Decidir por lo que se ejecuta. Firmar lo que se entrega.
Un plano de control autoalojado para releases de contenedores fuera de Kubernetes: escanea sus imágenes, controla cada release según la política y el riesgo alcanzableVulnerabilidades cuyo código su aplicación llama realmente — las que pueden afectarle, en lugar de todos los CVE presentes en la imagen, despliega lo que pasa y le avisa cuando lo que se ejecuta deja de coincidir con lo aprobado.
Diseñado para equipos orientados a la seguridad
La mayor parte de lo que marca un escáner está en código que su aplicación nunca ejecuta — el informe 2024 de Sysdig lo cifra en ~85% de las vulnerabilidades críticas de contenedores. Una puerta que no distingue lo bloquea todo — así que los equipos aprenden a dejarla pasar con un gesto. Y ese gesto es justo lo que nadie puede enseñar a un auditor.
Stella Ops lo invierte: cada release controlada por el riesgo real de vulnerabilidad — con evidencia firmada.
Decisión
Evaluación de puerta: riesgo alcanzable, no recuentos brutos
Cada permiso o bloqueo remonta a las entradas exactas que lo produjeron — «¿por qué se bloqueó esto?» es una consulta, no una investigación.
Esas entradas: SBOM, veredictos de alcanzabilidad, estado VEX, instantánea de política, aprobaciones.

Una verificación que no se pudo ejecutar se informa como NOT EVALUATED y se registra en el veredicto. Nunca se cuenta como pase.
cadena de custodia
Fuente → Construir → Escanear → Veredicto → Decisión → Desplegar → Ver
Cada release recorre esta cadena de siete etapas, y cada etapa lleva uno de tres estados de evidencia. Una etapa sin evidencia queda visiblemente vacía — nada se infiere para rellenar el hueco. Lo que sale al final es un artefacto con la prueba de qué contiene, qué es alcanzable y quién lo aprobó — verificable mucho después de la release.

MISSING
Aún no se han capturado pruebas para esta etapa. La etapa permanece como un hueco visible.
RECORDED
Evidencia capturada y vinculada a la liberación digest, aún no firmada.
SIGNED
Evidencia sellada con una firma verificable, creada con una clave generada dentro de su propia instalación: el producto no incluye ninguna.
Mirar: la séptima etapa
Aprobado no es lo mismo que correr
Después del desplegar, Watch sigue comparando el digest en ejecución con el digest aprobado, para cada servicio, en cada entorno. Una discrepancia significa una imagen no aprobada o alterada, y se marca con la evidencia que lo demuestra.
Se prueba una versión en el momento desplegar. Observe cómo esa evidencia se mantiene actualizada después: la detección de deriva es una etapa de primera clase de la columna de custodia, no un complemento.
Ver la vista de la finca
Compruebe primero las pruebas: El modelo de evidencia, las claves de firma y el flujo de reejecución son públicos. Verifíquelos antes de confiar en cualquier otra cosa de esta página.
Las referencias de clientes llegarán pronto: los resultados de nuestra beta interna.
Revisar el modelo de evidencia Verificar claves de firma Ver flujo de trabajo de reproducción
Prueba tu próximo lanzamiento
Nivel gratuito: 3 entornos, 100 análisis de nuevos digests por cada 24 horas móviles.
Start free and self-hosted. Move to a paid plan when you need more environments or scan volume — every capability is in every tier.
Los packs de cumplimiento asignan su cadena de evidencia a lo que piden NIS2, DORA y CRA: reúnen y organizan la evidencia, no certifican que usted cumpla.
