Preguntas frecuentes
Preguntas comunes de equipos evaluando Stella Ops Suite para orquestación de releases y promociones con evidencia.
Respuestas rápidas
¿Necesito Kubernetes?
No. Stella Ops está diseñado para entornos sin Kubernetes como caso de uso principal.
Objetivos admitidos: Docker Compose proyectos, SSH/WinRM hosts. SSH/WinRM despliegues no tienen agente: la imagen de Docker hace el trabajo.
También vale lo inverso: si todo lo que opera corre en Kubernetes, Stella Ops no es su herramienta. Está construida para la otra mitad del parque — VMs, proyectos Compose, servidores clásicos — y la mayoría de los equipos operan ambas.
What happens when the evidence is missing?
It is shown as Missing. Not passed, not assumed healthy, not quietly skipped.
Every stage of the custody spine carries one of three states — Missing, Recorded, or Signed. A gate that cannot find the evidence it needs does not fall back to a pass; NOT EVALUATED is never counted as a pass. Most tools treat absence as absence of a problem. This is the opposite of that, and it is the reason the rest of the evidence is worth anything.
Can I verify a Decision Capsule without installing Stella Ops?
Yes. The example capsule is a real signed archive you can check with stock tooling — cosign verify-blob plus sha256sum, no Stella Ops anywhere.
That download is a sanitized sample signed with a demo key, so it carries no trust beyond itself. stella evidence card verify and deterministic replay need an installation and a product-exported capsule — they will not succeed against the sample.
What if I do not trust a verdict — can I re-run it?
Yes, and offline. A verdict replays deterministically from the frozen inputs that produced it: the same SBOM, the same advisory snapshot, the same policy version.
This is the difference between a tool that tells you an answer and one that can be made to show its working months later, on a machine with no network, in front of someone who does not trust you.
¿Qué es la detección de deriva?
Después de desplegar, Stella sigue mirando. Watch es la última etapa de la columna de custodia (Fuente → Build → Scan → Veredicto → Decisión → Desplegar → Watch): compara el digest que realmente se ejecuta en cada entorno con el digest que fue aprobado para ello.
Cuando difieren, el servicio se marca: el digest en ejecución no es una imagen aprobada/digest desplegado (imagen no aprobada o alterada). Puede ver exactamente qué servicio, en qué entorno, se desvió de su estado aprobado.
Un servicio del que Watch no tiene evidencia informa Missing: nunca se muestra como coincidente por suponer que nada ha cambiado.
Operaciones
¿Puede Stella Ops ejecutarse en modo air-gap?
Sí. Stella opera 100% offline sin dependencias externas.
El Offline Kit incluye fuentes de vulnerabilidades, imágenes de contenedores y datos de procedencia. Obtiene resultados de escaneo idénticos ya sea en línea o en una red soberana.
Which languages does reachability actually cover?
Call graphs are built through the scan pipeline for nine languages: compiler-grade for Go, Java and .NET, and from source text for Python, JavaScript, TypeScript, Rust, PHP and Ruby. Every edge carries the tier that produced it.
The narrower case matters more: building a call graph from a source tree in the CLI supports Go and Rust only. Everything else arrives as a pre-extracted graph from the pipeline. Findings outside covered languages are not silently dropped — they stay in the working set as unknowns, scored rather than skipped.
El despliegue sin agentes implica que el plano de control guarda credenciales de mis servidores. ¿Cómo se almacenan, se limitan y se rotan?
El registro del destino nunca contiene el secreto, solo una referencia a él. El secreto en sí se sella con AES-256-GCM bajo una clave derivada por inquilino, y el cifrado queda ligado al inquilino, al propietario y a la identidad de la credencial, de modo que el texto cifrado de una fila no puede reutilizarse como el de otra. Después, todo el registro de conexión del destino se vuelve a sellar en su propio dominio criptográfico antes de llegar a la base de datos.
La clave maestra la aporta usted; nosotros nunca generamos ninguna. Procede de una variable de entorno, un archivo montado cuyos permisos se comprueban, HashiCorp Vault u OpenBao, o un HSM. Si no hay un almacén duradero configurado, todo sellado y toda resolución fallan en lugar de recurrir silenciosamente a memoria.
