Начало работы
Установить Stella Ops
Один подписанный бандл устанавливает весь набор — release orchestrator, сканер, policy engine, evidence locker и консоль — на вашем собственном оборудовании с Docker Compose. Около двадцати пяти контейнеров, четыре из них — стандартная открытая инфраструктура: PostgreSQL, Valkey, RustFS и реестр Zot. Одна команда запускает их все: установщик создаёт все секреты, поднимает стек и ждёт, пока тот не отчитается как исправный. Compose перезапускает то, что упало; вы администрируете один шлюз и одну консоль.
Статус продукта: v1.0-RC1, релиз-кандидат.
Получить bundle
Каждый релиз поставляется единым оценочным bundle: один docker-compose.yml, файл .env.example с описанием каждой настройки, скрипты установки для Linux/macOS и Windows и release-manifest.yaml, фиксирующий sha256 каждого файла и дайджест каждого образа. И bundle, и образы публичны: анонимная загрузка с get.stella-ops.org, анонимное скачивание образов с registry.stella-ops.org. Без аккаунта, без токена, без регистрации.
1 · Чек-лист перед началом
Платформа
Linux, macOS или Windows. Установка через install.sh (Linux/macOS) или install.ps1 (Windows); кроме Docker, на Linux/macOS нужен только openssl.
Ресурсы
4 vCPU, 16 ГиБ RAM и 50 ГБ свободного диска обеспечивают работу всего стека. Для более крупных сред предусмотрите 8 vCPU и 200 ГБ SSD.
Docker
Engine 23.0+ с Compose v2 — проверьте командой docker -v. В Docker Desktop поднимите лимит памяти минимум до 16 ГиБ (Settings → Resources); значение по умолчанию — самая частая причина сбоя при первом запуске.
Ключи верификации
Импортируйте ключи CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов/PGP с /keys/.
2 · Установить с помощью Docker Compose
- 1
Распакуйте bundle
Распакуйте архив релиза и перейдите в каталог.
release-manifest.yamlфиксирует авторитетную версию — при расхождении с именем файла доверяйте манифесту. - 2
Проверьте перед запуском
Проверьте подпись манифеста через
CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов, затем запуститеtools/verify-bundle.py, чтобы сверить хеш каждого файла и дайджест каждого образа. Скрипты установки повторно сверяют контрольные суммы при каждом запуске и останавливаются при любом расхождении. - 3
Запустите установщик
./install.sh(или.\install.ps1) проверяет bundle, генерирует все секреты и сертификаты, загружает образы, запускает стек и ждёт его готовности. Первый запуск загружает несколько ГБ и выполняет миграции — десять–двадцать минут это нормально. - 4
Войдите
Откройте
https://127.0.0.1:8443/и войдите какadminс паролем, который установщик выводит один раз — пароля по умолчанию не существует. Шлюз использует самоподписанный сертификат, браузер предупредит один раз. Смените пароль после первого входа.
$ curl -fsSLO https://get.stella-ops.org/releases/v1.0.0-RC1/stellaops-bundle-v1.0.0-RC1.tar.gz
$ curl -fsSL https://get.stella-ops.org/releases/v1.0.0-RC1/SHA256SUMS \
| sha256sum --check --ignore-missing
$ tar xzf stellaops-bundle-v1.0.0-RC1.tar.gz && cd stellaops-bundle-v1.0.0-RC1
$ cosign verify-blob --insecure-ignore-tlog=true --key release-signing.pub \
--signature release-manifest.yaml.sig release-manifest.yaml
$ python tools/verify-bundle.py --require-signature --require-digests
$ ./install.sh
Console https://127.0.0.1:8443/
Username admin
Password <generated, shown once> Предпочитаете выполнить каждый шаг вручную? Скопируйте .env.example в .env и замените каждое значение CHANGE_ME и GENERATED_ — при отсутствующем секрете стек отказывается стартовать, а не откатывается к значению по умолчанию. Затем docker compose pull, docker compose up -d и docker compose ps, пока каждый сервис не сообщит healthy.
3 · Автономная установка (изолированная)
Стек не делает сторонних сетевых вызовов при запуске — всё необходимое находится в образах и каталоге config/ bundle. Установка без доступа в интернет:
- 1
Зеркалируйте образы
На подключённом хосте отзеркальте дайджесты образов из
release-manifest.yamlв свой внутренний реестр или выгрузите их черезdocker save.docker-compose.pinned.ymlфиксирует каждый образ по дайджесту — развёртывание остаётся воспроизводимым. - 2
Передача
Перенесите проверенный bundle и отзеркаленные образы в изолированный контур через утверждённый носитель (USB, курьер, приёмная зона).
