Компания и проект
О Stella Ops
Stella Ops доказывает, что работает в каждой среде, почему это было разрешено там и сохраняется ли это доказательство.
Самостоятельный уровень управления выпуском для контейнерных инфраструктур вне Kubernetes: Docker Compose, SSH/хосты WinRM. Два входных компонента — уязвимости и развертывание — объединились в один выход: доказательство.
Статус продукта: v1.0-RC1, релиз-кандидат.
Два столба, один выход
Свидетельства об уязвимостях и история развертывания обычно хранятся в отдельных инструментах. Stella Ops записывает оба варианта в один и тот же неизменяемый дайджест образа, поэтому каждое решение о выпуске можно отслеживать, экспортировать и перепроверять. Digest-firstИдентификация релиза на основе неизменяемых хешей контента (дайджесты SHA-256) вместо изменяемых тегов — байт-идентичные развёртывания
SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО инвентаризация, рекомендательное сопоставление, утверждения VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте и доказательства достижимости для каждого дайджеста изображения.
Продвижение, утверждение и откат выпусков в разных средах — записываются по запущенному дайджесту, а не по тегу.
Подписанные воспроизводимые вердикты и экспортируемые доказательства. Повторите решение позднее — те же входные данные дадут тот же результат.
Цепочка доказательств
- Источник
- Сборка
- Сканирование
- Вердикт
- Решение
- Развертывание
- Watch
Каждый этап имеет одно из трех состояний: MISSING, RECORDED или SIGNED. Разрыв в цепочке остается видимым как разрыв.
Разработано в Европе, размещено в Швейцарии
Stella Ops разрабатывается в Европе; наша собственная инфраструктура размещена в Швейцарии. Этот сайт и бренд Stella Ops управляются компанией, зарегистрированной в Болгарии, — полные сведения об операторе приведены в правовом уведомлении. Продукт создан для тех, кому нужно, чтобы доказательства релизов оставались внутри их периметра, под их собственными ключами, на их инфраструктуре.
Управляющая компания зарегистрирована в Болгарии, в Европейском союзе. Наши собственные службы размещены в Швейцарии, в отношении которой действует решение ЕС об адекватности защиты данных; в вашей цепочке поставок нет поставщика со штаб-квартирой в США.
Вы запускаете уровень управления в своей собственной инфраструктуре. Не существует обязательного внешнего уровня управления.
Основные операции отключены. Рекомендации и обновления поставляются в виде подписанных пакетов, которые вы проверяете перед импортом.
Чем он отличается
Каждое решение о выпуске закреплено входными данными. Повторно запустите его несколько месяцев спустя и убедитесь, что вердикт идентичен.
Доказательства и аудит →
Уровень управления продолжает сравнивать текущий дайджест с утвержденным дайджестом. Несоответствие означает неутвержденное или измененное изображение — помеченное, а не удаленное.
инфраструктура и дрифт →
Неопределённость отслеживается и получает явный бюджет, а не скрывается. Этап без доказательств сообщает MISSING и остаётся в реестре, пока не будет закрыт.
Доступность →
изолированные установки выполняют те же решения, что и подключенные. Новостные ленты и обновления передаются в виде подписанных пакетов.
Суверенный и изолированный →
Для кого это предназначено и для кого нет
Команды, развертывающие контейнеры с Docker Compose, на узлах SSH/WinRM, которым необходимо показать, почему был разрешен каждый выпуск. У большинства команд уже есть сканеры и CI; Stella Ops добавляет уровень управления, который превращает их в один проверяемый процесс выпуска.
Команды, работающие только с Kubernetes, которые уже реализуют зрелую цепочку доказательств от сборки до производства. Stella Ops создан для инфраструктур за пределами Kubernetes, которым требуется более строгий контроль версий.
Исходный код доступен под BUSL-1.1
Исходный код доступен по лицензии Business Source License 1.1. Вы можете изучить его, самостоятельно собрать продукт и проверить заявленные на этом сайте свойства. Бесплатный уровень включает 3 среды и 999 сканирований новых дайджестов за скользящие 24 часа.
Контакты и ответственное раскрытие
Для контактов, чувствительных к безопасности, и сообщений об уязвимостях следуйте процессу в /security/. Ключи для подписанной почты и верификации закреплены на /keys/.
Для общего обсуждения и поддержки отправьте электронное письмо по адресу hello@stella-ops.org.
