Comenzando

Instalar Stella Ops

Un bundle firmado instala toda la suite — orquestador de releases, escáner, motor de políticas, bóveda de evidencia y consola — en su propio hardware con Docker Compose. Unos veinticinco contenedores, cuatro de ellos infraestructura open source estándar — PostgreSQL, Valkey, RustFS y un registro Zot. Un comando los inicia todos: el instalador genera cada secreto, levanta el stack y espera a que se declare saludable. Compose reinicia lo que falla; usted administra una pasarela y una consola.

Estado del producto: v1.0-RC1, versión candidata.

Obtener el bundle

Cada release se entrega como un único bundle de evaluación: un solo docker-compose.yml, un .env.example que documenta cada ajuste, scripts de instalación para Linux/macOS y Windows, y un release-manifest.yaml que registra el sha256 de cada archivo y el digest de cada imagen. El bundle y las imágenes son ambos públicos: descarga anónima desde get.stella-ops.org, descarga anónima de imágenes desde registry.stella-ops.org. Sin cuenta, sin token, sin registro.

Descargar el bundle v1.0.0-RC1 →

1 · Lista de verificación antes de comenzar

Plataforma

Linux, macOS o Windows. Instala con install.sh (Linux/macOS) o install.ps1 (Windows); aparte de Docker, solo se necesita openssl en Linux/macOS.

Recursos

4 vCPU, 16 GiB de RAM y 50 GB de disco libre ejecutan todo el stack. Para parques mayores, prevea 8 vCPU y 200 GB de SSD.

Docker

Engine 23.0+ con Compose v2 — compruébelo con docker -v. En Docker Desktop, suba el límite de memoria a 16 GiB como mínimo (Settings → Resources); el valor por defecto es el fallo más común en el primer arranque.

Claves de verificación

Importa las claves CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos/PGP desde /keys/.

2 · Instalar con Docker Compose

  1. 1

    Descomprime el bundle

    Extrae el archivo de la release y entra en el directorio. release-manifest.yaml registra la versión autoritativa — si contradice el nombre del archivo, confía en el manifiesto.

  2. 2

    Verifica antes de ejecutar

    Comprueba la firma del manifiesto con CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos y ejecuta tools/verify-bundle.py para verificar cada suma de archivo y cada digest de imagen. Los scripts de instalación vuelven a comprobar las sumas en cada ejecución y se detienen ante cualquier discrepancia.

  3. 3

    Ejecuta el instalador

    ./install.sh (o .\install.ps1) verifica el bundle, genera todos los secretos y certificados, descarga las imágenes, arranca la pila y espera a que converja. El primer arranque descarga varios GB y ejecuta migraciones — de diez a veinte minutos es normal.

  4. 4

    Inicia sesión

    Abre https://127.0.0.1:8443/ e inicia sesión como admin con la contraseña que el instalador imprime una sola vez — no hay contraseña por defecto. La pasarela sirve un certificado autofirmado, así que el navegador avisará una vez. Cambia la contraseña tras el primer inicio de sesión.

Terminal
$ curl -fsSLO https://get.stella-ops.org/releases/v1.0.0-RC1/stellaops-bundle-v1.0.0-RC1.tar.gz
$ curl -fsSL https://get.stella-ops.org/releases/v1.0.0-RC1/SHA256SUMS \
    | sha256sum --check --ignore-missing
$ tar xzf stellaops-bundle-v1.0.0-RC1.tar.gz && cd stellaops-bundle-v1.0.0-RC1
$ cosign verify-blob --insecure-ignore-tlog=true --key release-signing.pub \
    --signature release-manifest.yaml.sig release-manifest.yaml
$ python tools/verify-bundle.py --require-signature --require-digests
$ ./install.sh
  Console    https://127.0.0.1:8443/
  Username   admin
  Password   <generated, shown once>

¿Prefieres ejecutar cada paso tú mismo? Copia .env.example a .env y sustituye cada valor CHANGE_ME y GENERATED_ — la pila se niega a arrancar con un secreto ausente en lugar de recurrir a un valor por defecto. Después, docker compose pull, docker compose up -d y docker compose ps hasta que todos los servicios estén healthy.

3 · Instalación sin conexión (entorno aislado)

La pila no hace ninguna llamada de red a terceros al arrancar — todo lo que necesita está en las imágenes y en el directorio config/ del bundle. Para instalar sin acceso a Internet:

  1. 1

    Replica las imágenes

    En un host conectado, replica los digests de imagen registrados en release-manifest.yaml a tu registro interno, o expórtalos con docker save. docker-compose.pinned.yml fija cada imagen por digest, así el despliegue sigue siendo reproducible.