- 3
Установите из своего реестра
Укажите в
.envпеременнуюSTELLA_REGISTRYна внутренний реестр и запустите./install.sh --offline. Данные бюллетеней и VEX поставляются отдельно в составе Offline Kit — импортируйте его командойstella offline import --bundle <kit>.tar.zstили поместите вairgap-import/.
4 · Лимиты бесплатного уровня
Лицензия свободно разрешает оценку, разработку и тестирование, а также производственное использование в пределах 3 окружений и 100 сканирований новых дайджестов за любые скользящие 24 часа. На всех уровнях используется одна и та же сборка — ничего не спрятано за другим двоичным файлом.
Сверх этих лимитов требуется коммерческая лицензия — см. цены. Лимиты — условия лицензии, а не ограничения среды выполнения в программе.
5 · Подключите свой CI
Ваш конвейер может предоставить доказательства до подключения какой-либо цели развертывания. stella ci init создает рабочий процесс для GitHub, GitLab или Gitea; затем каждая сборка сканирует образ и подписывает аттестацию сборки (DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями). Соединитель развертывания не требуется.
$ stella ci init --platform github --mode scan-attest
✓ Created: .github/workflows/stellaops-gate.yml
✓ 1 template(s) initialized successfully
Next steps:
1. Review the generated workflow files
2. Add required secrets (STELLAOPS_TOKEN, etc.)
3. Commit and push to trigger the workflow Каждая сборка попадает в цепочку доказательств — Исходный код → Сборка → Сканирование → Вердикт → Решение → Развёртывание → Watch. Каждый этап имеет одно из трёх состояний: MISSING, RECORDED или SIGNED. Этап, в который ещё ничего не поступило, показывает MISSING, и ничего не додумывается, чтобы его закрыть.
6 · Артефакты и проверка
Откуда сегодня берутся артефакты и как их проверить, прежде чем им доверять.
- Текущее состояние: подписанный bundle v1.0.0-RC1 и образы контейнеров общедоступны и загружаются анонимно с
get.stella-ops.orgиregistry.stella-ops.org. - Проверяйте всё: каждый bundle содержит
release-manifest.yamlс sha256 каждого файла и дайджестом каждого образа — проверьте его подписьCosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактовперед первым запуском. - Доступность исходного кода: исходный код доступен по BUSL-1.1 — это условие лицензии.
Проверьте перед первым запуском: импортируйте открытые ключи CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов/PGP и проверьте подпись и манифест каждого артефакта — подключенного или изолированного. Ключи проверки →
Для проверки закупок используйте Лицензия и Цены в качестве канонических прав и ссылок на лицензирование.
7 · Ваше первое верифицированное продвижение
В свежей установке ещё нет ни сред, ни релизов. Эти четыре шага проводят один образ контейнера от регистрации до продвижения и завершаются экспортом решения в виде одной подписанной карты доказательств.
- 1
Создайте среды
Опишите путь продвижения — dev, staging, production — и привяжите к каждой среде политику. Сегодня только в Консоли: команды CLI для этого шага пока нет.
- 2
Зарегистрируйте релиз по дайджесту
Добавьте образ контейнера по его content digest. Stella сканирует его и формирует
SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО. Сегодня только в Консоли: команды CLI для этого шага пока нет. - 3
Отправьте продвижение
Попросите Stella перевести релиз в следующую среду. Команда лишь отправляет решение — результат гейта и недостающие согласования видны в Консоли.
- 4
Экспортируйте карту доказательств
Упакуйте запечатанный пакет доказательств в один подписанный файл. Без
--outputон записывается как<pack-id>.evidence-card.json.
$ stella release promote rel-7829726 --to staging
$ stella evidence card export evp-2026-01-14-abc123 --output evidence-card.json Оба аргумента — непрозрачные идентификаторы, которые создаёт продукт: ID релиза выглядит как rel-7829726, ID пакета доказательств — как evp-2026-01-14-abc123. Имя или версия релиза не разрешаются. Оба берите из Консоли — команды CLI, перечисляющей релизы, пока нет.
Приёмочный тест, который, по нашему мнению, вам стоит провести против нас
Поэтапный пилот: контрольная точка в два инженерных дня, которую дёшево провалить, затем состязательная неделя — достижимая и недостижимая уязвимости на ваш выбор, отсутствующие доказательства, отказ плоскости управления, намеренный дрифт и капсула, проверенная на машине, к которой мы не прикасались.
Читать руководство по пилоту →