البدء
ثبّت Stella Ops
حزمة موقَّعة واحدة تثبّت المنظومة كاملة — منسّق الإصدارات، والماسح، ومحرك السياسات، وخزانة الأدلة، ووحدة التحكم — على عتادك الخاص باستخدام Docker Compose. نحو خمس وعشرين حاوية، أربع منها بنية مفتوحة قياسية — PostgreSQL و Valkey و RustFS وسجل Zot. وأمر واحد يشغّلها جميعًا: يولّد المثبّت كل سر، ويرفع المنظومة، وينتظر حتى تُبلغ عن سلامتها. ويعيد Compose تشغيل ما يتعطل؛ وأنت تدير بوابة واحدة ووحدة تحكم واحدة.
حالة المنتج: v1.0-RC1، إصدار مرشَّح.
الحصول على الحزمة
يُسلَّم كل إصدار كحزمة تقييم واحدة: ملف docker-compose.yml واحد، وملف .env.example يوثّق كل إعداد، وسكربتات تثبيت لنظامي Linux/macOS وWindows، وملف release-manifest.yaml يسجّل sha256 لكل ملف وdigest لكل صورة. والحزمة والصور كلتاهما عامة: تنزيل دون مصادقة من get.stella-ops.org، وسحب دون مصادقة من registry.stella-ops.org. لا حساب، ولا رمز، ولا تسجيل.
1 · قائمة التحقق قبل البدء
المنصة
Linux أو macOS أو Windows. ثبّت عبر install.sh (Linux/macOS) أو install.ps1 (Windows)؛ وبخلاف Docker لا يلزم سوى openssl على Linux/macOS.
الموارد
4 وحدات معالجة و16 غيبيبايت ذاكرة و50 غيغابايت مساحة حرة تشغّل المنظومة كاملة. وللبيئات الأكبر خصّص 8 وحدات و200 غيغابايت SSD.
Docker
Engine 23.0+ مع Compose v2 — تحقّق بالأمر docker -v. في Docker Desktop ارفع حد الذاكرة إلى 16 غيبيبايت على الأقل (Settings ← Resources)؛ القيمة الافتراضية هي أشيع أسباب الفشل عند التشغيل الأول.
مفاتيح التحقق
استورد مفاتيح Cosignأداة توقيع الحاويات من مشروع Sigstore لتوقيع والتحقق من صور الحاويات والمخرجات/PGP من /keys/.
2 · التثبيت باستخدام Docker Compose
- 1
فك ضغط الحزمة
فك ضغط أرشيف الإصدار وادخل المجلد. يسجّل
release-manifest.yamlالنسخة المعتمدة — وإن خالفت اسم الملف فاعتمد البيان. - 2
تحقق قبل التشغيل
افحص توقيع البيان بواسطة
Cosignأداة توقيع الحاويات من مشروع Sigstore لتوقيع والتحقق من صور الحاويات والمخرجات، ثم شغّلtools/verify-bundle.pyللتحقق من sha256 كل ملف وdigest كل صورة. تعيد سكربتات التثبيت فحص مجاميع التحقق في كل تشغيل وتتوقف عند أي اختلاف. - 3
شغّل المثبّت
يتحقق
./install.sh(أو.\install.ps1) من الحزمة، ويولّد كل الأسرار والشهادات، ويسحب الصور، ويشغّل المكدس وينتظر استقراره. يسحب التشغيل الأول عدة غيغابايتات وينفّذ الترحيلات — من عشر إلى عشرين دقيقة أمر طبيعي. - 4
سجّل الدخول
افتح
https://127.0.0.1:8443/وسجّل الدخول باسمadminبكلمة المرور التي يطبعها المثبّت مرة واحدة — لا توجد كلمة مرور افتراضية. تقدّم البوابة شهادة موقعة ذاتيًا فيحذّر المتصفح مرة واحدة. غيّر كلمة المرور بعد أول دخول.
$ curl -fsSLO https://get.stella-ops.org/releases/v1.0.0-RC1/stellaops-bundle-v1.0.0-RC1.tar.gz
$ curl -fsSL https://get.stella-ops.org/releases/v1.0.0-RC1/SHA256SUMS \
| sha256sum --check --ignore-missing
$ tar xzf stellaops-bundle-v1.0.0-RC1.tar.gz && cd stellaops-bundle-v1.0.0-RC1
$ cosign verify-blob --insecure-ignore-tlog=true --key release-signing.pub \
--signature release-manifest.yaml.sig release-manifest.yaml
$ python tools/verify-bundle.py --require-signature --require-digests
$ ./install.sh
Console https://127.0.0.1:8443/
Username admin
Password <generated, shown once> تفضّل تنفيذ كل خطوة بنفسك؟ انسخ .env.example إلى .env واستبدل كل قيمة CHANGE_ME وGENERATED_ — يرفض المكدس الإقلاع عند غياب سر بدل التراجع إلى قيمة افتراضية. ثم docker compose pull وdocker compose up -d وdocker compose ps حتى تُبلغ كل خدمة الحالة healthy.
3 · تثبيت دون اتصال (عزل)
لا يجري المكدس أي اتصالات شبكية بطرف ثالث عند الإقلاع — كل ما يحتاجه موجود في الصور وفي مجلد config/ داخل الحزمة. للتثبيت دون اتصال بالإنترنت:
- 1
انسخ الصور مرآةً
على مضيف متصل، انسخ digests الصور المسجلة في
release-manifest.yamlإلى سجلك الداخلي، أو صدّرها عبرdocker save. يثبّتdocker-compose.pinned.ymlكل صورة بالـ digest فيبقى النشر قابلًا للتكرار. - 2
النقل
انقل الحزمة المتحقق منها والصور المنسوخة إلى موقعك المعزول عبر وسيط معتمد (USB، بريد سريع، صندوق تسليم).
