Comenzando
Instalar Stella Ops
Un bundle firmado instala toda la suite — orquestador de releases, escáner, motor de políticas, bóveda de evidencia y consola — en su propio hardware con Docker Compose. Unos veinticinco contenedores, cuatro de ellos infraestructura open source estándar — PostgreSQL, Valkey, RustFS y un registro Zot. Un comando los inicia todos: el instalador genera cada secreto, levanta el stack y espera a que se declare saludable. Compose reinicia lo que falla; usted administra una pasarela y una consola.
Estado del producto: v1.0-RC1, versión candidata.
Obtener el bundle
Cada release se entrega como un único bundle de evaluación: un solo docker-compose.yml, un .env.example que documenta cada ajuste, scripts de instalación para Linux/macOS y Windows, y un release-manifest.yaml que registra el sha256 de cada archivo y el digest de cada imagen. El bundle y las imágenes son ambos públicos: descarga anónima desde get.stella-ops.org, descarga anónima de imágenes desde registry.stella-ops.org. Sin cuenta, sin token, sin registro.
1 · Lista de verificación antes de comenzar
Plataforma
Linux, macOS o Windows. Instala con install.sh (Linux/macOS) o install.ps1 (Windows); aparte de Docker, solo se necesita openssl en Linux/macOS.
Recursos
4 vCPU, 16 GiB de RAM y 50 GB de disco libre ejecutan todo el stack. Para parques mayores, prevea 8 vCPU y 200 GB de SSD.
Docker
Engine 23.0+ con Compose v2 — compruébelo con docker -v. En Docker Desktop, suba el límite de memoria a 16 GiB como mínimo (Settings → Resources); el valor por defecto es el fallo más común en el primer arranque.
Claves de verificación
Importa las claves CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos/PGP desde /keys/.
2 · Instalar con Docker Compose
- 1
Descomprime el bundle
Extrae el archivo de la release y entra en el directorio.
release-manifest.yamlregistra la versión autoritativa — si contradice el nombre del archivo, confía en el manifiesto. - 2
Verifica antes de ejecutar
Comprueba la firma del manifiesto con
CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactosy ejecutatools/verify-bundle.pypara verificar cada suma de archivo y cada digest de imagen. Los scripts de instalación vuelven a comprobar las sumas en cada ejecución y se detienen ante cualquier discrepancia. - 3
Ejecuta el instalador
./install.sh(o.\install.ps1) verifica el bundle, genera todos los secretos y certificados, descarga las imágenes, arranca la pila y espera a que converja. El primer arranque descarga varios GB y ejecuta migraciones — de diez a veinte minutos es normal. - 4
Inicia sesión
Abre
https://127.0.0.1:8443/e inicia sesión comoadmincon la contraseña que el instalador imprime una sola vez — no hay contraseña por defecto. La pasarela sirve un certificado autofirmado, así que el navegador avisará una vez. Cambia la contraseña tras el primer inicio de sesión.
$ curl -fsSLO https://get.stella-ops.org/releases/v1.0.0-RC1/stellaops-bundle-v1.0.0-RC1.tar.gz
$ curl -fsSL https://get.stella-ops.org/releases/v1.0.0-RC1/SHA256SUMS \
| sha256sum --check --ignore-missing
$ tar xzf stellaops-bundle-v1.0.0-RC1.tar.gz && cd stellaops-bundle-v1.0.0-RC1
$ cosign verify-blob --insecure-ignore-tlog=true --key release-signing.pub \
--signature release-manifest.yaml.sig release-manifest.yaml
$ python tools/verify-bundle.py --require-signature --require-digests
$ ./install.sh
Console https://127.0.0.1:8443/
Username admin
Password <generated, shown once> ¿Prefieres ejecutar cada paso tú mismo? Copia .env.example a .env y sustituye cada valor CHANGE_ME y GENERATED_ — la pila se niega a arrancar con un secreto ausente en lugar de recurrir a un valor por defecto. Después, docker compose pull, docker compose up -d y docker compose ps hasta que todos los servicios estén healthy.
3 · Instalación sin conexión (entorno aislado)
La pila no hace ninguna llamada de red a terceros al arrancar — todo lo que necesita está en las imágenes y en el directorio config/ del bundle. Para instalar sin acceso a Internet:
- 1
Replica las imágenes
En un host conectado, replica los digests de imagen registrados en
release-manifest.yamla tu registro interno, o expórtalos condocker save.docker-compose.pinned.ymlfija cada imagen por digest, así el despliegue sigue siendo reproducible. - 2
Transferir
Transfiere el bundle verificado y las imágenes replicadas a tu sitio aislado mediante un medio aprobado (USB, mensajería, buzón).
