常見問題

評估 Stella Ops Suite 發行編排和證據級升級的團隊的常見問題。

快速解答

我需要 Kubernetes 嗎?

否。 Stella Ops 專為非 Kubernetes 環境作為主要用例。

支援的目標:Docker Compose 專案、SSH/WinRM 主機 及。SSH/WinRM 部署是無代理的——Docker 映像檔會自動完成工作。

反過來也成立:如果您執行的一切都在 Kubernetes 上,Stella Ops 不是您的工具。它為資產的另一半而建——虛擬機、Compose 專案、一般伺服器——而多數團隊兩者都有。

What happens when the evidence is missing?

It is shown as Missing. Not passed, not assumed healthy, not quietly skipped.

Every stage of the custody spine carries one of three states — Missing, Recorded, or Signed. A gate that cannot find the evidence it needs does not fall back to a pass; NOT EVALUATED is never counted as a pass. Most tools treat absence as absence of a problem. This is the opposite of that, and it is the reason the rest of the evidence is worth anything.

Can I verify a Decision Capsule without installing Stella Ops?

Yes. The example capsule is a real signed archive you can check with stock tooling — cosign verify-blob plus sha256sum, no Stella Ops anywhere.

That download is a sanitized sample signed with a demo key, so it carries no trust beyond itself. stella evidence card verify and deterministic replay need an installation and a product-exported capsule — they will not succeed against the sample.

What if I do not trust a verdict — can I re-run it?

Yes, and offline. A verdict replays deterministically from the frozen inputs that produced it: the same SBOM, the same advisory snapshot, the same policy version.

This is the difference between a tool that tells you an answer and one that can be made to show its working months later, on a machine with no network, in front of someone who does not trust you.

什麼是漂移偵測?

部署後,Stella繼續觀察。Watch 是 Custody spine 的最後階段(→資料來源 Build → Scan → Verdict → Decision Decision → Deploy → Watch):它比較每個環境中實際執行的摘要與核准的摘要。

當兩者有差異時,服務會被標記:執行摘要並非已核准/部署的摘要(未經核准或修改映像檔)。你能清楚看到哪個服務、哪個環境偏離了核准狀態。

Watch 沒有證據的服務會回報 Missing——絕不會因為假定沒有變動就顯示為一致。

請參閱環境資產景觀 →

操作

Stella Ops 可以實體隔離執行嗎?

是。 Stella 100% 離線執行,沒有外部依賴。

Offline Kit捆綁了漏洞源、容器映像和來源資料。無論是線上還是在主權網路中,您都會獲得相同的掃描結果。

請參見Offline Kit →

Which languages does reachability actually cover?

Call graphs are built through the scan pipeline for nine languages: compiler-grade for Go, Java and .NET, and from source text for Python, JavaScript, TypeScript, Rust, PHP and Ruby. Every edge carries the tier that produced it.

The narrower case matters more: building a call graph from a source tree in the CLI supports Go and Rust only. Everything else arrives as a pre-extracted graph from the pipeline. Findings outside covered languages are not silently dropped — they stay in the working set as unknowns, scored rather than skipped.

無代理部署意味著控制平面持有我伺服器的憑證。它們如何儲存、隔離與輪替?

目標記錄從不保存機密本身,只保存指向它的參照。機密本身以 AES-256-GCM 封存於依租戶派生的金鑰之下,且加密綁定租戶、擁有者與憑證身分,因此某一列的密文無法被當作另一列重放。隨後整筆目標連線記錄會在自己的密碼域中再次封存,然後才寫入資料庫。

主金鑰由您提供,我們從不產生。它可以來自環境變數、經權限檢查的掛載檔案、HashiCorp Vault 或 OpenBao,或 HSM。若未設定持久化儲存,所有封存與解析都會失敗,而不會靜默退回記憶體。

隔離與輪替是強制的,而非建議:每次查詢都依租戶過濾,跨租戶讀取回傳空值,甚至不洩漏憑證是否存在。輪替在寬限視窗內保留舊機密可解析,之後即失敗關閉;撤銷會抹除已存密文,使日後金鑰洩漏也無法復原。

當 Stella Ops 自身停機時,我的部署會怎樣?

