Control de releases para contenedores en VMs, Docker Compose y servidores clásicos

Decidir por lo que se ejecuta. Firmar lo que se entrega.

Un plano de control autoalojado para releases de contenedores fuera de Kubernetes: escanea sus imágenes, controla cada release según la política y el riesgo alcanzableVulnerabilidades cuyo código su aplicación llama realmente — las que pueden afectarle, en lugar de todos los CVE presentes en la imagen, despliega lo que pasa y le avisa cuando lo que se ejecuta deja de coincidir con lo aprobado.

Diseñado para equipos orientados a la seguridad

Vulnerabilidades alcanzables | Del origen al entorno | Evidencia firmada | Paquetes de cumplimiento | Listo sin conexión

La mayor parte de lo que marca un escáner está en código que su aplicación nunca ejecuta — el informe 2024 de Sysdig lo cifra en ~85% de las vulnerabilidades críticas de contenedores. Una puerta que no distingue lo bloquea todo — así que los equipos aprenden a dejarla pasar con un gesto. Y ese gesto es justo lo que nadie puede enseñar a un auditor.

Stella Ops lo invierte: cada release controlada por el riesgo real de vulnerabilidad — con evidencia firmada.

Decisión

Evaluación de puerta: riesgo alcanzable, no recuentos brutos

Cada permiso o bloqueo remonta a las entradas exactas que lo produjeron — «¿por qué se bloqueó esto?» es una consulta, no una investigación.

Esas entradas: SBOM, veredictos de alcanzabilidad, estado VEX, instantánea de política, aprobaciones.

Pantalla de promociones en la consola de Stella Ops: seis estados del ciclo de vida, de «pendiente de aprobación» a «retirado», con el estado y la señal de riesgo de cada promoción
Promociones en la consola de Stella Ops, mostrado con un parque de ejemplo. Cada promoción está exactamente en un estado del ciclo de vida, y su postura de puerta viaja con ella.

Una verificación que no se pudo ejecutar se informa como NOT EVALUATED y se registra en el veredicto. Nunca se cuenta como pase.

Ver el modelo de puerta

cadena de custodia

Fuente → Construir → Escanear → Veredicto → Decisión → Desplegar → Ver

Cada release recorre esta cadena de siete etapas, y cada etapa lleva uno de tres estados de evidencia. Una etapa sin evidencia queda visiblemente vacía — nada se infiere para rellenar el hueco. Lo que sale al final es un artefacto con la prueba de qué contiene, qué es alcanzable y quién lo aprobó — verificable mucho después de la release.

Pantalla de Cadena de Custodia: siete etapas desde la Fuente hasta la Vigilancia, cada una marcada como MISSING, RECORDED o SIGNED
La evidencia ausente se muestra como MISSING; nunca se simula. Consola Alpha, parque de ejemplo.

MISSING

Aún no se han capturado pruebas para esta etapa. La etapa permanece como un hueco visible.

RECORDED

Evidencia capturada y vinculada a la liberación digest, aún no firmada.

SIGNED

Evidencia sellada con una firma verificable, creada con una clave generada dentro de su propia instalación: el producto no incluye ninguna.

Mirar: la séptima etapa

Aprobado no es lo mismo que correr

Después del desplegar, Watch sigue comparando el digest en ejecución con el digest aprobado, para cada servicio, en cada entorno. Una discrepancia significa una imagen no aprobada o alterada, y se marca con la evidencia que lo demuestra.

Se prueba una versión en el momento desplegar. Observe cómo esa evidencia se mantiene actualizada después: la detección de deriva es una etapa de primera clase de la columna de custodia, no un complemento.

Ver la vista de la finca
Pantalla del parque: una matriz de servicios frente a entornos y, debajo, un panel de desviaciones abierto que resume los contenedores en ejecución cuyo digest no está aprobado
Vista del parque: todo contenedor en ejecución cuyo digest no está aprobado se marca como desviación. Consola de Stella Ops — un parque de ejemplo, con recuentos de desviación de este stack de desarrollo observándose a sí mismo.

Compruebe primero las pruebas: El modelo de evidencia, las claves de firma y el flujo de reejecución son públicos. Verifíquelos antes de confiar en cualquier otra cosa de esta página.

Las referencias de clientes llegarán pronto: los resultados de nuestra beta interna.

Revisar el modelo de evidencia Verificar claves de firma Ver flujo de trabajo de reproducción

Prueba tu próximo lanzamiento

Nivel gratuito: 3 entornos, 100 análisis de nuevos digests por cada 24 horas móviles.

Start free and self-hosted. Move to a paid plan when you need more environments or scan volume — every capability is in every tier.

Los packs de cumplimiento asignan su cadena de evidencia a lo que piden NIS2, DORA y CRA: reúnen y organizan la evidencia, no certifican que usted cumpla.