適用於虛擬機、Docker Compose 與一般伺服器上容器的發布管控

按實際執行把關,為每次交付簽名。

一個自架的控制平面,面向 Kubernetes 以外的容器發布:掃描映像檔、依政策與可達風險應用程式確實會呼叫其程式碼的漏洞——真正可能影響你的那些,而不是映像檔中存在的每一個 CVE把關每次發布、部署通過者,並在執行中的內容與已核准的不再一致時告知你。

專為安全團隊打造

可達漏洞 | 從原始碼到環境 | 簽章證據 | 合規套件 | 離線就緒

掃描器標記的大多數問題,都在你的應用從不執行的程式碼裡——Sysdig 2024 年報告估計約佔關鍵容器漏洞的 85%。分不清這一差別的閘門會攔下一切,於是團隊學會了揮手放行——而這一揮手,恰恰是沒人能拿給稽核員看的部分。

Stella Ops 把這件事反過來:每次發布都按真實的漏洞風險把關——並附帶簽名證據。

判決

閘門評估:可達成的風險,而非原始計數

每一次放行或攔截都能追溯到背後的確切輸入——「為什麼被攔?」是一次查詢,而不是一場調查。

這些輸入包括:SBOM、可達性判決、VEX 狀態、政策快照、審批。

Stella Ops 主控台的晉級畫面:從「等待核准」到「已退役」的六種生命週期狀態,並顯示每次晉級的狀態與風險訊號
Stella Ops 主控台中的晉級,以範例資產呈現。每次晉級都恰好處於一種生命週期狀態,其閘門狀態也隨之一併流轉。

無法執行的支票會被報告為未評估並記錄在判決中。這從未被算作通過。

查看閘門模型

證據保管鏈

來源 → 建置 → 掃描 → 判決 → 決策 → 部署 → Watch

每次發布都沿這條七階段鏈路推進,每個階段攜帶三種證據狀態之一。沒有證據的階段保持可見的空白——不會推斷任何內容來填補缺口。最終產出的成品帶有證明:裡面有什麼、什麼可達、誰核准——發布很久之後仍可驗證。

證據保管鏈畫面:從 Source 到 Watch 共七個階段,各自標示為 MISSING、RECORDED 或 SIGNED
缺少的證據會顯示為 MISSING,絕不造假。Alpha 主控台,範例資產。

MISSING

此階段尚未擷取到證據。這個階段會維持為可見的缺口。

RECORDED

證據已擷取並連結至發行摘要,但尚未簽署。

SIGNED

證據已由可驗證的簽章封存——由您自己安裝環境內產生的金鑰簽署,產品本身不附帶任何金鑰。

Watch — 第七階段

核准不等於正在執行

部署後,Watch 會持續比較每項服務在每個環境中的執行摘要與核准摘要。不一致表示映像未經核准或已遭修改,系統會連同證據一併標示。

發行在部署時獲得證明。Watch 讓該證明在部署後持續有效——漂移偵測是證據保管主幹的一級階段,不是附加元件。

查看環境資產視圖
環境資產畫面:服務與環境構成的矩陣,下方是展開的偏差面板,彙總摘要未獲核准的執行中容器
資產檢視:每個執行中的容器,只要其摘要不是已核准的摘要,就會被標記為漂移。Stella Ops 主控台——範例資產,漂移計數來自該本機開發環境對自身的觀測。

先驗證證據: 證據模型、簽章金鑰與重播流程全部公開。在相信本頁其他內容之前,請先自行驗證。

客戶參考案例即將推出——來自我們內部測試版的結果。

檢視證據模型 驗證簽署金鑰 查看重播工作流程

證明你的下一次發行

免費方案:3 個環境,每滾動 24 小時 100 次新摘要掃描。

Start free and self-hosted. Move to a paid plan when you need more environments or scan volume — every capability is in every tier.

合規包將你的保管證據鏈對應到 NIS2、DORA 與 CRA 的要求——它們收集並整理證據,但不認證你已合規。