Начало работы

Установить Stella Ops

Один подписанный бандл устанавливает весь набор — release orchestrator, сканер, policy engine, evidence locker и консоль — на вашем собственном оборудовании с Docker Compose. Около двадцати пяти контейнеров, четыре из них — стандартная открытая инфраструктура: PostgreSQL, Valkey, RustFS и реестр Zot. Одна команда запускает их все: установщик создаёт все секреты, поднимает стек и ждёт, пока тот не отчитается как исправный. Compose перезапускает то, что упало; вы администрируете один шлюз и одну консоль.

Статус продукта: v1.0-RC1, релиз-кандидат.

Получить bundle

Каждый релиз поставляется единым оценочным bundle: один docker-compose.yml, файл .env.example с описанием каждой настройки, скрипты установки для Linux/macOS и Windows и release-manifest.yaml, фиксирующий sha256 каждого файла и дайджест каждого образа. И bundle, и образы публичны: анонимная загрузка с get.stella-ops.org, анонимное скачивание образов с registry.stella-ops.org. Без аккаунта, без токена, без регистрации.

Скачать bundle v1.0.0-RC1 →

1 · Чек-лист перед началом

Платформа

Linux, macOS или Windows. Установка через install.sh (Linux/macOS) или install.ps1 (Windows); кроме Docker, на Linux/macOS нужен только openssl.

Ресурсы

4 vCPU, 16 ГиБ RAM и 50 ГБ свободного диска обеспечивают работу всего стека. Для более крупных сред предусмотрите 8 vCPU и 200 ГБ SSD.

Docker

Engine 23.0+ с Compose v2 — проверьте командой docker -v. В Docker Desktop поднимите лимит памяти минимум до 16 ГиБ (Settings → Resources); значение по умолчанию — самая частая причина сбоя при первом запуске.

Ключи верификации

Импортируйте ключи CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов/PGP с /keys/.

2 · Установить с помощью Docker Compose

  1. 1

    Распакуйте bundle

    Распакуйте архив релиза и перейдите в каталог. release-manifest.yaml фиксирует авторитетную версию — при расхождении с именем файла доверяйте манифесту.

  2. 2

    Проверьте перед запуском

    Проверьте подпись манифеста через CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов, затем запустите tools/verify-bundle.py, чтобы сверить хеш каждого файла и дайджест каждого образа. Скрипты установки повторно сверяют контрольные суммы при каждом запуске и останавливаются при любом расхождении.

  3. 3

    Запустите установщик

    ./install.sh (или .\install.ps1) проверяет bundle, генерирует все секреты и сертификаты, загружает образы, запускает стек и ждёт его готовности. Первый запуск загружает несколько ГБ и выполняет миграции — десять–двадцать минут это нормально.

  4. 4

    Войдите

    Откройте https://127.0.0.1:8443/ и войдите как admin с паролем, который установщик выводит один раз — пароля по умолчанию не существует. Шлюз использует самоподписанный сертификат, браузер предупредит один раз. Смените пароль после первого входа.

Терминал
$ curl -fsSLO https://get.stella-ops.org/releases/v1.0.0-RC1/stellaops-bundle-v1.0.0-RC1.tar.gz
$ curl -fsSL https://get.stella-ops.org/releases/v1.0.0-RC1/SHA256SUMS \
    | sha256sum --check --ignore-missing
$ tar xzf stellaops-bundle-v1.0.0-RC1.tar.gz && cd stellaops-bundle-v1.0.0-RC1
$ cosign verify-blob --insecure-ignore-tlog=true --key release-signing.pub \
    --signature release-manifest.yaml.sig release-manifest.yaml
$ python tools/verify-bundle.py --require-signature --require-digests
$ ./install.sh
  Console    https://127.0.0.1:8443/
  Username   admin
  Password   <generated, shown once>

Предпочитаете выполнить каждый шаг вручную? Скопируйте .env.example в .env и замените каждое значение CHANGE_ME и GENERATED_ — при отсутствующем секрете стек отказывается стартовать, а не откатывается к значению по умолчанию. Затем docker compose pull, docker compose up -d и docker compose ps, пока каждый сервис не сообщит healthy.

3 · Автономная установка (изолированная)

Стек не делает сторонних сетевых вызовов при запуске — всё необходимое находится в образах и каталоге config/ bundle. Установка без доступа в интернет:

  1. 1

    Зеркалируйте образы

    На подключённом хосте отзеркальте дайджесты образов из release-manifest.yaml в свой внутренний реестр или выгрузите их через docker save. docker-compose.pinned.yml фиксирует каждый образ по дайджесту — развёртывание остаётся воспроизводимым.

