记录中的不确定性
每个扫描仪都有未知数。Stella Ops给你展示你的。
当证据无法确认某个发现是可达或不可达时,大多数工具会将其排除在外。Stella Ops将其记录为一个明确的未知——带状、陈旧且在证据确认前可见。
NOT OBSERVED并非无伤可击。
缺口是一条被追踪的发现,有责任人和复查期限,而不是一个空字段。
模型:不确定性是一种状态,而非差距
未知是指分析无法确认可达或不可达的发现,基于目前收集的证据。这是关于证据的陈述,而非脆弱性——因此它有州、等级和历史。 Reachability分析证明易受攻击的代码是否确实被您的应用程序调用——过滤扫描器噪声中的误报
未知的部分依然可见
无法确认可达或不可达的发现会作为未知信息留在工作集中,而不会默默退出。他们的排名低于已确认的阻挡者;它们从未消失。
乐队对分诊队列进行排名
- HOT
- WARM
- COLD
- RESOLVED
未知数据根据两个因素被划分为区间:发现的不确定性和背后存在的剥削压力。分层会改变排名和重点,而不是数据本身。每个频段都有自己的重扫描节奏,RESOLVED在证据出现时闭合循环。
利用压力流: KEV已知被利用漏洞 - CISA的活跃利用漏洞目录 EPSS漏洞利用预测评分系统 - 预测漏洞被利用可能性的概率评分(0-100%)
KEV和EPSS是产品中实时的风险评分输入。把它们接入未知的漏洞利用压力系数是计划好的,而不是v1.0-RC1.
衰老和腐烂是刻意为之
未知的事物会随着审查窗口而老,而不是停留不动。每一次州变更都会被记录下来,而不会被覆盖——哪些未知、持续了多久、解决了什么,都留在记录中。
政策可以为未知因素做预算
门可以要求对未知计数进行检查或有界,而不是假装它是零。环境容忍多少不确定性成为明确的政策选择,而非工具设计的偶然。
证明表面:曝光屏幕
以下工作集中列出七项发现。一个方块——可触及且未固定。其余的NOT OBSERVED保持状态:仍在包中,排名较低,从不隐藏。
“你知道什么,什么时候知道的?”
这正是审计所问的问题。一个隐藏未知信息的工具无法诚实回答:其记录只显示已确认的内容,且不确定的发现没有留下任何痕迹。Stella Ops回答是关于录音状态本身——哪些发现未知,属于哪个频段,何时被审查,以及哪些证据促使他们RESOLVED。
这些状态转换是决策所携带的证据,所以答案是你可以交出的记录,而不是重建。 Decision Capsule签名的可导出证据包,封装发布决策的每个输入和输出,用于离线审计和确定性重放
与其他扫描仪相比,这一定位如何
在我们对Trivy v0.55、Grype v0.80和Snyk CLI v1.1292的源评中,这三款都没有将未知数据作为系统化的升级工作流程跟踪。没有确认证据的发现会被平淡报道或过滤掉——没有带状、审查窗口或记录的分辨率路径。
本声明基于我们对这些具体版本的审计结果。后续版本可能会更改——核对你运行的版本。
未知的来源——以及它们的去向
未知信息通过分析产生,作为证据携带,并在资产环境中被监视。每个表面都遵循相同的规则:记录状态,绝不虚假确定。