受閘門管控的發布會被攔下,而不是被放行。如果掃描器或政策引擎無法存取,閘門按設計將逾時視為失敗——程式碼註解就是這麼寫的,而且 CLI 中任何位置都沒有 fail-open 開關。部署時同理:無法取回掃描結果的成品不會被部署。

在故障期間發布是一次有意且可問責的行為,而不是繞過。閘門例外需要一項預設無人持有的權限、書面理由、明確的風險確認、介於 1 到 365 天之間的有效期(無期限的例外會被拒絕)、承擔責任的操作者簽名,以及最近五分鐘內的重新認證。它會記錄在該發布上。請注意它需要先行設定:在未修改的安裝中簽名通路並未接通,因此在你登記操作者金鑰之前,請求會被拒絕。

閘門並不需要整個平台。一次部署決策依賴約十個服務——資料庫、發布編排器、掃描器、政策引擎、身分與閘道——而不是整套產品;證據封存、通知與時間軸稽核都不在決策通路上。

我們部署到沒有 Docker 的一般虛擬機。Watch 在那裡涵蓋什麼?

部署到裸虛擬機是一等能力:透過 SSH、WinRM 或 Ansible,Stella Ops 可以放置檔案、重啟服務,或在主機上執行操作者提供的可執行檔,並把命令、其輸出與離開碼作為證據擷取——無需容器。

持續 Watch 則較窄,值得說清楚。Watch 與可達性按映像摘要觀測執行中的容器——漂移偵測正是據此得知執行的成品仍與已核准的相符。若無法從某主機讀取容器,則顯示為未觀測,絕不假定其健康。因此,無 Docker 主機上的裸行程會被部署且其執行被記錄,但不會像容器化負載那樣被持續監測漂移。「一般伺服器」指在 Kubernetes 之外執行容器的伺服器——而非任意的非容器化行程。

閘門擋下了我的發布而我認為它錯了——要等你們嗎?

不必。授權操作者自行放行。你提出一個限時的政策例外,走你設定的審批流程:具名審批角色、最少審批人數、原因代碼、佐證材料及任何補償性控制,並設最長有效期。自審批是你設定的開關,而非我們強加的預設值。

獲批的例外會翻轉那一條具體發現——抑制、延後、降級或要求某項控制——並連同誰在何時核准寫入該決策的稽核軌跡。它可用 DSSE 簽署,因此放行是可問責、可重播的,而不是從記錄中消失的靜默繞過。

有一條底線被刻意設為不可豁免:每個部署成品都必須帶有真實的掃描通過。例外解決某條具體政策發現;它絕不解除「該成品必須先被掃描」這一要求。

人員如何登入、能做什麼,以及是否有稽核軌跡?

開箱狀態下,Stella Ops 維護自己的本地使用者,並使用 Argon2id 雜湊密碼。SAML、OIDC 與 LDAP/Active Directory 連接器隨平台簽署交付;啟用其中之一是操作者的設定步驟而非預設值——目錄登入尚未通過生產驗證,請視其為即將到來,而不是今天可以評估的能力。

存取按租戶隔離並以權限為基礎,而不是粗放的角色劃分。平台提供 200 多個具名權限,因此要緊的動作都是各自獨立的授權:核准政策例外、繞過發布閘門、輪替金鑰加密金鑰,各自都是一項權限。你可以讓某人能讀取發現,卻無權解除攔截。

變更類操作會記錄在產品自身的稽核軌跡中,並有獨立的讀取權限——它獨立於發布所攜帶的簽名證據鏈,並在其之外另行存在。以上均不按層級限制:每項能力都在所有層級交付,包括免費層。

金鑰在我的安裝中產生——那麼如果我的控制平面被攻陷,它的簽章不還是有效的嗎?

