Sécurité et divulgation responsable

Stella Ops Suite est conçu pour une gouvernance de version vérifiable :

  • Les versions sont CosignOutil de signature de conteneurs du projet Sigstore pour signer et vérifier les images de conteneurs et artefacts-signées
  • Les exportations de preuves sont certifiées DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques
  • Les politiques et les décisions peuvent être rejoué de manière déterministe pour l'audit

Revue de sécurité fournisseur

Vous menez une due diligence fournisseur ? La page de revue rassemble les artefacts de vérification et la documentation publics, et liste ce qui n'est pas encore publié.

Signaler une vulnérabilité

E-mail : security@stella-ops.org

PGP: 4976 7614 4BBA 5DDB E2EA B5B8 5C1E CABB C9F3 1EA6

That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.

A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.

Veuillez inclure :

  • Impact + composant/version affecté
  • Étapes de reproduction ou PoC
  • Journaux/captures d'écran pertinents
  • Votre préféré calendrier de divulgation

Nous vous en informons dans les 72 heures et vous tenons informés jusqu'à ce qu'un correctif soit publié.

Vérifiez ce que vous exécutez

Les commandes de vérification des images de conteneurs et des artefacts de l'Offline Kit, ainsi que les clés Cosign et PGP, sont maintenues sur /keys/.

Garanties en service

  • Intégrité de la version : Signatures CosignOutil de signature de conteneurs du projet Sigstore pour signer et vérifier les images de conteneurs et artefacts + DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques bundles faisant référence à la balise Git exacte
  • Chaîne de preuves : Les Decision Capsules sont signées et rejouables (voir /evidence/).
  • Renforcement des conteneurs : recommandations de déploiement dans le Security Hardening Guide
  • Parité Air-gap : Offline Kit (voir /sovereign/)

Aucune télémétrie obligatoire

Aucune analyse, tracker, pixel ou JS tiers dans l'interface utilisateur Web. La télémétrie du produit est désactivée par défaut et strictement facultative.

Détails de confidentialité : /privacy/