عمليات التكامل

اربط المصادر التي تجعل قرارات الإصدار ممكنة

لا تحتاج أدلة البناء والفحص أي موصل — يوقّعها CLI داخل مهمة البناء.

تغذي أربع فئات قرارات الإصدار: السجلات وأدلة المسار وبيانات التنبيهات وVEX والأسرار. تقع كلها على مسار العهدة نفسه — المصدر → البناء → الفحص → الحكم → القرار → النشر → المراقبة.

الموصلات ليست عامل التميز

أدلة المسار (CLI): هذه الفئة ليست موصلًا — عن قصد. لا تحتاج أدلة البناء والفحص موصل SCM أوCI أوwebhook واردًا: يعمل CLI داخل مسارك ويدفع أدلة موقعة.

الموصلات أقل طبقة قابلية للدفاع عنها عن قصد — يمكن لأي مورّد مطابقة شبكة شعارات. الأصعب هو ما تغذيه: أدلة موقعة عند مصدرها، تتحقق منها المنصة ويمكن إعادتها لاحقًا. قارن السلسلة لا القائمة.

اطلع على حركة الأدلة في المسار →

البوابة من أي نظام CI/CD

أيًّا كان ما ينفّذ عمليات النشر لديك — Jenkins أو خطوات Octopus أو GitLab CI أو GitHub Actions أو نصّ صدفة على آلة بناء — فإن البوابة تمرّ عبر Stella بالطريقة نفسها: أضِف مرحلة تشغّل أداة سطر الأوامر.

تُشحَن أداة سطر الأوامر كصورة حاوية مثبَّتة الإصدار، فلا شيء يحتاج إلى تثبيت على المنفِّذ. تُسحَب registry.stella-ops.org/stella-cli:v1.0 دون هوية — بلا بيانات اعتماد وبلا متغيّر CI/CD، يكفي وصول صادر إلى السجلّ. أما المنفِّذون الذين لا يملكون هذا الوصول فيوجّهون STELLA_CLI_IMAGE إلى مرآة داخلية.

خطوة وقت البناء
طرفية
$ docker run --rm \
  -e STELLA_OCI_REGISTRY_USERNAME="$CI_REGISTRY_USER" \
  -e STELLA_OCI_REGISTRY_PASSWORD="$CI_JOB_TOKEN" \
  -v "$CI_PROJECT_DIR:/src:ro" \
  registry.stella-ops.org/stella-cli:v1.0 \
    sbom attach --generate --reachability --reachability-source /src \
    --image "$IMAGE_REF" --digest "$IMAGE_DIGEST" \
    --commit "$CI_COMMIT_SHA" --repo-url "$CI_PROJECT_URL" \
    --source-id "gitlab-cr/$CI_PROJECT_PATH"

الأوامر كما تظهر في وحدة تحكم المنتج (v1.0-RC1).

تُركَّب شجرة المصدر للقراءة فقط عند /src كي يتمكّن مستخرِج قابلية الوصول من قراءة الشيفرة التي أنتجت الصورة؛ وتعمل الحاوية بمستخدم غير جذري. أما بيانات اعتماد السجلّ فتُقرأ من البيئة فقط — إذ ترفض الأداة تمريرها كوسائط، فلا يمكن أن تتسرّب إلى سجلات البناء أو قوائم العمليات.

ابدأ بالوضع الاستشاري. في المسار الذي جاء منه هذا المثال، تنتهي كل خطوة من خطوات Stella بـ || echo … (non-fatal): يبقى البناء أخضر سواء وصلت الأدلة أم لا، فيستطيع الفريق تبنّي الخطوة قبل أن يثق بها. أما الإلزام فقرار منفصل يُتخذ لاحقًا، وليس شرطًا مسبقًا للبدء.

بعد إرفاق الأدلة، يمكن لمرحلة لاحقة أن تحجب استنادًا إليها: إذ يسأل stella gate evaluate --env staging --image sha256:… عمّا إذا كان يُسمح لهذه البصمة الرقمية بالدخول إلى بيئة معيّنة.

