Блокируйте реальный риск. Подписывайте каждый релиз.
Одна локально развёртываемая плоскость управления для релизов контейнеров вне Kubernetes: сканирует образы, проверяет каждый релиз по политике и достижимому рискуУязвимости, код которых ваше приложение действительно вызывает — те, что могут вас затронуть, а не каждый CVE в образе, разворачивает одобренное и сообщает, когда работающее перестаёт совпадать с утверждённым.
Создано для команд, ориентированных на безопасность
Большая часть того, что помечает сканер, находится в коде, который ваше приложение никогда не выполняет, — отчёт Sysdig за 2024 год оценивает это в ~85% критических уязвимостей контейнеров. Гейт, не видящий разницы, блокирует всё — и команды учатся пропускать его взмахом руки. А этот взмах — именно то, что никто не может показать аудитору.
Stella Ops переворачивает это: каждый релиз — проверен по реальному риску уязвимостей, с подписанным доказательством.
Решение
Оценка политикой: достижимый риск, а не простые количества
Каждое разрешение или блокировка ведёт назад к точным входным данным за ним — «почему это заблокировано?» становится справкой, а не расследованием.
Эти входные данные: SBOM, вердикты достижимости, статус VEX, снимок политики, согласования.

О проверке, которую не удалось выполнить, сообщается как NOT EVALUATED и записывается в вердикте. Это никогда не считается пропуском.
Цепочка хранения доказательств
Исходный код → Сборка → Сканирование → Вердикт → Решение → Развёртывание → Наблюдение
Каждый релиз проходит по этой цепочке из семи этапов, и каждый этап несёт одно из трёх состояний доказательства. Этап без доказательства остаётся видимо пустым — ничто не домысливается, чтобы заполнить пробел. На выходе — артефакт с доказательством того, что внутри, что достижимо и кто одобрил, проверяемым долго после релиза.

MISSING
Для этого этапа доказательства ещё не зафиксированы. Этап остаётся видимым пробелом.
RECORDED
Доказательства собраны и связаны с дайджестом релиза, но еще не подписаны.
SIGNED
Доказательства, скреплённые проверяемой подписью, созданной ключом, сгенерированным внутри вашей собственной инсталляции, — продукт не поставляет ни одного.
Наблюдение — седьмой этап
Утверждено — это не то же самое, что запущено
После развёртывания этап «Наблюдение» продолжает сравнивать работающий дайджест с утверждённым — для каждого сервиса в каждой среде. Несовпадение означает неутверждённый или изменённый образ и отмечается вместе с подтверждающими доказательствами.
Релиз подтверждается при развёртывании. Этап Watch поддерживает актуальность этого доказательства: обнаружение отклонений является полноценным этапом цепочки хранения, а не дополнительной функцией.
См. представление инфраструктуры
Сначала проверьте доказательства: Модель доказательств, ключи подписи и порядок повторного воспроизведения открыты. Проверьте их, прежде чем доверять чему-либо ещё на этой странице.
Клиентские рекомендации появятся скоро — результаты нашего внутреннего бета-тестирования.
Изучить модель доказательств Проверить ключи подписи Посмотреть процесс воспроизведения
Докажите свой следующий релиз
Бесплатный уровень: 3 среды, 100 сканирований новых дайджестов за скользящие 24 часа.
Start free and self-hosted. Move to a paid plan when you need more environments or scan volume — every capability is in every tier.
Комплекты соответствия сопоставляют вашу цепочку доказательств с тем, что требуют NIS2, DORA и CRA, — они собирают и упорядочивают доказательства, но не удостоверяют, что вы соответствуете.