La limitación y la rotación se imponen, no se sugieren: cada consulta se filtra por inquilino, así que una lectura entre inquilinos no devuelve nada y no revela ni la existencia de una credencial. La rotación mantiene resoluble el secreto anterior durante una ventana de gracia y después falla en cerrado, y revocar una borra el texto cifrado almacenado para que un compromiso posterior de claves no pueda recuperarlo.
¿Qué pasa con mis despliegues cuando Stella Ops está caído?
Una release sujeta a puerta queda bloqueada, no se deja pasar. Si no se puede alcanzar el escáner o el motor de políticas, la puerta trata el tiempo de espera como un fallo por diseño — los comentarios del código lo dicen con esas palabras, y no existe ningún indicador fail-open en la CLI. Lo mismo en el despliegue: un artefacto cuyo resultado de escaneo no se puede recuperar no se despliega.
Liberar durante una caída es un acto deliberado y atribuible, no un atajo. Una excepción de puerta exige un permiso que por defecto no tiene nadie, una justificación escrita, un reconocimiento explícito del riesgo, una caducidad de entre uno y 365 días — las excepciones indefinidas se rechazan —, una firma del operador que asume la responsabilidad y una reautenticación en los últimos cinco minutos. Queda registrada contra la release. Ojo: hay que configurarla antes de poder usarla — en una instalación sin modificar la vía de firma no está conectada, así que la solicitud se rechaza hasta que registre una clave de operador.
La puerta no necesita toda la plataforma. Una decisión de despliegue depende de unos diez servicios — base de datos, orquestador de releases, escáner, motor de políticas, identidad y pasarela — no de toda la suite; el sellado de evidencia, las notificaciones y la auditoría de timeline quedan fuera de la ruta de decisión.
Desplegamos en VMs sencillas sin Docker. ¿Qué cubre Watch ahí?
Desplegar en una VM pura es de primera clase: por SSH, WinRM o Ansible, Stella Ops puede colocar un archivo, reiniciar un servicio o ejecutar un ejecutable proporcionado por el operador en el host, y captura el comando, su salida y el código de retorno como evidencia — sin contenedor.
El Watch continuo es más estrecho, y conviene decirlo con exactitud. Watch y la alcanzabilidad observan contenedores en ejecución por digest de imagen — así la detección de deriva sabe que el artefacto en ejecución sigue coincidiendo con el aprobado. Un host del que no puede leer un contenedor se muestra como no observado, nunca se supone sano. Un proceso en crudo en un host sin Docker se despliega y se registra su ejecución, pero no se vigila de forma continua para detectar deriva como sí ocurre con una carga en contenedor. «Servidores sencillos» significa servidores que ejecutan contenedores fuera de Kubernetes — no procesos no contenedorizados cualesquiera.
La puerta bloquea mi release y creo que se equivoca — ¿tengo que esperarles?
No. Un operador autorizado lo desbloquea él mismo. Usted plantea una excepción de política con tiempo limitado que pasa por un flujo de aprobación que usted configura: roles de aprobadores nombrados, un número mínimo de aprobadores, un código de motivo, evidencia y los controles compensatorios que correspondan, con una vida máxima. La autoaprobación es un ajuste que usted activa, no un valor por defecto que impongamos.
La excepción concedida invierte ese hallazgo concreto — suprimir, aplazar, degradar o exigir un control — y queda escrita en la traza de auditoría de la decisión con quién la aprobó y cuándo. Puede firmarse con DSSE, de modo que una exención es rendible de cuentas y reproducible, no un override silencioso que desaparece del registro.
Un mínimo permanece deliberadamente no exceptuable: todo artefacto desplegado debe llevar un aprobado real del escáner. Una excepción resuelve un hallazgo de política concreto; nunca resuelve el requisito de que el artefacto fuera escaneado.
¿Cómo inician sesión las personas, qué pueden hacer y hay una pista de auditoría?