  2. 2

    Передача

    Перенесите проверенный bundle и отзеркаленные образы в изолированный контур через утверждённый носитель (USB, курьер, приёмная зона).

  3. 3

    Установите из своего реестра

    Укажите в .env переменную STELLA_REGISTRY на внутренний реестр и запустите ./install.sh --offline. Данные бюллетеней и VEX поставляются отдельно в составе Offline Kit — импортируйте его командой stella offline import --bundle <kit>.tar.zst или поместите в airgap-import/.

4 · Лимиты бесплатного уровня

Лицензия свободно разрешает оценку, разработку и тестирование, а также производственное использование в пределах 3 окружений и 100 сканирований новых дайджестов за любые скользящие 24 часа. На всех уровнях используется одна и та же сборка — ничего не спрятано за другим двоичным файлом.

Сверх этих лимитов требуется коммерческая лицензия — см. цены. Лимиты — условия лицензии, а не ограничения среды выполнения в программе.

5 · Подключите свой CI

Ваш конвейер может предоставить доказательства до подключения какой-либо цели развертывания. stella ci init создает рабочий процесс для GitHub, GitLab или Gitea; затем каждая сборка сканирует образ и подписывает аттестацию сборки (DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями). Соединитель развертывания не требуется.

Терминал
$ stella ci init --platform github --mode scan-attest
 Created: .github/workflows/stellaops-gate.yml

 1 template(s) initialized successfully

Next steps:
  1. Review the generated workflow files
  2. Add required secrets (STELLAOPS_TOKEN, etc.)
  3. Commit and push to trigger the workflow

Каждая сборка попадает в цепочку доказательств — Исходный код → Сборка → Сканирование → Вердикт → Решение → Развёртывание → Watch. Каждый этап имеет одно из трёх состояний: MISSING, RECORDED или SIGNED. Этап, в который ещё ничего не поступило, показывает MISSING, и ничего не додумывается, чтобы его закрыть.

6 · Артефакты и проверка

Откуда сегодня берутся артефакты и как их проверить, прежде чем им доверять.

  • Текущее состояние: подписанный bundle v1.0.0-RC1 и образы контейнеров общедоступны и загружаются анонимно с get.stella-ops.org и registry.stella-ops.org.
  • Проверяйте всё: каждый bundle содержит release-manifest.yaml с sha256 каждого файла и дайджестом каждого образа — проверьте его подпись CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов перед первым запуском.
  • Доступность исходного кода: исходный код доступен по BUSL-1.1 — это условие лицензии.

Проверьте перед первым запуском: импортируйте открытые ключи CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов/PGP и проверьте подпись и манифест каждого артефакта — подключенного или изолированного. Ключи проверки →

Для проверки закупок используйте Лицензия и Цены в качестве канонических прав и ссылок на лицензирование.

7 · Ваше первое верифицированное продвижение

В свежей установке ещё нет ни сред, ни релизов. Эти четыре шага проводят один образ контейнера от регистрации до продвижения и завершаются экспортом решения в виде одной подписанной карты доказательств.

  1. 1

    Создайте среды

    Опишите путь продвижения — dev, staging, production — и привяжите к каждой среде политику. Сегодня только в Консоли: команды CLI для этого шага пока нет.

  2. 2

    Зарегистрируйте релиз по дайджесту

    Добавьте образ контейнера по его content digest. Stella сканирует его и формирует SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО. Сегодня только в Консоли: команды CLI для этого шага пока нет.

  3. 3

    Отправьте продвижение

    Попросите Stella перевести релиз в следующую среду. Команда лишь отправляет решение — результат гейта и недостающие согласования видны в Консоли.

  4. 4

    Экспортируйте карту доказательств

    Упакуйте запечатанный пакет доказательств в один подписанный файл. Без --output он записывается как <pack-id>.evidence-card.json.

Терминал
$ stella release promote rel-7829726 --to staging
$ stella evidence card export evp-2026-01-14-abc123 --output evidence-card.json

Оба аргумента — непрозрачные идентификаторы, которые создаёт продукт: ID релиза выглядит как rel-7829726, ID пакета доказательств — как evp-2026-01-14-abc123. Имя или версия релиза не разрешаются. Оба берите из Консоли — команды CLI, перечисляющей релизы, пока нет.

Приёмочный тест, который, по нашему мнению, вам стоит провести против нас

Поэтапный пилот: контрольная точка в два инженерных дня, которую дёшево провалить, затем состязательная неделя — достижимая и недостижимая уязвимости на ваш выбор, отсутствующие доказательства, отказ плоскости управления, намеренный дрифт и капсула, проверенная на машине, к которой мы не прикасались.

Читать руководство по пилоту →

Следующие шаги

Читать документацию