Функции
Какво прави Stella Ops
Stella Ops придвижва издания на контейнери с доказателства: кои уязвимости реално могат да се изпълнят, защо всяко издание е одобрено, и доказателство, което може да се провери отново по-късно — върху Docker Compose и обикновени хостове, свързани или изолирани от мрежата.
v1.0-RC1, release candidate. Плановете никога не ограничават функции — всяка възможност в изданието е достъпна във всеки план; ограниченията са среди и обем сканирания.
Основата
Разгръщането и сканирането за уязвимости са вградени: изданията отиват към Docker Compose, Swarm и хостове по SSH/WinRM; всеки образ получава SBOM, съпоставяне с бюлетини и проверки по политика. Всеки сериозен инструмент покрива този терен. Следващото е това, което основата сама не може.
Доказано достижимият риск спира изданието — недоказаният остава видим
Достижимостта отделя уязвимостите, които могат да се изпълнят, от тези, които само присъстват в образа. Всеки граф е подписан, така че доказателството придружава находката, вместо да остава вътре в инструмента. ReachabilityАнализ, доказващ дали уязвимият код реално се извиква от приложението ви — филтрира фалшиви положителни от шума на скенерите
- → Три слоя доказателства: статичен граф на извикванията, наличие на двоични символи и наблюдение по време на изпълнение
- → Поддръжка на статичен call graph: на ниво компилатор за Go, Java и .NET; от изходния текст за Python, JavaScript, TypeScript, Rust, PHP и Ruby
- → Графове, запечатани с DSSE — точният път на извикване е подписан, а не заявен
Всяко решение носи доказателство, което може да се изпълни отново
Всеки вердикт се изчислява детерминистично от замразени входни данни — моментни снимки на източниците, версии на анализаторите и правила на политиките — и се запечатва в обвивка DSSE, подписана с ключ, който никога не напуска вашата инсталация. Проверката се извършва срещу доверителен корен, който вие конфигурирате, и отказва без такъв. Изпълнете го отново след месеци: изходът съвпада или твърдението завършва с явен неуспех. DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи Decision CapsuleПодписан, експортируем пакет доказателства, запечатващ всеки вход и изход на решение за издаване за офлайн одит и детерминистично възпроизвеждане
- → Замразени входни данни: моментни снимки на източниците с корени на Merkle, версии на анализаторите и хеш на политиката
- → Обвивки DSSE върху входните данни, доказателствата и изходите — по една адресирана по съдържание Decision Capsule за всяко решение
- → Възпроизвеждането е стъпка за проверка с резултат успех или неуспех, а не екранна снимка на стар отчет
$ stella replay verify --manifest run-manifest.json
Командата изпълнява манифеста на изпълнението два пъти и сравнява хешовете на вердикта. Идентични резултати завършват с код 0; всяка разлика се извежда и командата завършва с неуспех.
Командите са показани както в продуктовата конзола (v1.0-RC1).
А когато доказателство липсва, вердиктът го казва: неизвестните се записват като отворени състояния с периоди за преглед — никога не се замазват. Как се проследяват неизвестните →
Всичко работи и с изключен мрежов кабел
Офлайн работата не е ограничен режим. Запечатаните моментни снимки на знанията — източници с бюлетини, политика и материали за доверие, с корени на Merkle — преминават границата като един пакет, а всеки вердикт записва от коя снимка е изведен. Така решение от изолирана мрежа се възпроизвежда идентично извън нея.
- → Offline Update Kit: източници, списъци с оттегляния и локално огледало за прозрачност
- → Вердиктите посочват своята моментна снимка, така че има точен отговор какво е било известно при вземането на решението
- → Регионалната криптография се доставя като избираеми профили — FIPS, GOST, SM, eIDAS — така че подписите да отговарят на юрисдикцията, която трябва да ги приеме.
Суверенна и офлайн работа → · Availability and sanctions notice →
Също в продукта
Всяка от тези е самостоятелна възможност. Тук — един ред; пълната история е на един клик.
Наблюдение на средите → Хешът, който върви на всеки хост, се сравнява с хеша, одобрен от подписано решение; отклонението се показва, никога не се изглажда тихо.
Решения по VEX → Твърдения от много издатели се претеглят със запазен произход; несъгласието се записва като конфликт, а не се потиска.
Smart-Diff → Между две издания времето за преглед отива към това, което се е променило по същество, а не към преброяване на находки.
Проследяване на неизвестните → Липсващите доказателства се оценяват в диапазони HOT, WARM и COLD с периоди за преглед, докато бъдат разрешени.
Пакети за съответствие → Доказателствата се съпоставят със задълженията по NIS2, DORA и CRA — само събиране на доказателства, с обозначени известни празноти.
Идентичност чрез хешове → Изданието е неизменен набор от OCI хешове; несъответствие при изтегляне проваля разгръщането.
Стратегии за разгръщане → Канарче, поетапно и синьо-зелено разгръщане, със или без агент, с връщане към известни надеждни хешове.
Интеграции → Конекторите са сменяеми; веригата от доказателства е стабилна — смяната на един никога не променя какво доказва капсулата.
Операции → Един модел на изданията за разнородни цели, с процедури, работещи офлайн, и контрол във вашата среда.
Какво получавате за 30 минути
Инсталиране
Настройка на Docker Compose
Сканиране
SBOM и достижимост
Контролна точка
Вердикт на политиката за хеша
Експорт
Подписана Decision Capsule
Безплатен план: 3 среди и до 100 сканирания на нови хешове в плаващ прозорец от 24 ч, с включена всяка възможност.
Готови ли сте за издания с доказателства?
Инсталирайте с Docker Compose и стартирайте първото си проверимо придвижване.
