Возможности
Что делает Stella Ops
Stella Ops продвигает релизы контейнеров с доказательствами: какие уязвимости реально могут исполниться, почему каждый релиз был одобрен, и доказательство, которое можно перепроверить позже — на Docker Compose и обычных хостах, в сети или в изолированной среде.
v1.0-RC1, release candidate. Тарифы никогда не ограничивают функции — каждая возможность выпуска доступна в любом тарифе; ограничиваются среды и объём сканирования.
База
Развёртывание и сканирование уязвимостей встроены: релизы идут на Docker Compose, Swarm и хосты по SSH/WinRM; каждый образ получает SBOM, сопоставление с бюллетенями и проверки политики. Любой серьёзный инструмент покрывает эту область. Дальше — то, чего база сама по себе не умеет.
Релиз блокирует доказанно достижимый риск — недоказанное остаётся видимым
Анализ достижимости отделяет уязвимости в исполняемом коде от уязвимостей, которые лишь присутствуют в образе. Каждый граф подписан, поэтому доказательство переносится вместе с результатом, а не остаётся внутри инструмента. ReachabilityАнализ, доказывающий, вызывается ли уязвимый код вашим приложением — фильтрация ложных срабатываний из шума сканеров
- → Три слоя доказательств: статический граф вызовов, наличие двоичного символа, наблюдение во время выполнения
- → Поддержка статического графа вызовов: на уровне компилятора для Go, Java и .NET; по исходному тексту для Python, JavaScript, TypeScript, Rust, PHP и Ruby
- → Графы, запечатанные с помощью DSSE: точный путь вызова подписан, а не заявлен без доказательств
Каждое решение несёт доказательство, которое можно выполнить повторно
Каждый вердикт детерминированно вычисляется из зафиксированных входных данных — снимков каналов, версий анализатора и правил политики — и запечатывается в конверт DSSE, подписанный ключом, который никогда не покидает вашу инсталляцию. Проверка выполняется по корню доверия, который настраиваете вы, и завершается отказом без него. Повторите вычисление через несколько месяцев: результат либо совпадёт, либо проверка явно завершится ошибкой. DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями Decision CapsuleПодписанный экспортируемый пакет доказательств, запечатывающий все входные и выходные данные решения о релизе для офлайн-аудита и детерминированного воспроизведения
- → Зафиксированные входные данные: снимки каналов с корнями Меркла, версии анализаторов и хеш политики
- → Конверты DSSE для входных данных, доказательств и результатов — одна адресуемая по содержимому капсула на решение
- → Воспроизведение — этап проверки с результатом «пройдено» или «не пройдено», а не снимок старого отчёта
$ stella replay verify --manifest run-manifest.json
Команда дважды выполняет манифест запуска и сравнивает дайджесты вердикта. Идентичные результаты завершаются кодом 0; любое расхождение выводится списком, и команда завершается ошибкой.
Команды, как показано в консоли продукта (v1.0-RC1).
А когда доказательств нет, вердикт говорит об этом: неизвестные фиксируются как открытые состояния с окнами проверки — и никогда не замалчиваются. Как отслеживаются неизвестные →
Всё работает с выдернутым сетевым кабелем
Автономный режим не является урезанным. Запечатанные снимки знаний — каналы рекомендаций, политика и материалы доверия с корнями Меркла — переносятся через границу единым пакетом. Каждый вердикт фиксирует использованный снимок, поэтому решение из изолированной среды воспроизводится одинаково за её пределами.
- → Комплект автономного обновления: каналы, списки отзыва и локальное зеркало прозрачности.
- → Вердикты цитируют свои снимки, поэтому то, что было известно на момент принятия решения, имеет точный ответ
- → Региональная криптография поставляется как выбираемые профили — FIPS, GOST, SM, eIDAS — чтобы подписи соответствовали юрисдикции, которая должна их принять.
Суверенная и автономная работа → · Уведомление о доступности и санкционных ограничениях →
Также в продукте
Каждая из этих возможностей самостоятельна. Здесь одна строка; полная история — в одном клике.
Наблюдение за средами → Дайджест, работающий на каждом хосте, сравнивается с дайджестом, одобренным подписанным решением; расхождение выводится на поверхность и никогда не сглаживается втихую.
Решения по VEX → Заявления многих издателей взвешиваются с сохранением происхождения; разногласие фиксируется как конфликт, а не подавляется.
Smart-Diff → Между двумя релизами время проверки уходит на то, что изменилось по существу, а не на пересчёт находок.
Учёт неизвестных → Отсутствующие доказательства оцениваются в группах HOT, WARM и COLD с окнами проверки, пока не будут разрешены.
Пакеты соответствия → Доказательства сопоставляются с обязательствами NIS2, DORA и CRA — только сбор доказательств, известные пробелы помечены.
Идентичность по дайджестам → Релиз — неизменяемый набор дайджестов OCI; несовпадение при загрузке проваливает развёртывание.
Стратегии развёртывания → Канарейка, роллинг и сине-зелёное развёртывание, с агентом или без, с откатом к заведомо исправным дайджестам.
Интеграции → Коннекторы взаимозаменяемы; цепочка доказательств стабильна — замена коннектора никогда не меняет то, что доказывает капсула.
Эксплуатация → Одна модель релизов для разнородных целей, с процедурами, работающими офлайн, и контролем в вашей среде.
Что вы получите за 30 минут
Установить
Настройка Docker Compose
Сканировать
SBOM плюс достижимость
Ворота
Политический вердикт по дайджесту
Экспорт
Подпись Decision Capsule
Бесплатный уровень: 3 среды и до 100 сканирований новых дайджестов за скользящие 24 часа; включены все возможности.
Запустите свой первый дайджест через Stella
Установите с помощью Docker Compose и запустите первое проверенное продвижение.
