Sicherheit und verantwortungsvolle Offenlegung

Stella Ops Suite ist für überprüfbare Release-Governance konzipiert:

  • Veröffentlichungen sind mitsigniert
  • Beweisexporte sind DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen-attestiert
  • Richtlinien und Entscheidungen können für die Prüfung deterministisch wiedergegeben werden

Lieferanten-Sicherheitsprüfung

Sie führen eine Lieferanten-Due-Diligence durch? Die Prüfseite sammelt die öffentlichen Verifikationsartefakte und die Dokumentation und listet auf, was noch nicht veröffentlicht ist.

Eine Schwachstelle melden

E-Mail: security@stella-ops.org

PGP: 4976 7614 4BBA 5DDB E2EA B5B8 5C1E CABB C9F3 1EA6

That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.

A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.

Bitte geben Sie an:

  • Auswirkung + betroffene Komponente/Version
  • Reproduktionsschritte oder PoC
  • Relevante Protokolle/Screenshots
  • Ihre Präferenz Offenlegungszeitleiste

Wir bestätigen innerhalb von 72 Stunden und halten Sie auf dem Laufenden, bis ein Fix veröffentlicht wird.

Überprüfen Sie, was Sie ausführen

Die Verifikationsbefehle für Container-Images und Offline-Kit-Artefakte sowie die Cosign- und PGP-Schlüssel werden unter /keys/ gepflegt.

Sicherheitsmaßnahmen im Dienst

  • Release-Integrität: Signaturen mitsignieren + DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen-Bundles, die auf den genauen Git-Tag verweisen
  • Beweiskette: Decision Capsules sind signiert und abspielbar (siehe /evidence/)
  • Container-Härtung: Deployment-Empfehlungen im Security Hardening Guide
  • Air-Gap-Parität: Offline Kit (siehe /sovereign/)

Keine obligatorische Telemetrie

Keine Analysen, Tracker, Pixel oder JS von Drittanbietern in der Web-Benutzeroberfläche. Produkttelemetrie ist standardmäßig deaktiviert und strikt aktiviert.

Datenschutzdetails: /privacy/