记录中的不确定性

每个扫描仪都有未知数。Stella Ops给你展示你的。

当证据无法确认某个发现是可达或不可达时,大多数工具会将其排除在外。Stella Ops将其记录为一个明确的未知——带状、陈旧且在证据确认前可见。

NOT OBSERVED并非无伤可击。

缺口是一条被追踪的发现,有责任人和复查期限,而不是一个空字段。

模型:不确定性是一种状态,而非差距

未知是指分析无法确认可达或不可达的发现,基于目前收集的证据。这是关于证据的陈述,而非脆弱性——因此它有州、等级和历史。 Reachability分析证明易受攻击的代码是否确实被您的应用程序调用——过滤扫描器噪声中的误报

未知的部分依然可见

无法确认可达或不可达的发现会作为未知信息留在工作集中,而不会默默退出。他们的排名低于已确认的阻挡者;它们从未消失。

乐队对分诊队列进行排名

  • HOT
  • WARM
  • COLD
  • RESOLVED

未知数据根据两个因素被划分为区间:发现的不确定性和背后存在的剥削压力。分层会改变排名和重点,而不是数据本身。每个频段都有自己的重扫描节奏,RESOLVED在证据出现时闭合循环。

利用压力流: KEV已知被利用漏洞 - CISA的活跃利用漏洞目录 EPSS漏洞利用预测评分系统 - 预测漏洞被利用可能性的概率评分(0-100%)

KEV和EPSS是产品中实时的风险评分输入。把它们接入未知的漏洞利用压力系数是计划好的,而不是v1.0-RC1.

衰老和腐烂是刻意为之

未知的事物会随着审查窗口而老,而不是停留不动。每一次州变更都会被记录下来,而不会被覆盖——哪些未知、持续了多久、解决了什么,都留在记录中。

政策可以为未知因素做预算

门可以要求对未知计数进行检查或有界,而不是假装它是零。环境容忍多少不确定性成为明确的政策选择,而非工具设计的偶然。

证明表面:曝光屏幕

以下工作集中列出七项发现。一个方块——可触及且未固定。其余的NOT OBSERVED保持状态:仍在包中,排名较低,从不隐藏。

Stella Ops曝光界面显示七项工作发现,其中一项标记为REACHABLE状态阻挡,其余显示NOT OBSERVED状态
NOT OBSERVED并非“不易受影响”——未知的存在会一直可见,直到有证据表明相反。 产品控制台、v1.0-RC1、演示数据。

“你知道什么,什么时候知道的?”

这正是审计所问的问题。一个隐藏未知信息的工具无法诚实回答:其记录只显示已确认的内容,且不确定的发现没有留下任何痕迹。Stella Ops回答是关于录音状态本身——哪些发现未知,属于哪个频段,何时被审查,以及哪些证据促使他们RESOLVED。

这些状态转换是决策所携带的证据,所以答案是你可以交出的记录,而不是重建。 Decision Capsule签名的可导出证据包,封装发布决策的每个输入和输出,用于离线审计和确定性重放

证据是如何包装的 →

与其他扫描仪相比,这一定位如何

在我们对Trivy v0.55、Grype v0.80和Snyk CLI v1.1292的源评中,这三款都没有将未知数据作为系统化的升级工作流程跟踪。没有确认证据的发现会被平淡报道或过滤掉——没有带状、审查窗口或记录的分辨率路径。

本声明基于我们对这些具体版本的审计结果。后续版本可能会更改——核对你运行的版本。

未知的来源——以及它们的去向

未知信息通过分析产生,作为证据携带,并在资产环境中被监视。每个表面都遵循相同的规则:记录状态,绝不虚假确定。

可达性

未知的产生:发现静态、二进制和运行时证据层无法确认可达或不可达。

可达性的工作原理 →

证据

未知状态及其转变被封存于决策证据包中,因此决策时的不确定性可以之后重放。

请参见证据链 →

资产环境

Watch 阶段处理的是另一种未知情况:一个未被批准/部署的正在运行摘要会被标记,而不是假设没问题。

请参见资产环境景观 →