That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.
A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.
Пожалуйста, включите:
Влияние + затронуто компонент/версия
Этапы воспроизведения или PoC
Соответствующие журналы/снимки экрана
Ваш предпочтительный график раскрытия информации
Мы подтверждаем это в течение 72 часов и будем держать вас в курсе до тех пор, пока исправление не будет опубликовано.
Проверьте, что вы запускаете
Команды верификации образов контейнеров и артефактов Offline Kit, а также ключи Cosign и PGP поддерживаются на странице /keys/.
Гарантии в эксплуатации
Целостность выпуска:Cosign?Инструмент подписи контейнеров проекта Sigstore для подписи и верификации образов и артефактов подписи + DSSE?Dead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями пакеты, ссылающиеся на точный тег Git
Цепочка доказательств: Decision Capsules подписаны и воспроизводятся (см. /evidence/)