Funciones
Qué hace Stella Ops
Stella Ops promueve releases de contenedores con evidencia: qué vulnerabilidades pueden ejecutarse realmente, por qué se aprobó cada release y una prueba que puede volver a comprobarse después — en Docker Compose y hosts simples, conectados o aislados de la red.
v1.0-RC1, release candidate. Los planes nunca limitan funciones: cada capacidad de la versión está disponible en todos los planes; los límites son entornos y volumen de análisis.
La base
El despliegue y el análisis de vulnerabilidades vienen integrados: las releases van a Docker Compose, Swarm y hosts SSH/WinRM; cada imagen recibe un SBOM, correspondencia de avisos y puertas de política. Cualquier herramienta seria cubre este terreno. Lo que sigue es lo que la base por sí sola no puede hacer.
El riesgo alcanzable demostrado bloquea la release; lo no demostrado sigue visible
Alcanzabilidad separa las vulnerabilidades que pueden ejecutarse de las vulnerabilidades que simplemente existen en la imagen. Cada grafo está firmado, por lo que la prueba viaja con el hallazgo en lugar de permanecer dentro de la herramienta. ReachabilityAnálisis que demuestra si el código vulnerable es realmente llamado por su aplicación — filtrando falsos positivos del ruido de escáneres
- → Tres capas de evidencia: gráfico de llamadas estáticas, presencia de símbolos binarios, observación en tiempo de ejecución
- → Soporte de grafo de llamadas estático: a nivel de compilador para Go, Java y .NET; desde el texto fuente para Python, JavaScript, TypeScript, Rust, PHP y Ruby
- → Gráficos sellados con DSSE: la ruta de llamada exacta, firmada, no afirmada
Cada decisión lleva una prueba que puede volver a ejecutar
Cada veredicto se calcula de manera determinista a partir de entradas congeladas (instantáneas de feeds, versiones de analizadores, reglas de políticas) y se sella en un sobre DSSE firmado con una clave que nunca sale de su instalación. La verificación se ejecuta contra una raíz de confianza que usted configura y falla cerrada sin ella. Vuelva a ejecutarlo meses después: el resultado coincide o la afirmación falla estrepitosamente. DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas Decision CapsuleUn paquete de evidencia firmado y exportable que sella cada entrada y salida de una decisión de lanzamiento para auditoría offline y reproducción determinista
- → Entradas congeladas: proporcione instantáneas con raíces de Merkle, versiones del analizador y hash de políticas
- → DSSE sobres sobre entradas, pruebas y salidas: una cápsula dedicada al contenido por decisión
- → La repetición es un paso de verificación con un resultado de aprobado o reprobado, no una captura de pantalla de un informe antiguo.
$ stella replay verify --manifest run-manifest.json
El comando reproduce dos veces el manifiesto de ejecución y compara los digests del veredicto. Resultados idénticos salen con código 0; cualquier diferencia se lista y el comando falla.
Comandos como se muestran en la consola del producto (v1.0-RC1).
Y cuando falta evidencia, el veredicto lo dice: las incógnitas se registran como estados abiertos con ventanas de revisión — nunca se disimulan. Cómo se rastrean las incógnitas →
Todo funciona con el cable de red desconectado
Sin conexión no es un modo degradado. Las instantáneas de conocimiento selladas (fuentes de asesoramiento, políticas, material de confianza, con raíces en Merkle) cruzan el límite como un solo paquete, y cada veredicto registra en qué instantánea se razonó, por lo que una decisión entorno aislado se reproduce de manera idéntica fuera de la brecha.
- → Kit de actualización sin conexión: feeds, listas de revocación y un espejo de transparencia local
- → Los veredictos citan su instantánea, por lo que lo que se conoció en el momento de la decisión tiene una respuesta exacta
- → La criptografía regional se entrega como perfiles seleccionables — FIPS, GOST, SM, eIDAS — para que las firmas coincidan con la jurisdicción que debe aceptarlas.
Operación soberana y fuera de línea → · Availability and sanctions notice →
También en el producto
Cada una de estas es una capacidad por derecho propio. Una línea aquí; la historia completa está a un clic.
Vigilancia del parque → El digest que corre en cada host se compara con el digest aprobado por una decisión firmada; la deriva se hace visible, nunca se reconcilia en silencio.
Decisión VEX → Las declaraciones de muchos emisores se ponderan conservando su procedencia; el desacuerdo se registra como conflicto, no se suprime.
Smart-Diff → Entre dos releases, el tiempo de revisión va a lo que cambió de significado, no a recontar hallazgos.
Seguimiento de incógnitas → La evidencia faltante se clasifica en bandas HOT, WARM y COLD con ventanas de revisión hasta resolverse.
Paquetes de cumplimiento → Evidencia de custodia asignada a las obligaciones NIS2, DORA y CRA — solo recolección de evidencia, con las lagunas conocidas señaladas.
Identidad digest-first → Una release es un conjunto inmutable de digests OCI; una discrepancia al hacer pull hace fallar el despliegue.
Estrategias de despliegue → Canary, rolling y blue-green, con o sin agente, con reversión a digests conocidos como buenos.
Integraciones → Los conectores son intercambiables; la cadena de evidencia es estable — cambiar uno nunca cambia lo que prueba una cápsula.
Operaciones → Un solo modelo de release para objetivos heterogéneos, con rutinas capaces de operar sin conexión y el control dentro de su entorno.
Lo que obtienes en 30 minutos
Instalar
Configuración de Docker Compose
Escanear
SBOM más alcanzabilidad
Puerta
Veredicto de política sobre el digest
Exportar
Decision Capsule firmada
Nivel gratuito: 3 entornos y hasta 100 análisis de nuevos digests por ventana móvil de 24 h, todas las capacidades incluidas.
¿Listo para las publicaciones con grado de evidencia?
Instalar con Docker Compose y ejecute su primera promoción verificada.
