Fonctionnalités
Ce que fait Stella Ops
Stella Ops fait avancer les releases de conteneurs avec des preuves : quelles vulnérabilités peuvent réellement s’exécuter, pourquoi chaque release a été approuvée, et une preuve revérifiable plus tard — sur Docker Compose et des hôtes simples, connectés ou isolés du réseau.
v1.0-RC1, release candidate. Les offres ne restreignent jamais les fonctions : chaque capacité de la version est disponible dans toutes les offres ; les limites portent sur les environnements et le volume d'analyse.
Le socle
Le déploiement et l’analyse de vulnérabilités sont intégrés : les releases vont vers Docker Compose, Swarm et des hôtes SSH/WinRM ; chaque image reçoit un SBOM, une mise en correspondance des avis et des portes de politique. Tout outil sérieux couvre ce terrain. Ce qui suit est ce que le socle seul ne peut pas faire.
Le risque atteignable prouvé bloque la release — le non prouvé reste visible
L'accessibilité sépare les vulnérabilités qui peuvent s'exécuter des vulnérabilités qui existent simplement dans l'image. Chaque graphe est signé, de sorte que la preuve voyage avec la découverte au lieu de rester à l'intérieur de l'outil. ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners
- → Trois couches de preuves : graphique d'appel statique, présence de symboles binaires, observation à l'exécution
- → Prise en charge des graphes d'appels statiques : au niveau du compilateur pour Go, Java et .NET ; depuis le texte source pour Python, JavaScript, TypeScript, Rust, PHP et Ruby
- → Graphiques scellés avec DSSE — le chemin d'appel exact, signé, non affirmé
Chaque décision porte une preuve que vous pouvez réexécuter
Chaque verdict est calculé de manière déterministe à partir d'entrées gelées (instantanés de flux, versions d'analyseur, règles de politique) et scellé dans une enveloppe DSSE signée avec une clé qui ne quitte jamais votre installation. La vérification s'exécute contre une racine de confiance que vous configurez et échoue fermée sans elle. Réexécutez-le des mois plus tard : le résultat correspond ou l'assertion échoue bruyamment. DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques Decision CapsuleUn ensemble de preuves signé et exportable qui scelle chaque entrée et sortie d'une décision de release pour l'audit hors ligne et la relecture déterministe
- → Entrées gelées : instantanés de flux avec les racines Merkle, les versions de l'analyseur et le hachage de la politique
- → Enveloppes DSSE sur les entrées, les preuves et les sorties – une capsule adressée au contenu par décision
- → La relecture est une étape de vérification avec un résultat de réussite ou d'échec, et non une capture d'écran d'un ancien rapport.
$ stella replay verify --manifest run-manifest.json
La commande rejoue deux fois le manifeste d’exécution et compare les digests de verdict. Des résultats identiques sortent avec le code 0 ; toute différence est listée et la commande échoue.
Commandes telles qu'affichées dans la console du produit (v1.0-RC1).
Et quand la preuve est absente, le verdict le dit : les inconnues sont enregistrées comme états ouverts avec fenêtres de révision — jamais maquillées. Comment les inconnus sont suivis →
Tout fonctionne avec le câble réseau débranché
Le mode hors ligne n'est pas un mode dégradé. Les instantanés de connaissances scellés – flux consultatifs, politiques, documents de confiance, avec les racines de Merkle – traversent la frontière comme un seul ensemble, et chaque verdict enregistre l'instantané à partir duquel il a raisonné, de sorte qu'une décision isolée est rejouée de manière identique en dehors de l'espace.
- → Offline Update Kit : flux, listes de révocation et miroir de transparence local
- → Les verdicts citent leur instantané, donc ce qui était connu au moment de la décision a une réponse exacte
- → La cryptographie régionale est livrée sous forme de profils sélectionnables — FIPS, GOST, SM, eIDAS — pour que les signatures correspondent à la juridiction qui doit les accepter.
Fonctionnement souverain et hors ligne → · Availability and sanctions notice →
Également dans le produit
Chacune de ces capacités se suffit à elle-même. Une ligne ici ; l’histoire complète est à un clic.
Surveillance du parc → Le digest qui tourne sur chaque hôte est comparé au digest approuvé par une décision signée ; la dérive est mise en évidence, jamais réconciliée en silence.
Décision VEX → Les déclarations de nombreux émetteurs sont pondérées avec leur provenance conservée ; le désaccord est enregistré comme un conflit, pas supprimé.
Smart-Diff → Entre deux releases, le temps de revue va à ce qui a changé de sens, pas au recomptage des constats.
Suivi des inconnues → Les preuves manquantes sont classées en bandes HOT, WARM et COLD avec des fenêtres de révision jusqu’à leur résolution.
Packs de conformité → Les preuves de custody sont mises en correspondance avec les obligations NIS2, DORA et CRA — collecte de preuves uniquement, lacunes connues signalées.
Identité digest-first → Une release est un ensemble immuable de digests OCI ; un écart au moment du pull fait échouer le déploiement.
Stratégies de déploiement → Canary, rolling et blue-green, avec ou sans agent, avec retour aux digests connus comme bons.
Intégrations → Les connecteurs sont interchangeables ; la chaîne de preuves est stable — en changer un ne change jamais ce qu’une capsule prouve.
Exploitation → Un seul modèle de release pour des cibles hétérogènes, avec des routines utilisables hors ligne et le contrôle conservé dans votre environnement.
Ce que vous obtenez en 30 minutes
Installer
Configuration Docker Compose
Scanner
SBOM plus accessibilité
Grille
Verdict politique sur le résumé
Exporter
Signé Decision Capsule
Offre gratuite : 3 environnements et jusqu’à 100 analyses de nouveaux digests par période glissante de 24 h, toutes les fonctionnalités incluses.
Prêt pour des versions de qualité probante ?
Installer avec Docker Compose et lancez votre première promotion vérifiée.
