Компания и проект
За Stella Ops
Stella Ops доказва какво работи във всяка среда, защо е било допуснато там и дали това доказателство все още е валидно.
Самостоятелно хоствана платформа за управление на контейнерни среди извън Kubernetes: Docker Compose, хостове по SSH/WinRM. Два входни стълба — Уязвимости и Разгръщане — обединени в един изход: Доказателство.
Състояние на продукта: v1.0-RC1, кандидат-издание.
Два стълба, един изход
Доказателствата за уязвимости и историята на разгръщанията обикновено се намират в отделни инструменти. Stella Ops записва и двете спрямо един и същ неизменяем хеш на образа, така че всяко решение за издание може да бъде проследено, експортирано и проверено отново. Digest-firstИдентификация на издание, базирана на неизменяеми хешове (SHA-256 хешове) вместо променливи тагове — байт-идентични внедрявания
Инвентар от SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер, съпоставяне с бюлетини, твърдения от VEXVulnerability Exploitability eXchange – машинно четими изявления дали уязвимостите са реално експлоатируеми във вашия контекст и доказателства за достижимост за всеки хеш на образ.
Придвижвания, одобрения и връщания назад през среди — записани спрямо работещия хеш, а не тага.
Подписани, възпроизводими вердикти и доказателства за експорт. Изпълнете решение отново по-късно и същите входни данни ще дадат същия отговор.
Веригата за проследимост
- Изходен код
- Компилиране
- Сканиране
- Вердикт
- Решение
- Разгръщане
- Наблюдение
Всеки етап носи едно от три състояния: MISSING, RECORDED или SIGNED. Липсата във веригата остава видима като липса.
Разработено в Европа, хоствано в Швейцария
Stella Ops се разработва в Европа; собствената ни инфраструктура се хоства в Швейцария. Този сайт и марката Stella Ops се управляват от дружество, регистрирано в България — пълните данни за оператора са в правното уведомление. Продуктът е създаден за екипи, чиито доказателства за издания трябва да останат в собствения им периметър, под собствените им ключове.
Дружеството оператор е регистрирано в България, в Европейския съюз. Собствените ни услуги се хостват в Швейцария, за която ЕС е приел решение за адекватно ниво; във веригата ви за доставки няма доставчик със седалище в САЩ.
Изпълнявате платформата за управление в собствената си инфраструктура. Няма задължителна външна платформа за управление.
Основните операции работят без връзка. Бюлетините и актуализациите пристигат като подписани пакети, които проверявате преди импортиране.
Какво я отличава
Всяко решение за издание се запечатва с входните си данни. Изпълнете го отново след месеци и проверете, че вердиктът е идентичен.
Доказателства и одит →
Платформата за управление продължава да сравнява работещия хеш с одобрения. Несъответствието означава неодобрен или променен образ — отбелязва се, а не се пренебрегва чрез предположение.
Инфраструктура и отклонения →
Неопределеността се проследява и има бюджет, а не се скрива. Етап без доказателство отчита MISSING и остава в регистъра, докато не получи отговор.
Достижимост →
Инсталациите в изолирани мрежи изпълняват същите решения като свързаните. Източниците и актуализациите се пренасят като подписани пакети.
Суверенност и изолирани мрежи →
За кого е — и за кого не е
За екипи, които разгръщат контейнери с Docker Compose, върху хостове по SSH/WinRM и трябва да покажат защо всяко издание е било допуснато. Повечето екипи вече имат скенери и CI; Stella Ops добавя платформата за управление, която ги превръща в един проверим процес за издания.
За екипи само с Kubernetes, които вече изпълняват зряла верига от доказателства от компилирането до продукционната среда. Stella Ops е създаден за инфраструктури извън Kubernetes, които се нуждаят от по-строго управление на изданията.
Достъпен изходен код по BUSL-1.1
Кодът е достъпен по Business Source License 1.1. Можете да го прочетете, да го компилирате самостоятелно и да проверите, че продуктът прави заявеното на този сайт. Безплатният план обхваща 3 среди и 999 сканирания на нови хешове за плаващи 24 часа.
Контакт и отговорно разкриване
За контакт, свързан със сигурността, и докладване на уязвимости следвайте процеса в /security/. Ключовете за подписана поща и верификация са фиксирани на /keys/.
За общи дискусии и поддръжка: hello@stella-ops.org.