De serie, Stella Ops gestiona sus propios usuarios locales y hashea las contraseñas con Argon2id. Los conectores SAML, OIDC y LDAP/Active Directory se entregan firmados con la plataforma; habilitar uno es un paso de configuración del operador y no un valor por defecto — el inicio de sesión por directorio aún no está validado para producción, así que trátelo como próximo y no como algo evaluable hoy.
El acceso está delimitado por inquilino y basado en permisos, no en roles aproximados. La plataforma incluye más de 200 permisos con nombre, de modo que lo que importa son concesiones separadas: aprobar una excepción de política, saltarse una puerta de release y rotar una clave de cifrado de claves son cada una su propio permiso. Puede permitir que alguien lea hallazgos sin permitirle levantar un bloqueo.
Las acciones que modifican estado quedan registradas en la propia pista de auditoría del producto, con su propio permiso de lectura — distinta de, y añadida a, la cadena de evidencia firmada que lleva una release. Nada de esto está limitado por nivel: cada capacidad se entrega en todos los niveles, incluido Free.
Las claves se generan en mi instalación — así que si mi plano de control se compromete, ¿sus firmas no siguen siendo válidas?
Es la pregunta correcta, y no la esquivaremos: una firma prueba que su instalación produjo el veredicto, así que un plano de control comprometido puede firmar un registro de apariencia válida. Lo que hace el diseño es que ese registro sea difícil de creer a ciegas y fácil de pillar.
La verificación se ejecuta contra una raíz de confianza que usted configura y falla cerrada sin ella — nunca llama a un servicio de Stella Ops para decidir qué creer. Cada veredicto se sella temporalmente contra una autoridad de sellado que usted designa, y la inclusión en un registro de transparencia está disponible contra un registro que usted opera — el «cuándo» y el «se registró alguna vez» quedan anclados fuera de la caja auditada.
La comprobación más fuerte es la reproducción: cada veredicto se recalcula desde sus entradas selladas, y un registro que no se recalcula al mismo resultado falla. Vuelva a ejecutar la reproducción en infraestructura que el plano sospechoso no controla, y un veredicto falsificado no sobrevive al recálculo. Nada de esto vuelve inofensivo un plano comprometido — mueve el ancla de confianza fuera de ese plano y le da una vía independiente para detectar una mentira.
El análisis de alcanzabilidad sacó un hallazgo del conjunto que bloquea, y después fue explotado. ¿Qué dice mi evidencia y de quién es ese riesgo?
No se eliminó nada. La alcanzabilidad cambia si un hallazgo bloquea una promoción, no si existe: el hallazgo permanece en el registro con el estado que se le asignó, y la evidencia de la compuerta conserva el recuento total de hallazgos junto al subconjunto que realmente bloqueó. No hay ningún paso de supresión que reconstruir después.
La cápsula dice por qué y cuándo. Vincula por digest cada entrada que produjo el veredicto: el SBOM, las instantáneas de avisos, la evidencia de alcanzabilidad de la que proviene el estado, y el identificador y la versión de la política que actuó sobre ella. La aprobación que promovió la liberación queda registrada en la liberación misma, en la etapa Decision de la columna de custodia.
Y se recalcula. La reproducción vuelve a ejecutar el veredicto a partir de esas entradas selladas en un contexto sin conexión y compara el resultado con el registrado, informando una divergencia si difieren; una reproducción que no puede recalcular de verdad falla en lugar de devolver el veredicto almacenado. Después de un incidente, lo que se sabía en el momento de la decisión es cuestión de registro y no de discusión.
El riesgo residual es suyo. Su política decidió qué estados bloquean y cuáles no, y una compuerta vale lo que vale la política que la respalda. Stella Ops afirma que la decisión estaba respaldada por evidencia y era reproducible; nunca que fuera correcta. Conviene saberlo antes de escribir esa política: solo una ruta alcanzable probada puede bloquear una liberación, porque «ningún camino observado» no es prueba de que no exista ninguno, y no se registra como tal.
A CVE lands after I already promoted. What happens?
