Контроль релизов для контейнеров на виртуальных машинах, Docker Compose и обычных серверах

Блокируйте реальный риск. Подписывайте каждый релиз.

Одна локально развёртываемая плоскость управления для релизов контейнеров вне Kubernetes: сканирует образы, проверяет каждый релиз по политике и достижимому рискуУязвимости, код которых ваше приложение действительно вызывает — те, что могут вас затронуть, а не каждый CVE в образе, разворачивает одобренное и сообщает, когда работающее перестаёт совпадать с утверждённым.

Создано для команд, ориентированных на безопасность

Достижимые уязвимости | От исходников до среды | Подписанные доказательства | Пакеты соответствия | Готов к офлайну

Большая часть того, что помечает сканер, находится в коде, который ваше приложение никогда не выполняет, — отчёт Sysdig за 2024 год оценивает это в ~85% критических уязвимостей контейнеров. Гейт, не видящий разницы, блокирует всё — и команды учатся пропускать его взмахом руки. А этот взмах — именно то, что никто не может показать аудитору.

Stella Ops переворачивает это: каждый релиз — проверен по реальному риску уязвимостей, с подписанным доказательством.

Решение

Оценка политикой: достижимый риск, а не простые количества

Каждое разрешение или блокировка ведёт назад к точным входным данным за ним — «почему это заблокировано?» становится справкой, а не расследованием.

Эти входные данные: SBOM, вердикты достижимости, статус VEX, снимок политики, согласования.

Экран продвижений в консоли Stella Ops: шесть состояний жизненного цикла — от «ожидает утверждения» до «выведено из эксплуатации» — со статусом и сигналом риска по каждому продвижению
Продвижения в консоли Stella Ops, показаны на демонстрационных данных. Каждое продвижение находится ровно в одном состоянии жизненного цикла, и состояние его гейта следует за ним.

О проверке, которую не удалось выполнить, сообщается как NOT EVALUATED и записывается в вердикте. Это никогда не считается пропуском.

Посмотреть модель гейтов

Цепочка хранения доказательств

Исходный код → Сборка → Сканирование → Вердикт → Решение → Развёртывание → Наблюдение

Каждый релиз проходит по этой цепочке из семи этапов, и каждый этап несёт одно из трёх состояний доказательства. Этап без доказательства остаётся видимо пустым — ничто не домысливается, чтобы заполнить пробел. На выходе — артефакт с доказательством того, что внутри, что достижимо и кто одобрил, проверяемым долго после релиза.

Экран цепочки хранения доказательств: семь этапов от исходного кода до наблюдения, каждый отмечен как MISSING, RECORDED или SIGNED
Отсутствующие доказательства обозначаются как MISSING и не имитируются. Alpha-консоль, демонстрационные данные.

MISSING

Для этого этапа доказательства ещё не зафиксированы. Этап остаётся видимым пробелом.

RECORDED

Доказательства собраны и связаны с дайджестом релиза, но еще не подписаны.

SIGNED

Доказательства, скреплённые проверяемой подписью, созданной ключом, сгенерированным внутри вашей собственной инсталляции, — продукт не поставляет ни одного.

Наблюдение — седьмой этап

Утверждено — это не то же самое, что запущено

После развёртывания этап «Наблюдение» продолжает сравнивать работающий дайджест с утверждённым — для каждого сервиса в каждой среде. Несовпадение означает неутверждённый или изменённый образ и отмечается вместе с подтверждающими доказательствами.

Релиз подтверждается при развёртывании. Этап Watch поддерживает актуальность этого доказательства: обнаружение отклонений является полноценным этапом цепочки хранения, а не дополнительной функцией.

См. представление инфраструктуры
Экран эстейта: матрица сервисов и сред, под ней — открытая панель отклонений со сводкой по работающим контейнерам, дайджест которых не утверждён
Обзор эстейта: каждый работающий контейнер, digest которого не одобрен, помечается как дрейф. Консоль Stella Ops — примерный эстейт, с числом отклонений от этого стенда разработки, наблюдающего сам себя.

Сначала проверьте доказательства: Модель доказательств, ключи подписи и порядок повторного воспроизведения открыты. Проверьте их, прежде чем доверять чему-либо ещё на этой странице.

Клиентские рекомендации появятся скоро — результаты нашего внутреннего бета-тестирования.

Изучить модель доказательств Проверить ключи подписи Посмотреть процесс воспроизведения

Докажите свой следующий релиз

Бесплатный уровень: 3 среды, 100 сканирований новых дайджестов за скользящие 24 часа.

Start free and self-hosted. Move to a paid plan when you need more environments or scan volume — every capability is in every tier.

Комплекты соответствия сопоставляют вашу цепочку доказательств с тем, что требуют NIS2, DORA и CRA, — они собирают и упорядочивают доказательства, но не удостоверяют, что вы соответствуете.