洞 - CISA的活跃利用漏洞目录,EPSS漏洞利用预测评分系统 - 预测漏洞被利用可能性的概率评分(0-100%)v4
- Microsoft MSRC,Cisco PSIRT,Oracle CPU
- VMware、Adobe PSIRT、Apple Security
- 铬,卡巴斯基 ICS-CERT
CERTs计算机应急响应团队 - 发布漏洞公告的区域网络安全组织- CERT-FR、CERT-BUND(BSI)、CERT-In
- ACSC、CCCS、KISA
JVN日本漏洞笔记 - 由JPCERT/CC和IPA管理的日本漏洞数据库 - FSTEC BDU, NKCKI, Astra Linux
- 私有通告连接器
- 带冲突解决的通告合并引擎
- 连接器健康监控
所有来源经过去重,带签名快照以支持确定性重放
为速度而生
<1s
对重复摘要的增量 SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 缓存
70-90%
通过混合可达性分析
38
聚合并自动同步
证据输出
每次扫描都会生成签名的、可导出的证据。
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 快照(CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式/SPDX软件包数据交换 - 另一种广泛用于开源的SBOM开放标准格式)Reachability分析证明易受攻击的代码是否确实被您的应用程序调用——过滤扫描器噪声中的误报图带边缘证明DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准 签名的证据包适合的地方
使用 Stella 的扫描和可达性作为独立的证据生成器。
- → 为您的 CI 管道生成
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表+ 可达性 - → 将结果导出为 SARIF、
CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式或 Decision Capsules - → 与您现有的 CD 工具集成
添加编排、策略门和部署执行以实现端到端发布治理。
- → 扫描→门控→升级→部署→证明
- →
Digest-first基于不可变内容哈希(SHA-256摘要)而非可变标签的发布标识——确保逐字节一致的部署跨环境版本管理 - → A/B、金丝雀、带证据保存的回滚
准备好专注于真正重要的事了吗?
开始带可达性分析的扫描。