The verdict re-opens. Advisory freshness is not a report you read later — new advisory data re-evaluates decisions that were already made, and the affected release is flagged.
The decision that was correct on Tuesday can stop being correct on Thursday without anything in your estate changing. Systems that only evaluate at promotion time cannot see that.
If I am offline for a month, how do I know the data is stale?
Feed age is reported per source, on screen. Staleness is visible, never hidden.
An air-gapped install that quietly serves month-old advisory data while looking healthy is worse than one that refuses to start. Stella Ops shows you the age of what it is deciding with, and an offline kit import records the snapshot digest so a replay months later uses the same data you decided on.
¿Qué reciben los auditores?
Los auditores reciben Decision Capsules: paquetes de pruebas firmados criptográficamente que demuestran:
- Qué fue escaneado (digest exacto del artefacto)
- Qué se encontró (
SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software+ alcanzabilidad) - Por qué fue aprobado (veredicto de política)
- Quién lo aprobó (aprobaciones firmadas)
Los auditores pueden verificar firmas independientemente y reproducir la decisión offline usando stella replay.
Comandos como se muestran en la consola del producto (v1.0-RC1).
¿Necesito un conector SCM o CI?
No. La evidencia proviene del CLI dentro de su trabajo de compilación existente. stella ci init apoya los escalones de la tubería; el CLI firma la evidencia de construcción dentro del trabajo (stella attest sign).
No se requiere ningún conector: cualquier CI que pueda ejecutar un binario funciona. Stella consume digests firmado y evidencia, no acceso al repositorio.
Comandos como se muestran en la consola del producto (v1.0-RC1).
¿Stella Ops ayuda con NIS2, DORA o CRA?
Los paquetes de cumplimiento asignan evidencia de custodia a las obligaciones NIS2, DORA y CRA. La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo.
El operador siempre sigue siendo el que toma las decisiones reguladas. Stella lo ayuda a ensamblar y firmar los artefactos que espera un regulador; nunca archiva ni certifica.
Algunas rutas de escritura aún están en progreso; por ejemplo, el transporte de envío automático ENISA está pendiente del esquema oficial (el sistema de archivos del operador cae hoy). El estado actual de cada paquete se indica en la página de cumplimiento.
Negocio
¿Qué compra realmente una reserva?
Más que el plan que paga — por ahora. Reserve Plus y quedará aprovisionado como Pro: 100 entornos en lugar de 20, sin techo de análisis en lugar de 50.000 al mes, datos de vulnerabilidades continuos en lugar de diarios, y el soporte de Pro — 30 tickets al año con objetivo de respuesta de 1 día hábil, en lugar de los 10 tickets y 3 días hábiles de Plus — al precio de Plus. Esta tarifa de adopción temprana termina con v1.0; pida antes para conservarla. Por lo demás, una reserva compra el plan exactamente como lo describe esta página, y RC1 es pública hoy, así que puede ejecutar el software antes de comprometerse. El pedido, el pago y la facturación los gestiona un vendedor oficial autorizado; confirme la duración de la mejora con el equipo comercial al hacer el pedido.
¿Cuánto cuesta Stella Ops?
El nivel gratuito es €0: 3 entornos y 100 análisis de nuevos digests por cada 24 horas móviles, con todas las capacidades incluidas. Los niveles pagos agregan entornos y volumen de escaneo:
- Plus — €499 al mes: 20 entornos
- Pro — €1.199 al mes: 100 entornos
- Enterprise — personalizado: entornos, volumen de análisis y SLA negociados
Complemento para Plus: +10,000 análisis exhaustivos de nuevos digests por €399
Todas las capacidades están en todos los niveles: los paquetes de cumplimiento no están controlados por niveles. Facturación anual: pague 11 meses y obtenga 12.
Prices are shown excluding VAT. Any applicable VAT or sales tax is determined and charged at checkout by the merchant of record handling your order, based on your location and tax status.
¿Está Stella Ops listo para producción?
Stella Ops está en release candidate (v1.0-RC1).