يخرج الأمر برمز غير صفري عندما تحجب البوابة، فتفشل المرحلة ويتوقّف المسار. ولا شيء آخر يحتاج إلى توصيل: لا خطاف ويب وارد، ولا عنوان استدعاء راجع، ولا مسار شبكي من Stella إلى نظام البناء لديك.

تسير الأدلة إلى الخارج. فأداة سطر الأوامر توقّع شهادة البناء وتدفعها من داخل المهمة؛ ولا يمدّ مستوى التحكّم يده إلى الداخل ليجمعها.

يولّد stella ci init اليوم ملفات مسار جاهزة لـ GitHub وGitLab وGitea. أما أي نظام تكامل مستمر آخر فيستدعي الأداة نفسها مباشرة — الأوامر متطابقة، ولا يختلف سوى ملف YAML المحيط بها.

ترتيب الإعداد المقترح

  1. 1 السجلات — مصدر الصور وdigests
  2. 2 أدلة المسار (CLI) — موقعة داخل مهمة البناء بلا موصل
  3. 3 مصادر التنبيهات وVEX — ما يبقي الأحكام حديثة
  4. 4 الأسرار — ما تصادق به التكاملات الأخرى

الترتيب الذي يقترحه مركز التكاملات في المنتج.

المصادر الأربعة التي يستند إليها قرار الإصدار

السجلات

مصادر الحاويات التي يكتشفها Stella ويفحصها ويصدرها ويروّجها. digest هو الهوية التي يرتبط بها كل شيء. راقب الـ digests الجديدة واسحب الصور للفحص والترقية. Digest-firstهوية الإصدار مبنية على هاشات محتوى غير قابلة للتغيير (ملخصات SHA-256) بدلاً من العلامات القابلة للتغيير — لضمان عمليات نشر متطابقة بايت ببايت

Docker Hub · Harbor · AWS ECR · Google GCR / Artifact Registry · Azure ACR · أي سجل متوافق مع OCIمبادرة الحاويات المفتوحة — المعيار الصناعي لتنسيقات صور الحاويات والسجلات — أي شيء يتحدث مواصفات التوزيع OCIمبادرة الحاويات المفتوحة — المعيار الصناعي لتنسيقات صور الحاويات والسجلات يعمل.

أدلة المسار عبر CLI

يفحص CLI كل بناء ويوقّع إفادة (DSSEDead Simple Signing Envelope - معيار بسيط ومرن لتوقيع البيانات بتوقيعات تشفيرية) داخل المهمة. يدفع مسارك الأدلة؛ ولا تدخل منصة التحكم إلى نظام البناء لجمعها.

البوابة من أي نظام CI/CD ↑

مصادر التنبيهات وVEX

تغذيات التنبيهات: NVDNational Vulnerability Database - مستودع حكومة الولايات المتحدة لبيانات الثغرات المعيارية + OSVOpen Source Vulnerabilities - قاعدة بيانات موزعة للثغرات في مشاريع المصادر المفتوحة + GHSAGitHub Security Advisories - قاعدة بيانات ثغرات الأمان للحزم على GitHub · CISACybersecurity and Infrastructure Security Agency - الوكالة الفيدرالية الأمريكية المسؤولة عن الأمن السيبراني وكتالوجات الثغرات KEVKnown Exploited Vulnerabilities - كتالوج CISA للثغرات المستغلة بنشاط · فرق الاستجابة للطوارئ الحاسوبية الوطنية · موجزات البائعين. See the full source breakdown →

استيعاب VEX: استيعاب وإنتاج بيانات VEXVulnerability Exploitability eXchange - بيانات قابلة للقراءة آليًا حول ما إذا كانت الثغرات قابلة للاستغلال فعلاً في سياقك لثقة جهات الإصدار المتعددة القرار. OpenVEXصيغة معيارية مفتوحة لبيانات VEX حول قابلية استغلال الثغرات · CSAF 2.0 · المصدرون المخصصون. المصدرون المخصصون: نشر البائع VEXVulnerability Exploitability eXchange - بيانات قابلة للقراءة آليًا حول ما إذا كانت الثغرات قابلة للاستغلال فعلاً في سياقك مع أوزان ثقة قابلة للتكوين. SBOM وVEX →

CSAF 2.0: إطار عمل استشاري أمني مشترك للاستشارات المنظمة.

