الأمان والإفصاح المسؤول

تم تصميم Stella Ops Suite للإصدار الذي يمكن التحقق منه الحوكمة:

  • الإصدارات موقعة بتوقيع المشارك
  • تم التصديق على تصدير الأدلة DSSEDead Simple Signing Envelope - معيار بسيط ومرن لتوقيع البيانات بتوقيعات تشفيرية
  • السياسات والقرارات إعادة التشغيل بشكل حتمي للتدقيق

مراجعة أمان المورّد

هل تُجري فحص عناية واجبة للمورّد؟ تجمع صفحة المراجعة أدوات التحقق والوثائق العامة، وتُدرج ما لم يُنشر بعد.

الإبلاغ عن ثغرة أمنية

البريد الإلكتروني: security@stella-ops.org

PGP: 4976 7614 4BBA 5DDB E2EA B5B8 5C1E CABB C9F3 1EA6

That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.

A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.

يرجى تضمين:

  • التأثير + المكون/الإصدار المتأثر
  • خطوات إعادة الإنتاج أو إثبات المفهوم
  • ذو صلة السجلات/لقطات الشاشة
  • الجدول الزمني المفضل للإفصاح

نحن نعترف بذلك في غضون 72 ساعة ونبقيك على اطلاع حتى يتم نشر الإصلاح.

تحقق من ما تقوم بتشغيله

أوامر التحقق من صور الحاويات وملفات Offline Kit، مع مفاتيح Cosign وPGP، تُدار على /keys/.

الضمانات في الخدمة

  • سلامة الإصدار: توقيعات Cosignأداة توقيع الحاويات من مشروع Sigstore لتوقيع والتحقق من صور الحاويات والمخرجات + حزم DSSEDead Simple Signing Envelope - معيار بسيط ومرن لتوقيع البيانات بتوقيعات تشفيرية تشير إلى علامة Git الدقيقة
  • سلسلة الأدلة: Decision Capsules موقعة وقابلة لإعادة التشغيل (راجع /evidence/)
  • تعزيز الحاويات: إرشادات النشر في Security Hardening Guide
  • تكافؤ العزل التام: Offline Kit (راجع /sovereign/)

لا يوجد قياس إلزامي عن بعد

لا توجد تحليلات أو أدوات تعقب أو وحدات بكسل أو JS تابعة لجهة خارجية في واجهة مستخدم الويب. يتم تعطيل القياس عن بعد للمنتج بشكل افتراضي ويتم الاشتراك فيه بشكل صارم.

تفاصيل الخصوصية: /privacy/