這問得對,我們不會迴避:簽章證明的是你的安裝產出了該判決,因此被攻陷的控制平面可以簽出一份看似有效的記錄。設計所做的,是讓這份記錄難以被盲目信任、且易被識破。

驗證依據你自己設定的信任根進行,缺失時直接失敗——它絕不呼叫任何 Stella Ops 服務來決定該信任什麼。每個判決都對你指定的時間戳機構加蓋時間戳,並可對你自己營運的透明日誌做包含性登記——於是「何時」與「是否曾被記錄」都錨定在受稽核的盒子之外。

最強的檢查是重播:每個判決都從其密封輸入重新計算,重算不出相同答案的記錄即失敗。在可疑控制平面無法掌控的基礎設施上重跑重播,偽造的判決便無法通過重算。這一切都不會讓被攻陷的平面變得無害——它把信任錨移出該平面,並給你一條獨立途徑來識破謊言。

可達性分析把一條發現移出了阻断集合,之後它被利用了。我的證據會說什麼,這份風險歸誰?

沒有任何內容被刪除。可達性改變的是一條發現是否阻断晉級,而不是它是否存在:該發現連同被賦予的狀態一併留在紀錄中,閘門證據會把發現的總數與真正造成阻断的子集並列記錄。不存在需要事後還原的抑制步驟。

證據膠囊會說明原因和時間。它按摘要綁定產生該判決的每一項輸入:SBOM、公告快照、狀態所依據的可達性證據,以及作用於其上的政策識別碼和版本。促成該發行晉級的核准記錄在發行本身上,位於證據保全銘的 Decision 階段。

而且它會重新計算。重播會在離線環境中依據這些封存輸入重新執行判決,並與記錄的結果比對,若不一致則回報差異;無法真正重新計算的重播會失敗,而不是把已存判決回拋給你。發生事故之後,決策當時已知的內容是有紀錄可查的事実,而不是爭辩的對象。

殘餘風險歸你。是你的政策決定了哪些狀態阻断、哪些不阻断,而閘門的價值不會高於其背後的政策。Stella Ops 主張的是該決策有證據支撐且可重播,從未主張該決策是正確的。在撰寫該政策之前值得知道:只有已証實的可達路徑才能阻断發行,因為「未觀察到路徑」並不能証明路徑不存在,也不會被這樣記錄。

證據與稽核 → 可達性運作方式 →

A CVE lands after I already promoted. What happens?

The verdict re-opens. Advisory freshness is not a report you read later — new advisory data re-evaluates decisions that were already made, and the affected release is flagged.

The decision that was correct on Tuesday can stop being correct on Thursday without anything in your estate changing. Systems that only evaluate at promotion time cannot see that.

If I am offline for a month, how do I know the data is stale?

Feed age is reported per source, on screen. Staleness is visible, never hidden.

An air-gapped install that quietly serves month-old advisory data while looking healthy is worse than one that refuses to start. Stella Ops shows you the age of what it is deciding with, and an offline kit import records the snapshot digest so a replay months later uses the same data you decided on.

稽核人員會得到什麼?

稽核人員收到Decision Capsule - 經過加密簽名的證據包,證明:

  • 掃描的內容(精確的產出物摘要)
  • 發現了什麼(SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 +可達性)
  • 為什麼它被核准(策略判決)
  • 核准者(簽署核准)

稽核人員可以獨立驗證簽名並使用 stella replay 離線重播決策。

產品主控台(v1.0-RC1)所示指令。

我需要 SCM 還是 CI 連接器?

不。證據來自你現有建置專案中的 CLI。stella ci init 用腳手架起管線階梯;CLI 在工作中簽署建置證據(stella attest sign)。

不需要連接器——任何能執行二進位的設定都能運作。Stella 會消耗簽署的摘要和證據,而非資料庫存取權。

產品主控台(v1.0-RC1)所示指令。

Stella Ops對NIS2、DORA或CRA有幫助嗎?