- Ahora: v1.0.0-RC1 — el bundle firmado y las imágenes son públicos y se obtienen anónimamente desde get.stella-ops.org y registry.stella-ops.org
- Antes de que salga la v1.0: al menos dos clientes en producción y la superficie de API pública congelada
- En la v1.0, esperada el 1 de enero de 2027: termina la tarifa de reserva para adoptantes tempranos. Las reservas están abiertas hasta entonces
- El código es de código fuente disponible bajo BUSL-1.1
- Sin cambios en cualquier caso: formatos de evidencia compatibles con versiones anteriores y reproducción determinista
What does Stella Ops not do?
Directory sign-in is not on by default. The LDAP, OIDC and SAML plugins ship signed with v1.0.0-RC1 and the install bundle carries a configuration file for each, but Stella Ops does not offer zero-configuration directory sign-in: you point a plugin at your directory and enable it.
It is also not a Kubernetes tool — that is a deliberate position, not a gap. It does not scan for malware, and it does not ship US federal compliance packs. If any of those is your deciding requirement, something else fits better today.
¿Cómo funcionan las promociones y aprobaciones?
Stella modela las versiones como un grafo de promoción (Dev → Stage → Prod). En cada puerta:
- La política se evalúa contra la evidencia del artefacto
- Las aprobaciones se registran con firmas criptográficas
- Se genera un
Decision CapsuleUn paquete de evidencia firmado y exportable que sella cada entrada y salida de una decisión de lanzamiento para auditoría offline y reproducción deterministapara auditoría
Las promociones están vinculadas a digests de artefactos, no a tags. Mismo digest = misma evidencia reutilizada.
¿Dónde tiene su sede Stella Ops?
Stella Ops se desarrolla en Europa y lo opera una sociedad registrada en Bulgaria. Nuestra propia infraestructura — este sitio, el registro y los canales de actualización — está alojada en Suiza, que cuenta con una decisión de adecuación de la UE en materia de protección de datos. Ningún proveedor con sede en EE. UU. forma parte de su cadena de suministro. El aviso legal contiene los datos completos del operador.
La plataforma es autohospedado, por lo que sus artefactos, SBOMs y evidencia permanecen en su propia infraestructura, entorno aislado si lo necesita. Operador europeo · alojamiento en Suiza · autohospedado · entorno aislado capaz.
Stella Ops es una empresa de propietario único. ¿Qué pasa si esa persona no está disponible?
Una pregunta justa para cualquier cosa en la ruta de release. La respuesta de diseño: la operación diaria nunca depende de contactarnos. El producto es autoalojado y funciona aislado de la red; no hay servidor de licencias ni dependencia de nube con nosotros.
Su evidencia tampoco nos necesita. Los veredictos y cápsulas se verifican sin conexión — stella replay recalcula una decisión desde sus entradas selladas sin ningún servicio ni cuenta de Stella Ops.
El código es source-available bajo BUSL-1.1: puede leer, compilar y parchear la versión que opera. La licencia además tiene caducidad incorporada — cada versión pasa a una licencia abierta en su Change Date, a más tardar el 20 de enero de 2030 para la versión actual. Tampoco depende de nosotros para la operación diaria: stella doctor ejecuta las comprobaciones de diagnóstico de la instalación, stella doctor export empaqueta un bundle para soporte, y stella doctor fix aplica reparaciones no destructivas. El código fuente está en git.stella-ops.org.
En el día a día, el producto se sostiene solo. Doctor revisa el estado del stack y devuelve los pasos de corrección de todo lo que encuentra; dentro de una ventana de mantenimiento aplica por sí mismo las correcciones no destructivas, y las destructivas solo tras una aprobación, con vista previa en seco y registro de auditoría duradero; en caso contrario le entrega los pasos manuales. El soporte humano es un extra de pago por encima de eso, no lo que mantiene su instalación en marcha. Si su departamento de compras necesita cláusulas contractuales de continuidad, concrételas con sales@stella-ops.org durante la evaluación.
Compras
¿Qué documentación de seguridad está disponible para la revisión de proveedores?
