Безопасность и ответственное раскрытие информации

Stella Ops Suite предназначен для проверяемого управления релизами:

  • Релизы имеют CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов-подписанный
  • Экспорт доказательств DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями подтвержден
  • Политики и решения могут быть детерминированно воспроизведены для аудита.

Проверка поставщика

Проводите проверку поставщика? Страница проверки собирает открытые артефакты верификации и документацию и перечисляет то, что ещё не опубликовано.

Сообщить об уязвимости

Электронная почта: security@stella-ops.org

PGP: 4976 7614 4BBA 5DDB E2EA B5B8 5C1E CABB C9F3 1EA6

That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.

A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.

Пожалуйста, включите:

  • Влияние + затронуто компонент/версия
  • Этапы воспроизведения или PoC
  • Соответствующие журналы/снимки экрана
  • Ваш предпочтительный график раскрытия информации

Мы подтверждаем это в течение 72 часов и будем держать вас в курсе до тех пор, пока исправление не будет опубликовано.

Проверьте, что вы запускаете

Команды верификации образов контейнеров и артефактов Offline Kit, а также ключи Cosign и PGP поддерживаются на странице /keys/.

Гарантии в эксплуатации

  • Целостность выпуска: CosignИнструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов подписи + DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями пакеты, ссылающиеся на точный тег Git
  • Цепочка доказательств: Decision Capsules подписаны и воспроизводятся (см. /evidence/)
  • Усиление защиты контейнеров: рекомендации по развёртыванию — в Security Hardening Guide
  • Работа в изолированных средах: Offline Kit (см. /sovereign/)

Нет обязательной телеметрии

Никакой аналитики, трекеров, пикселей или стороннего JS в веб-интерфейсе. Телеметрия продукта отключена по умолчанию и является строго добровольной.

Сведения о конфиденциальности: /privacy/