Fonctionnalités

Ce que fait Stella Ops

Stella Ops fait avancer les releases de conteneurs avec des preuves : quelles vulnérabilités peuvent réellement s’exécuter, pourquoi chaque release a été approuvée, et une preuve revérifiable plus tard — sur Docker Compose et des hôtes simples, connectés ou isolés du réseau.

v1.0-RC1, release candidate. Les offres ne restreignent jamais les fonctions : chaque capacité de la version est disponible dans toutes les offres ; les limites portent sur les environnements et le volume d'analyse.

Le socle

Le déploiement et l’analyse de vulnérabilités sont intégrés : les releases vont vers Docker Compose, Swarm et des hôtes SSH/WinRM ; chaque image reçoit un SBOM, une mise en correspondance des avis et des portes de politique. Tout outil sérieux couvre ce terrain. Ce qui suit est ce que le socle seul ne peut pas faire.

Le risque atteignable prouvé bloque la release — le non prouvé reste visible

L'accessibilité sépare les vulnérabilités qui peuvent s'exécuter des vulnérabilités qui existent simplement dans l'image. Chaque graphe est signé, de sorte que la preuve voyage avec la découverte au lieu de rester à l'intérieur de l'outil. ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners

Écran d'exposition Stella Ops montrant sept résultats avec un blocage, un filtre d'ensemble de travail et des balises de preuve REACHABLE et NOT OBSERVED
Ce qui bloque l’expédition : une exposition accessible, non corrigée et pertinente en premier lieu. La longue queue est à un filtre. Console produit, v1.0-RC1, parc d'exemple. Sept constats sur cette image; un bloc – accessible et non corrigé.
  • Trois couches de preuves : graphique d'appel statique, présence de symboles binaires, observation à l'exécution
  • Prise en charge des graphes d'appels statiques : au niveau du compilateur pour Go, Java et .NET ; depuis le texte source pour Python, JavaScript, TypeScript, Rust, PHP et Ruby
  • Graphiques scellés avec DSSE — le chemin d'appel exact, signé, non affirmé

Comment fonctionne l'accessibilité →

Chaque décision porte une preuve que vous pouvez réexécuter

Chaque verdict est calculé de manière déterministe à partir d'entrées gelées (instantanés de flux, versions d'analyseur, règles de politique) et scellé dans une enveloppe DSSE signée avec une clé qui ne quitte jamais votre installation. La vérification s'exécute contre une racine de confiance que vous configurez et échoue fermée sans elle. Réexécutez-le des mois plus tard : le résultat correspond ou l'assertion échoue bruyamment. DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques Decision CapsuleUn ensemble de preuves signé et exportable qui scelle chaque entrée et sortie d'une décision de release pour l'audit hors ligne et la relecture déterministe

  • Entrées gelées : instantanés de flux avec les racines Merkle, les versions de l'analyseur et le hachage de la politique
  • Enveloppes DSSE sur les entrées, les preuves et les sorties – une capsule adressée au contenu par décision
  • La relecture est une étape de vérification avec un résultat de réussite ou d'échec, et non une capture d'écran d'un ancien rapport.

$ stella replay verify --manifest run-manifest.json

La commande rejoue deux fois le manifeste d’exécution et compare les digests de verdict. Des résultats identiques sortent avec le code 0 ; toute différence est listée et la commande échoue.

Commandes telles qu'affichées dans la console du produit (v1.0-RC1).

Et quand la preuve est absente, le verdict le dit : les inconnues sont enregistrées comme états ouverts avec fenêtres de révision — jamais maquillées. Comment les inconnus sont suivis →

Preuve et audit → · Specification Decision Capsule →

Tout fonctionne avec le câble réseau débranché

Le mode hors ligne n'est pas un mode dégradé. Les instantanés de connaissances scellés – flux consultatifs, politiques, documents de confiance, avec les racines de Merkle – traversent la frontière comme un seul ensemble, et chaque verdict enregistre l'instantané à partir duquel il a raisonné, de sorte qu'une décision isolée est rejouée de manière identique en dehors de l'espace.

  • Offline Update Kit : flux, listes de révocation et miroir de transparence local
  • Les verdicts citent leur instantané, donc ce qui était connu au moment de la décision a une réponse exacte
  • La cryptographie régionale est livrée sous forme de profils sélectionnables — FIPS, GOST, SM, eIDAS — pour que les signatures correspondent à la juridiction qui doit les accepter.

Fonctionnement souverain et hors ligne → · Availability and sanctions notice →

Également dans le produit

Chacune de ces capacités se suffit à elle-même. Une ligne ici ; l’histoire complète est à un clic.

Surveillance du parc → Le digest qui tourne sur chaque hôte est comparé au digest approuvé par une décision signée ; la dérive est mise en évidence, jamais réconciliée en silence.

Décision VEX → Les déclarations de nombreux émetteurs sont pondérées avec leur provenance conservée ; le désaccord est enregistré comme un conflit, pas supprimé.

Smart-Diff → Entre deux releases, le temps de revue va à ce qui a changé de sens, pas au recomptage des constats.

Suivi des inconnues → Les preuves manquantes sont classées en bandes HOT, WARM et COLD avec des fenêtres de révision jusqu’à leur résolution.

Packs de conformité → Les preuves de custody sont mises en correspondance avec les obligations NIS2, DORA et CRA — collecte de preuves uniquement, lacunes connues signalées.

Identité digest-first → Une release est un ensemble immuable de digests OCI ; un écart au moment du pull fait échouer le déploiement.

Stratégies de déploiement → Canary, rolling et blue-green, avec ou sans agent, avec retour aux digests connus comme bons.

Intégrations → Les connecteurs sont interchangeables ; la chaîne de preuves est stable — en changer un ne change jamais ce qu’une capsule prouve.

Exploitation → Un seul modèle de release pour des cibles hétérogènes, avec des routines utilisables hors ligne et le contrôle conservé dans votre environnement.

Ce que vous obtenez en 30 minutes

Installer

Configuration Docker Compose

Scanner

SBOM plus accessibilité

Grille

Verdict politique sur le résumé

Exporter

Signé Decision Capsule

Offre gratuite : 3 environnements et jusqu’à 100 analyses de nouveaux digests par période glissante de 24 h, toutes les fonctionnalités incluses.

Comment Stella se compare →

Prêt pour des versions de qualité probante ?

Installer avec Docker Compose et lancez votre première promotion vérifiée.