Las claves de verificación, un ejemplo de evidencia firmada y la documentación de arquitectura y fortalecimiento son públicas y están reunidas en la página de revisión de seguridad del proveedor, que también indica nuestra postura de certificación. Las referencias de clientes llegarán pronto: los resultados de nuestra beta interna. Las conversaciones de diligencia debida pueden definirse durante la evaluación.
¿Cómo funcionan los pedidos y la facturación?
Los pedidos, el pago, los impuestos y la facturación los gestiona un vendedor oficial autorizado — vea el aviso de pago. Para todo lo demás, contacte con sales@stella-ops.org durante la evaluación.
¿Qué soporte incluye cada plan y hay SLA empresariales disponibles?
El producto está pensado para seguir funcionando sin un ticket: Doctor revisa el stack y aplica por sí mismo las correcciones no destructivas dentro de una ventana de mantenimiento, entregándole los pasos exactos para todo lo que no hará sin supervisión. Además: Free y Plus son autoservicio — documentación, discusiones de la comunidad y diagnósticos de Doctor, sin objetivo de respuesta contractual. Pro añade un canal de soporte por correo con un objetivo de respuesta de 1 día laborable. El soporte Enterprise y sus términos de respuesta y onboarding se acuerdan por contrato, definidos con sales@stella-ops.org durante la evaluación. Quien responda, es el equipo de ingeniería que construye el producto: el soporte no está externalizado.
Licencia y compatibilidad
¿Stella Ops es de código abierto?
Stella Ops Suite está fuente disponible bajo BUSL-1.1. Puede leer, compilar y auditar el código. La capa de verificación (validación de cápsulas, comprobaciones de firmas) tiene licencia Apache-2.0. El código fuente está en git.stella-ops.org.
BUSL-1.1 permite el uso en producción dentro de los límites gratuitos (3 entornos, 100 análisis de nuevos digests por cada 24 horas móviles). Más allá de ellos, se requiere un plan de pago. Después de la fecha de cambio (cuatro años desde cada lanzamiento), el código se convierte a Apache-2.0.
Este modelo financia el desarrollo sostenible mientras mantiene la cadena de evidencia completamente auditable.
What is a tenant, and how is it different from an environment?
A tenant is an isolated workspace with its own users, roles, policies, and evidence history. Suspending a tenant freezes all of its access.
Tenants share an installation; evidence and access are separated per tenant. The two words answer different questions:
- An
EnvironmentUn destino de despliegue lógico (p. ej. dev, staging, prod) que rastrea su propio historial de releases, reglas de promoción y puertas de políticasis a deployment target — where a release runs, and what policy gates its promotion. - A tenant is an access and evidence boundary — who can see and act, and whose evidence history it lands in.
One tenant normally holds several environments. Tenants are not metered: tiers meter environments and new-digest scans.
What consumes a new-digest deep scan?
A new-digest deep scan is consumed when Stella analyses a container digest for the first time and produces SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software, vulnerability, and reachability evidence. Only unique digests count.
Consumes one deep scan:
- The first scan of a new artifact digest
Does not consume a deep scan:
- Re-deploying an already-scanned digest
- Promoting an already-scanned digest
- Re-evaluation when
CVECommon Vulnerabilities and Exposures – un identificador único para una vulnerabilidad de seguridad conocida públicamenteor advisory intelligence updates - Querying existing Decision Capsules
Plus se mide por mes natural: la cuota se reinicia el día 1 de cada mes, así que las ráfagas dentro de un mes no son problema. Pro no tiene límite de análisis. El nivel gratuito no tiene ningún momento de reinicio: la licencia permite 100 análisis exhaustivos de nuevos digests en cualquier ventana móvil de 24 horas, de modo que un análisis deja de contar 24 horas después de ejecutarse. En el nivel gratuito no hay bolsa mensual.
If a release spike, migration, or intake window exceeds the monthly quota, a capacity add-on of +10,000 new-digest deep scans is available on Plus for €399.
¿El nivel gratuito significa producción? ¿usar?
El nivel gratuito permite un uso limitado en producción: todas las capacidades, hasta 3 entornos y 100 análisis de nuevos digests por cada 24 horas móviles.
