Seguridad y divulgación responsable

Stella Ops Suite está diseñado para una gobernanza de releases verificable:

  • Los releases están firmados conjuntamente
  • Las exportaciones de evidencia están certificadas por DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas
  • Las políticas y decisiones pueden reproducirse de forma determinista para auditoría

Revisión de seguridad del proveedor

¿Realizando due diligence de proveedores? La página de revisión reúne los artefactos de verificación y la documentación públicos, y enumera lo que aún no está publicado.

Reportar una vulnerabilidad

Correo electrónico: security@stella-ops.org

PGP: 4976 7614 4BBA 5DDB E2EA B5B8 5C1E CABB C9F3 1EA6

That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.

A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.

Por favor incluye:

  • Impacto + componente/versión afectada
  • Pasos de reproducción o PoC
  • Registros/capturas de pantalla relevantes
  • Tu cronograma de divulgación preferido

Acusamos recibo en un plazo de 72 horas y te mantenemos informado hasta que se publique una solución.

Verifica lo que ejecutas

Los comandos de verificación de imágenes de contenedores y artefactos del Offline Kit, junto con las claves Cosign y PGP, se mantienen en /keys/.

Protecciones en el servicio

  • Integridad de la versión: CosignHerramienta de firma de contenedores del proyecto Sigstore para firmar y verificar imágenes de contenedores y artefactos firmas + DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas paquetes que hacen referencia a la etiqueta Git exacta
  • Cadena de evidencia: Decision Capsules están firmados y se pueden reproducir (ver /evidence/)
  • Refuerzo de contenedores: guía de despliegue en la Security Hardening Guide
  • Paridad en entornos aislados: Offline Kit (ver /sovereign/)

No hay telemetría obligatoria

Sin analítica, rastreadores, píxeles ni JS de terceros en la interfaz web. La telemetría del producto está deshabilitada por defecto y es estrictamente voluntaria.

Detalles de privacidad: /privacy/