法規套件會將保管證據對應至 NIS2、DORA 與 CRA 義務。啟用後會以保守的僅證據模式開始收集證據;這並不聲稱符合法規要求。

操作者始終是受規範的決策者。Stella幫助你組裝並簽署監管機構期望的文物——它從不提交文件,也不會認證。

部分寫入路徑仍在進行中——例如,ENISA 自動提交傳輸正等待官方架構(操作員檔案系統今日下落)。每個包的現況會在合規頁面上說明。

合規包詳細說明 →

業務

預訂到底買到了什麼?

比你支付的方案更多——目前如此。預訂 Plus,即按 Pro 開通:100 個環境而非 20 個,無掃描上限而非每月 50,000 次,持續漏洞資料而非每日更新,以及 Pro 的支援——每年 30 張工單、目標回應 1 個工作天,而非 Plus 的 10 張與 3 個工作天——價格按 Plus 計。此早期採用價到 v1.0 截止;在此之前下單即可保留。除此之外,預訂購買的方案與本頁所列完全一致,且 RC1 今日已公開,你可以先執行軟體再作承諾。訂購、付款與開票由授權登記賣方處理;下單時請與銷售確認該升級的期限。

完整價格詳情 →

Stella Ops 的費用是多少?

免費方案為 $0:3 個環境,每滾動 24 小時 100 次新摘要掃描,並包含所有功能。付費方案會增加環境數與掃描量:

  • Plus — 每月 $499:20 個環境
  • Pro — 每月 $1,299:100 個環境
  • Enterprise — 客製:環境、掃描量與 SLA 另行協商

Plus 的附加包:+10,000 新摘要深度掃描$399.

所有能力都包含在每個層級——合規包並非分層門檻。年度帳單:支付11個月,取得12。

Prices are shown excluding VAT. Any applicable VAT or sales tax is determined and charged at checkout by the merchant of record handling your order, based on your location and tax status.

完整價格詳情 →

Stella Ops 生產就緒嗎?

Stella Ops 處於候選發布階段(v1.0-RC1)。

  • 現在:v1.0.0-RC1——已簽署 bundle 與映像檔均為公開,可從 get.stella-ops.org 與 registry.stella-ops.org 匿名取得
  • v1.0 發布之前:至少兩家客戶在生產中執行,且公開 API 表面凍結
  • 在 v1.0(預計 2027 年 1 月 1 日):早期採用者預訂價結束。在此之前預訂持續開放
  • 程式碼在 BUSL-1.1 下原始碼可取得
  • 無論如何都不變:向下相容的證據格式與確定性重播

申請搶先體驗 →

What does Stella Ops not do?

Directory sign-in is not on by default. The LDAP, OIDC and SAML plugins ship signed with v1.0.0-RC1 and the install bundle carries a configuration file for each, but Stella Ops does not offer zero-configuration directory sign-in: you point a plugin at your directory and enable it.

It is also not a Kubernetes tool — that is a deliberate position, not a gap. It does not scan for malware, and it does not ship US federal compliance packs. If any of those is your deciding requirement, something else fits better today.

推進和核准如何運作?

Stella 將發行模型作為升級圖(開發 → 階段 → 產品)。在每個入口處:

  • 根據產出物的證據評估策略
  • 通過加密簽名記錄核准
  • 為稽核產生一個 Decision Capsule簽名的可匯出證據包,封裝發行決策的每個輸入和輸出,用於離線稽核和確定性重播

推進與產出物摘要相關,而不是與標籤相關。相同的摘要 = 重複使用相同的證據。

Stella Ops基地在哪裡?

Stella Ops 在歐洲開發,由一家在保加利亞註冊的公司營運;我們自己的基礎架構——本網站、映像檔倉庫與更新通道——託管於瑞士,瑞士已取得歐盟資料保護適足性認定。您的供應鏈中沒有總部位於美國的供應商。完整的營運者資訊請見法律聲明。

該平台是自架的,因此你的產出物、SBOMs和證據都保留在你自己的基礎設施上——如果你需要,可以做空中隔離。歐洲管轄權加上自家主機意味著只有你自己持有你的授權文件。

Stella Ops 是單一所有人公司。如果這個人無法聯繫,會怎樣?