El uso de producción requiere un plan pago: Plus (entornos 20), Pro (100) o Enterprise más allá de ese.
¿Puedo usar Stella con Trivy, Snyk u otros escáneres de vulnerabilidades?
Sí. Stella es la capa de control por encima del escáner que ya usa, y su resultado tiene dónde aterrizar: stella sbom upload acepta un documento CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria o SPDXSoftware Package Data Exchange – otro formato estándar abierto para SBOMs, ampliamente usado en código abierto externo y deja registrada la herramienta que lo generó, y stella gate score batch --sarif hace pasar el SARIF de cualquier productor por la misma puerta de publicación que los análisis propios de Stella.
Sobre esa lista de hallazgos Stella añade análisis de alcanzabilidad, VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto de múltiples emisores, puertas de política propias de cada entorno y exportación de evidencia firmada. Su escáner encuentra CVE; Stella decide cuáles importan y demuestra la decisión.
La alcanzabilidad la calcula el propio análisis que Stella hace del digest. Un SARIF importado lleva la alcanzabilidad que anotó quien lo generó — Stella lee ese campo, no lo vuelve a deducir.
Comandos como se muestran en la consola del producto (v1.0-RC1).
Comparación con Trivy · Comparación con Snyk · Comparación completa →
¿Puedo usar Stella con Octopus Deploy, Ansible u otras herramientas de despliegue?
Stella no es una capa sobre su herramienta de despliegue: Stella es un orquestador de publicaciones. Docker, Compose, SSH, WinRM, ECS, Nomad y Ansible vienen como complementos de ejecución integrados. En los destinos que estos cubren, Stella realiza el despliegue por sí misma; no envuelve una herramienta que ya lo hace.
Su CI se queda exactamente donde está, porque la puerta es solo un binario. Cualquier CI capaz de ejecutar uno llama a stella gate evaluate y actúa según el código de salida. stella ci init escribe flujos listos para GitHub Actions, GitLab CI y Gitea Actions; cualquier otra CI se conecta a mano en unas pocas líneas.
Hay conectores para Gitea, GitHub App, GitLab, Jenkins, Harbor, Nexus, registros OCIOpen Container Initiative — el estándar de la industria para formatos de imagen de contenedores y registros, Vault y Consul. El reparto práctico: conserve su CI y decida por entorno si Stella realiza el despliegue o controla uno que realiza su herramienta actual.
Comandos como se muestran en la consola del producto (v1.0-RC1).
Comparación con Octopus Deploy · Qué se conecta y qué no necesita conector →
¿Puedo usar Stella con Vanta, Drata u otras herramientas de cumplimiento?
Sí. Stella aporta la prueba a nivel de artefacto que un programa de cumplimiento invoca pero no puede producir por sí mismo: para cada publicación, qué está desplegado, bajo qué digest, superando qué política, aprobado por quién y en qué día. Ese registro se lee del propio despliegue y se reproduce igual a partir de la misma evidencia: la respuesta que se obtenga el año que viene es la de hoy.
Ese registro se exporta como ocho perfiles firmados orientados al regulador: declaración de aplicabilidad e informe de eficacia NIS2; registro de información DORA, informe de incidente TIC grave, intercambio de información del artículo 45 y paquete de evidencia TLPT; expediente técnico y dosier de conformidad CRA. Cada uno va sellado, firmado y es verificable sin conexión frente a anclas de confianza publicadas: la firma se comprueba sin ningún acceso a su instancia de Stella.
Nada del programa que ya tiene en marcha necesita cambiar. Cada exportación es un archivo firmado y transportable: adjúntelo al control que acredita, entrégueselo a un auditor o descárguelo por la API de exportación de aseguramiento. Y antes de exportar, una comprobación de preparación nombra, perfil a perfil, qué falta todavía: la brecha aparece cuando aún puede cerrarla, no durante la auditoría.
El terreno del cumplimiento, con fuentes · Los paquetes de cumplimiento en detalle →
¿Más preguntas?
Consulta la documentación para detalles técnicos, o únete a la comunidad para obtener soporte.