  2. 2

    Transferir

    Transfiere el bundle verificado y las imágenes replicadas a tu sitio aislado mediante un medio aprobado (USB, mensajería, buzón).

  3. 3

    Instala contra tu registro

    Apunta STELLA_REGISTRY en .env a tu registro interno y ejecuta ./install.sh --offline. Los datos de avisos y VEX llegan aparte en el Offline Kit — impórtalo con stella offline import --bundle <kit>.tar.zst o déjalo en airgap-import/.

4 · Límites del nivel gratuito

La licencia permite libremente evaluación, desarrollo y pruebas, y el uso en producción dentro de 3 entornos y 100 escaneos de nuevos digests en cualquier periodo móvil de 24 horas. Se usa el mismo build en todos los niveles — nada está reservado a un binario distinto.

Más allá de esos límites se requiere una licencia comercial — consulta los precios. Los límites son términos de la licencia, no restricciones de ejecución en el software.

5 · Conecta tu CI

Su canalización puede producir evidencia antes de que se conecte cualquier objetivo despliegue. stella ci init genera un flujo de trabajo para GitHub, GitLab o Gitea; Luego, cada compilación escanea la imagen y firma una certificación de compilación (DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas). No se requiere ningún conector despliegue.

Terminal
$ stella ci init --platform github --mode scan-attest
 Created: .github/workflows/stellaops-gate.yml

 1 template(s) initialized successfully

Next steps:
  1. Review the generated workflow files
  2. Add required secrets (STELLAOPS_TOKEN, etc.)
  3. Commit and push to trigger the workflow

Cada compilación aterriza en la columna de custodia: Fuente → Compilación → Escanear → Veredicto → Decisión → Desplegar → Ver. Cada etapa informa uno de tres estados: MISSING, RECORDED o SIGNED. Una etapa que aún no ha recibido nada informa MISSING, y nada se deduce para cerrarla.

6 · Artefactos y verificación

De dónde provienen los artefactos hoy en día y cómo verificarlos antes de confiar en ellos.

  • Estado actual: el bundle firmado v1.0.0-RC1 y las imágenes de contenedor son públicos y están disponibles de forma anónima en get.stella-ops.org y registry.stella-ops.org.
  • Verifícalo todo: cada bundle incluye un release-manifest.yaml que registra el sha256 de cada archivo y el digest de cada imagen — comprueba su firma CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos antes de la primera ejecución.
  • Disponibilidad del código: el código fuente está disponible bajo BUSL-1.1 — una condición de licencia.

Verifique antes de la primera ejecución: importe las claves públicas CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos/PGP y verifique la firma y el manifiesto de cada artefacto: conectado o entorno aislado. Claves de verificación →

Para la revisión de adquisiciones, utilice Licencia y Precios como las referencias canónicas de derechos y licencias.

7 · Tu primera promoción verificada

Una instalación nueva todavía no contiene entornos ni releases. Estos cuatro pasos llevan una imagen de contenedor desde el registro hasta la promoción y terminan exportando la decisión como una única tarjeta de evidencia firmada.

  1. 1

    Crea tus entornos

    Define la ruta de promoción — dev, staging, producción — y asigna una política a cada uno. Hoy solo desde la Consola: todavía no hay un comando de CLI para este paso.

  2. 2

    Registra una release por digest

    Añade una imagen de contenedor por su digest de contenido. Stella la analiza y genera un SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software. Hoy solo desde la Consola: todavía no hay un comando de CLI para este paso.

  3. 3

    Envía la promoción

    Pide a Stella que mueva la release al siguiente entorno. El comando envía la decisión; el resultado del gate y las aprobaciones que falten aparecen en la Consola.

  4. 4

    Exporta la tarjeta de evidencia

    Empaqueta un paquete de evidencia sellado en un único archivo firmado. Sin --output se escribe como <pack-id>.evidence-card.json.

Terminal
$ stella release promote rel-7829726 --to staging
$ stella evidence card export evp-2026-01-14-abc123 --output evidence-card.json

Ambos argumentos son identificadores opacos que genera el producto: un ID de release se parece a rel-7829726 y un ID de paquete de evidencia a evp-2026-01-14-abc123. Un nombre o una versión de release no se resuelve. Cópialos desde la Consola: todavía no hay un comando de CLI que liste las releases.

La prueba de aceptación que creemos que debería ejecutar contra nosotros

Un piloto por etapas: un punto de control de dos días de ingeniero, barato de fallar, y después una semana adversarial — una vulnerabilidad alcanzable y otra no alcanzable elegidas por usted, evidencia ausente, una caída del plano de control, deriva deliberada y una cápsula verificada en una máquina que nunca tocamos.

Leer la guía del piloto →

Próximos pasos

Ver documentación