對發布路徑中的任何元件,這都是合理的問題。設計層面的回答:日常運作從不依賴聯繫我們。產品自架、可在隔離網路執行;沒有授權伺服器,也不依賴我們的雲端。

您的證據同樣不需要我們。裁決與膠囊可離線驗證——stella replay 從密封輸入重新計算決策,全程不涉及任何 Stella Ops 服務或帳戶。

程式碼在 BUSL-1.1 下原始碼可取得:您可以閱讀、建置並修補所執行的版本。授權還內建期限——每個版本在其 Change Date 轉為開放授權,目前版本最遲 2030 年 1 月 20 日。日常維運你也不依賴我們:stella doctor 執行安裝的診斷檢查,stella doctor export 打包用於支援的診斷包,stella doctor fix 套用非破壞性修復。原始碼位於 git.stella-ops.org

日常運作中,產品自己照顧自己。Doctor 會對整個堆疊做健康檢查,並針對發現的每一項回傳修復步驟;在維護視窗內它自行執行非破壞性修復,破壞性操作則必須經過核准門禁,並附帶空跑預覽與持久稽核記錄——否則它把手動步驟交給您。人工支援是在此之上的付費附加項,而不是維持您安裝環境運作的前提。如果貴司採購需要合約層面的連續性條款,請在評估期間與 sales@stella-ops.org 商定。

採購

供應商審查可取得哪些安全文件?

驗證金鑰、已簽署的證據範例以及架構和強化文件均已公開,彙整在供應商安全審查頁面上,該頁面同時說明了我們的認證態勢。客戶參考案例即將推出——來自我們內部測試版的結果。盡職調查的討論範圍可在評估期間確定。

供應商安全審查 →

訂購與發票如何處理?

訂購、付款、稅費與發票由授權登記賣方處理——參見結帳說明。其餘事項請於評估期間聯繫 sales@stella-ops.org

每個方案包含哪些支援?是否提供企業級 SLA?

產品的設計目標是無需工單也能持續運作:Doctor 會對整個堆疊做健康檢查,並在維護視窗內自行執行非破壞性修復,對於不會無人值守執行的項目則把確切步驟交給你。此外:Free 與 Plus 為自助——文件、社群討論與 Doctor 診斷,無合約回應目標。Pro 增加電子郵件支援管道,回應目標為 1 個工作日。企業支援及其回應與導入條款按合約約定,評估期間與 sales@stella-ops.org 商定。無論由誰回覆,都是打造產品的工程團隊——支援不外包。

許可與兼容性

Stella Ops 開源嗎?

Stella Ops Suite在BUSL-1.1下提供源。您可以閱讀、建置和審核程式碼。驗證層(封裝驗證、簽名檢查)在 Apache-2.0 下獲得許可。原始碼位於 git.stella-ops.org

BUSL-1.1 允許在免費限制內用於正式環境(3 個環境,每個滾動 24 小時期間內 100 次新摘要掃描)。超出限制後須採付費方案。變更日期——每次發行後四年——之後,程式碼會轉換為 Apache-2.0。

該模型為可持續發展提供資金,同時保持證據鏈完全可稽核。

What is a tenant, and how is it different from an environment?

A tenant is an isolated workspace with its own users, roles, policies, and evidence history. Suspending a tenant freezes all of its access.

Tenants share an installation; evidence and access are separated per tenant. The two words answer different questions:

  • An Environment邏輯部署目標(例如dev、staging、prod),追蹤自己的發行歷史、晉升規則和策略門控 is a deployment target — where a release runs, and what policy gates its promotion.
  • A tenant is an access and evidence boundary — who can see and act, and whose evidence history it lands in.

One tenant normally holds several environments. Tenants are not metered: tiers meter environments and new-digest scans.

What consumes a new-digest deep scan?

A new-digest deep scan is consumed when Stella analyses a container digest for the first time and produces SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表, vulnerability, and reachability evidence. Only unique digests count.