الأسرار

مخازن بيانات الاعتماد التي تقرأ منها التكاملات اللاحقة. تحتفظ موصلات السجل والنشر بمرجع سر — لا ببيانات الاعتماد.

مخزن أسرار مدمج · HashiCorp Vault · Azure Key Vault · AWS Secrets Manager · HSM / PKCS#11. مخزن أسرار مدمج: تعيش بيانات اعتماد السجل والنشر في مخزن الأسرار وتُحقن وقت التنفيذ. لا تظهر قيم الأسرار في الأدلة أو الكبسولات.

مصادر التنبيهات وVEX

تغذي 38 مصدر تنبيهات نشطًا تقييم الثغرات — والعدد مباشر في شاشة حالة التغذية. تؤدي حداثة التغذية إلى إعادة التقييم: عند تحديث المصدر تُعاد الأحكام المتأثرة بدل الاعتماد على بيانات قديمة.

تُحسم بيانات VEX المتعارضة عبر شبكة موثقة من سبع حالات، ويُسجل الحل نفسه كدليل.

How conflicting statements are resolved →

أهداف النشر

انشر الإصدارات المُمرَّرة عبر البوابات إلى بنية تحتية غير Kubernetes.

Docker Compose · SSH (لينكس/يونكس) · WinRM (Windows) · AWS / Fargate · HashiCorp · مكتوب (.NET 10)

أهداف النشر غير محدودة في كل مستوى. تقيس المستويات البيئات وفحوص digests الجديدة — لا الأهداف.

The non-Kubernetes operating model Agentless SSH and WinRM deployment اطلع على الانحراف عبر البيئات كلها

من يمكنه تسجيل الدخول

The default setup uses local users held by Stella Ops. Passwords are hashed with Argon2id.

تُسلَّم موصّلات SAML و OIDC و LDAP/Active Directory موقَّعة مع المنصة، وتحمل حزمة التثبيت ملف تهيئة لكل منها. والتفعيل خطوة تهيئة من المشغّل، لا إعداد افتراضي.

All access is tenant-scoped. A user acts inside one tenant, and roles are evaluated within that boundary. TenantAn isolated workspace with its own users, roles, policies, and evidence history. Tenants share an installation; evidence and access are separated per tenant, and suspending a tenant freezes all of its access

محدد حسب الإنشاء: يُحد وصولك بأربعة أشياء. لا تُشترط صلاحيات مشغّل أو موافق واسعة لشحن خدمتك.

  • خدماتك ترى وتحدث الخدمات المعينة لك لا البيئة كلها.
  • مستودعاتك يتبع الوصول المستودعات المرتبطة بخدماتك. مستودعات الفرق الأخرى خارج نطاقك.
  • مساحات أسماء صورك تُقبل digests المرشحة من المساحات المرتبطة بخدمتك لا أي مكان في السجل.
  • بيئاتك تعمل في البيئات المسموحة فقط — تحديث مباشر أو طلب ترقية بحسب كل بيئة.

تتطلب الخدمة الذاتية تفعيل فريق المنصة لها لكل بيئة. عند تعطيلها ترسل طلب ترقية. يعرض Stella البيئات المسموحة ولا يوسعها بنفسه.

Identity and roles in the technical docs →

تعمّق أكثر

السيادة وAir-Gap محرك الأدلة التسعير جميع الميزات

هل أنت على استعداد لتوصيل سلسلة الأدوات الخاصة بك؟

Stella Ops يعمل مع ما لديك بالفعل. ابدأ بسجل واحد وتوسع من هناك.