Сигурност и отговорно разкриване

Stella Ops е проектиран за проверимо управление на издания:

  • Изданията са CosignИнструмент за подписване на контейнери от проекта Sigstore за подписване и верификация на образи и артефакти-подписани
  • Доказателствата са DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи-атестирани
  • Решенията могат да се възпроизведат детерминистично за одит

Проверка на доставчика

Извършвате проверка на доставчик? Страницата за проверка събира публичните артефакти за верификация и документацията и изброява какво още не е публикувано.

Докладване на уязвимост

Имейл: security@stella-ops.org

PGP: 4976 7614 4BBA 5DDB E2EA B5B8 5C1E CABB C9F3 1EA6

That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.

A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.

Моля включете:

  • Въздействие + засегнат компонент/версия
  • Стъпки за възпроизвеждане или PoC
  • Логове/екранни снимки
  • Предпочитан timeline за disclosure

Потвърждаваме до 72 часа и комуникираме до публикуване на fix.

Верификация на това, което пускате

Командите за верификация на контейнерни образи и артефакти от Offline Kit, заедно с ключовете Cosign и PGP, се поддържат на /keys/.

Контроли в експлоатация

  • Цялост на изданието: CosignИнструмент за подписване на контейнери от проекта Sigstore за подписване и верификация на образи и артефакти подписи + DSSEDead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи пакет към точния Git tag
  • Верига от доказателства: подписани и възпроизвеждаеми Decision Capsules (/evidence/)
  • Защита на контейнерите: препоръки за внедряване — в Security Hardening Guide
  • Поддръжка за изолирани среди: Offline Kit (/sovereign/)

Нулева телеметрия

Без analytics/trackers/third-party JS.

Детайли: /privacy/