- 3
ثبّت من سجلك
اضبط
STELLA_REGISTRYفي.envعلى سجلك الداخلي وشغّل./install.sh --offline. تصل بيانات التنبيهات وVEX منفصلة ضمن Offline Kit — استوردها بالأمرstella offline import --bundle <kit>.tar.zstأو ضعها فيairgap-import/.
4 · حدود المستوى المجاني
يسمح الترخيص بحرية بالتقييم والتطوير والاختبار، وبالاستخدام الإنتاجي ضمن 3 بيئات و100 فحصًا لملخصات جديدة في أي فترة 24 ساعة متجددة. البناء نفسه مستخدم في كل المستويات — لا شيء محجوب خلف ملف تنفيذي مختلف.
بعد هذه الحدود يلزم ترخيص تجاري — انظر الأسعار. الحدود شروط في الترخيص لا قيود تشغيلية في البرنامج.
5 · اربط CI
يمكن لمسارك إنتاج أدلة قبل ربط أي هدف نشر. ينشئ stella ci init سير عمل لـ GitHub أوGitLab أوGitea؛ ثم يفحص كل بناء الصورة ويوقّع إفادة بناء (DSSEDead Simple Signing Envelope - معيار بسيط ومرن لتوقيع البيانات بتوقيعات تشفيرية). لا يلزم موصل نشر.
$ stella ci init --platform github --mode scan-attest
✓ Created: .github/workflows/stellaops-gate.yml
✓ 1 template(s) initialized successfully
Next steps:
1. Review the generated workflow files
2. Add required secrets (STELLAOPS_TOKEN, etc.)
3. Commit and push to trigger the workflow يقع كل بناء على مسار العهدة — المصدر → البناء → الفحص → الحكم → القرار → النشر → المراقبة. تبلغ كل مرحلة إحدى الحالات MISSING أو RECORDED أو SIGNED. والمرحلة التي لم يصلها شيء بعد تبلغ MISSING، ولا يُستنتج شيء لإغلاقها.
6 · العناصر والتحقق
مصادر العناصر اليوم وكيف تتحقق منها قبل الثقة بها.
- الحالة الحالية: حزمة v1.0.0-RC1 الموقعة وصور الحاويات عامة ومتاحة للتنزيل المجهول من
get.stella-ops.orgوregistry.stella-ops.org. - تحقق من كل شيء: تشمل كل حزمة ملف
release-manifest.yamlيسجل sha256 لكل ملف وdigest لكل صورة — افحص توقيعهCosignأداة توقيع الحاويات من مشروع Sigstore لتوقيع والتحقق من صور الحاويات والمخرجاتقبل التشغيل الأول. - توافر الشيفرة المصدرية: الشيفرة متاحة بموجب BUSL-1.1 — شرط ترخيص.
تحقق قبل التشغيل الأول: استورد مفاتيح Cosignأداة توقيع الحاويات من مشروع Sigstore لتوقيع والتحقق من صور الحاويات والمخرجات/PGP العامة وافحص توقيع كل عنصر وملف تعريفه — متصلًا أو معزولًا. مفاتيح التحقق →
لمراجعة المشتريات، استخدم الترخيص و الأسعار كمراجع رسمية للاستحقاق والترخيص.
7 · أول ترقية موثقة لديك
لا يحتوي التثبيت الجديد بعد على أي بيئات أو إصدارات. تنقل هذه الخطوات الأربع صورة حاوية واحدة من التسجيل إلى الترقية، وتنتهي بتصدير القرار كبطاقة أدلة موقّعة واحدة.
- 1
أنشئ بيئاتك
حدّد مسار الترقية — dev وstaging وproduction — وأرفق سياسة بكل بيئة. عبر الكونسول فقط اليوم: لا يوجد بعد أمر CLI لهذه الخطوة.
- 2
سجّل إصدارًا بالبصمة
أضف صورة حاوية عبر بصمة محتواها. تفحصها Stella وتولّد
SBOMقائمة مواد البرمجيات - قائمة كاملة بجميع الحزم والتبعيات في برنامجك. عبر الكونسول فقط اليوم: لا يوجد بعد أمر CLI لهذه الخطوة. - 3
أرسل الترقية
اطلب من Stella نقل الإصدار إلى البيئة التالية. يقتصر الأمر على إرسال القرار — أما نتيجة البوابة والموافقات المتبقية فتظهر في الكونسول.
- 4
صدّر بطاقة الأدلة
احزم حزمة أدلة مختومة في ملف موقّع واحد. بدون
--outputيُكتب الملف باسم<pack-id>.evidence-card.json.
$ stella release promote rel-7829726 --to staging
$ stella evidence card export evp-2026-01-14-abc123 --output evidence-card.json كلا الوسيطين معرّفان مبهمان يولّدهما المنتج: معرّف الإصدار على هيئة rel-7829726، ومعرّف حزمة الأدلة على هيئة evp-2026-01-14-abc123. لن يُحَل اسم الإصدار أو رقم نسخته. خذ كليهما من الكونسول — لا يوجد بعد أمر CLI يسرد الإصدارات.
اختبار القبول الذي نرى أن تُجريه ضدّنا
تجربة على مراحل: نقطة تحقق بيومَي مهندس رخيصة الفشل، ثم أسبوع خصامي — ثغرة قابلة للوصول وأخرى غير قابلة تختارهما أنت، وأدلة مفقودة، وتعطّل مستوى التحكم، وانحراف متعمّد، وكبسولة تُتحقّق على جهاز لا نلمسه أبدًا.
اقرأ دليل التجربة →