Stella Ops Suite ist für überprüfbare Release-Governance konzipiert:
Veröffentlichungen sind mitsigniert
Beweisexporte sind DSSE?Dead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen-attestiert
Richtlinien und Entscheidungen können für die Prüfung deterministisch wiedergegeben werden
Lieferanten-Sicherheitsprüfung
Sie führen eine Lieferanten-Due-Diligence durch? Die Prüfseite sammelt die öffentlichen Verifikationsartefakte und die Dokumentation und listet auf, was noch nicht veröffentlicht ist.
That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.
A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.
Bitte geben Sie an:
Auswirkung + betroffene Komponente/Version
Reproduktionsschritte oder PoC
Relevante Protokolle/Screenshots
Ihre Präferenz Offenlegungszeitleiste
Wir bestätigen innerhalb von 72 Stunden und halten Sie auf dem Laufenden, bis ein Fix veröffentlicht wird.
Überprüfen Sie, was Sie ausführen
Die Verifikationsbefehle für Container-Images und Offline-Kit-Artefakte sowie die Cosign- und PGP-Schlüssel werden unter /keys/ gepflegt.
Sicherheitsmaßnahmen im Dienst
Release-Integrität: Signaturen mitsignieren + DSSE?Dead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen-Bundles, die auf den genauen Git-Tag verweisen
Beweiskette: Decision Capsules sind signiert und abspielbar (siehe /evidence/)
Keine Analysen, Tracker, Pixel oder JS von Drittanbietern in der Web-Benutzeroberfläche. Produkttelemetrie ist standardmäßig deaktiviert und strikt aktiviert.