Stella Ops е проектиран за проверимо управление на издания:
Изданията са Cosign?Инструмент за подписване на контейнери от проекта Sigstore за подписване и верификация на образи и артефакти-подписани
Доказателствата са DSSE?Dead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи-атестирани
Решенията могат да се възпроизведат детерминистично за одит
Проверка на доставчика
Извършвате проверка на доставчик? Страницата за проверка събира публичните артефакти за верификация и документацията и изброява какво още не е публикувано.
That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.
A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.
Моля включете:
Въздействие + засегнат компонент/версия
Стъпки за възпроизвеждане или PoC
Логове/екранни снимки
Предпочитан timeline за disclosure
Потвърждаваме до 72 часа и комуникираме до публикуване на fix.
Верификация на това, което пускате
Командите за верификация на контейнерни образи и артефакти от Offline Kit, заедно с ключовете Cosign и PGP, се поддържат на /keys/.
Контроли в експлоатация
Цялост на изданието:Cosign?Инструмент за подписване на контейнери от проекта Sigstore за подписване и верификация на образи и артефакти подписи + DSSE?Dead Simple Signing Envelope – прост, гъвкав стандарт за подписване на произволни данни с криптографски подписи пакет към точния Git tag
Верига от доказателства: подписани и възпроизвеждаеми Decision Capsules (/evidence/)