- 3
Instala contra tu registro
Apunta
STELLA_REGISTRYen.enva tu registro interno y ejecuta./install.sh --offline. Los datos de avisos y VEX llegan aparte en el Offline Kit — impórtalo constella offline import --bundle <kit>.tar.zsto déjalo enairgap-import/.
4 · Límites del nivel gratuito
La licencia permite libremente evaluación, desarrollo y pruebas, y el uso en producción dentro de 3 entornos y 100 escaneos de nuevos digests en cualquier periodo móvil de 24 horas. Se usa el mismo build en todos los niveles — nada está reservado a un binario distinto.
Más allá de esos límites se requiere una licencia comercial — consulta los precios. Los límites son términos de la licencia, no restricciones de ejecución en el software.
5 · Conecta tu CI
Su canalización puede producir evidencia antes de que se conecte cualquier objetivo despliegue. stella ci init genera un flujo de trabajo para GitHub, GitLab o Gitea; Luego, cada compilación escanea la imagen y firma una certificación de compilación (DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas). No se requiere ningún conector despliegue.
$ stella ci init --platform github --mode scan-attest
✓ Created: .github/workflows/stellaops-gate.yml
✓ 1 template(s) initialized successfully
Next steps:
1. Review the generated workflow files
2. Add required secrets (STELLAOPS_TOKEN, etc.)
3. Commit and push to trigger the workflow Cada compilación aterriza en la columna de custodia: Fuente → Compilación → Escanear → Veredicto → Decisión → Desplegar → Ver. Cada etapa informa uno de tres estados: MISSING, RECORDED o SIGNED. Una etapa que aún no ha recibido nada informa MISSING, y nada se deduce para cerrarla.
6 · Artefactos y verificación
De dónde provienen los artefactos hoy en día y cómo verificarlos antes de confiar en ellos.
- Estado actual: el bundle firmado v1.0.0-RC1 y las imágenes de contenedor son públicos y están disponibles de forma anónima en
get.stella-ops.orgyregistry.stella-ops.org. - Verifícalo todo: cada bundle incluye un
release-manifest.yamlque registra el sha256 de cada archivo y el digest de cada imagen — comprueba su firmaCosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactosantes de la primera ejecución. - Disponibilidad del código: el código fuente está disponible bajo BUSL-1.1 — una condición de licencia.
Verifique antes de la primera ejecución: importe las claves públicas CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos/PGP y verifique la firma y el manifiesto de cada artefacto: conectado o entorno aislado. Claves de verificación →
Para la revisión de adquisiciones, utilice Licencia y Precios como las referencias canónicas de derechos y licencias.
7 · Tu primera promoción verificada
Una instalación nueva todavía no contiene entornos ni releases. Estos cuatro pasos llevan una imagen de contenedor desde el registro hasta la promoción y terminan exportando la decisión como una única tarjeta de evidencia firmada.
- 1
Crea tus entornos
Define la ruta de promoción — dev, staging, producción — y asigna una política a cada uno. Hoy solo desde la Consola: todavía no hay un comando de CLI para este paso.
- 2
Registra una release por digest
Añade una imagen de contenedor por su digest de contenido. Stella la analiza y genera un
SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software. Hoy solo desde la Consola: todavía no hay un comando de CLI para este paso. - 3
Envía la promoción
Pide a Stella que mueva la release al siguiente entorno. El comando envía la decisión; el resultado del gate y las aprobaciones que falten aparecen en la Consola.
- 4
Exporta la tarjeta de evidencia
Empaqueta un paquete de evidencia sellado en un único archivo firmado. Sin
--outputse escribe como<pack-id>.evidence-card.json.
$ stella release promote rel-7829726 --to staging
$ stella evidence card export evp-2026-01-14-abc123 --output evidence-card.json Ambos argumentos son identificadores opacos que genera el producto: un ID de release se parece a rel-7829726 y un ID de paquete de evidencia a evp-2026-01-14-abc123. Un nombre o una versión de release no se resuelve. Cópialos desde la Consola: todavía no hay un comando de CLI que liste las releases.
La prueba de aceptación que creemos que debería ejecutar contra nosotros
Un piloto por etapas: un punto de control de dos días de ingeniero, barato de fallar, y después una semana adversarial — una vulnerabilidad alcanzable y otra no alcanzable elegidas por usted, evidencia ausente, una caída del plano de control, deriva deliberada y una cápsula verificada en una máquina que nunca tocamos.
Leer la guía del piloto →