Consumes one deep scan:

  • The first scan of a new artifact digest

Does not consume a deep scan:

  • Re-deploying an already-scanned digest
  • Promoting an already-scanned digest
  • Re-evaluation when CVE公共漏洞和暴露 - 公開已知安全漏洞的唯一識別碼 or advisory intelligence updates
  • Querying existing Decision Capsules

Plus 按日曆月計量:配額於每月 1 日重設,因此月內出現尖峰沒有問題。Pro 掃描不限量。免費方案根本沒有重設時刻——授權允許在任一滾動 24 小時期間內進行 100 次新摘要深度掃描,也就是說一次掃描在執行 24 小時後便不再計入。免費方案不設每月共用額度。

If a release spike, migration, or intake window exceeds the monthly quota, a capacity add-on of +10,000 new-digest deep scans is available on Plus for $399.

Tier limits and pricing →

免費方案可以用於正式環境嗎?

免費方案允許有限的正式環境使用:包含所有功能,最多 3 個環境,每滾動 24 小時 100 次新摘要掃描。

超出免費限制的生產需要付費方案——Plus(20環境)、Pro(100),或更遠的 Enterprise 方案。

價格細節 →

我可以將 Stella 與 Trivy、Snyk 或其他漏洞掃描器一起使用嗎?

可以。Stella 是您所用掃描器之上的控制層,其輸出都有落點:stella sbom upload 接收外部的 CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式SPDX軟體套件資料交換 - 另一種廣泛用於開源的SBOM開放標準格式 文件並記錄產生它的工具,stella gate score batch --sarif 則讓任何產出方的 SARIF 走與 Stella 自身掃描相同的發布關卡。

在這份發現清單之上,Stella 加上可達性分析、多簽發方 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明、依環境區分的政策關卡,以及簽章證據匯出。您的掃描器找出 CVE;Stella 判定哪些真正重要,並為該判定提供證明。

可達性由 Stella 自己對該摘要的掃描計算得出。匯入的 SARIF 帶的是其產出方寫入的可達性值——Stella 讀取該欄位,並不重新推導。

產品主控台(v1.0-RC1)所示指令。

與 Trivy 對比 · 與 Snyk 對比 · 完整對比 →

我可以將 Stella 與 Octopus Deploy、Ansible 或其他部署工具一起使用嗎?

Stella 不是您部署工具之上的一層——它本身就是發布協調器。Docker、Compose、SSH、WinRM、ECS、Nomad 和 Ansible 都是內建的執行外掛。在這些外掛涵蓋的目標上,部署由 Stella 自己完成,它不會去包裹一個已經在做這件事的工具。

您的 CI 原地不動,因為關卡只是一個可執行檔。任何能執行可執行檔的 CI 都可以呼叫 stella gate evaluate 並依退出碼作出反應。stella ci init 會為 GitHub Actions、GitLab CI 和 Gitea Actions 產生現成的流程;其他 CI 手寫幾行即可接上。

既有的連接器涵蓋 Gitea、GitHub App、GitLab、Jenkins、Harbor、Nexus、OCI開放容器計畫 — 容器映像格式和登錄中心的業界標準 映像倉庫、Vault 和 Consul。實際的分工是:保留現有的 CI,再依環境決定由 Stella 執行部署,還是由 Stella 為您現有工具執行的部署把關。

產品主控台(v1.0-RC1)所示指令。

與 Octopus Deploy 對比 · 哪些需要接入,哪些不需要連接器 →

我可以將 Stella 與 Vanta、Drata 或其他合規工具一起使用嗎?

可以。合規計畫所引用、卻無法自行產出的產物層級證明,正是 Stella 提供的:對任一發布,部署了什麼、摘要是什麼、通過了哪條政策、由誰核准、在哪一天。這條紀錄讀自部署本身,並可從同一份證據確定性地重跑——明年得到的答案就是今天的答案。

這條紀錄以八種面向監管機關的簽章檔案匯出:NIS2 適用性聲明與有效性報告;DORA 資訊登錄冊、重大 ICT 事件報告、第 45 條資訊共享與 TLPT 證據包;CRA 技術文件與符合性檔案。每一份都經過封緘與簽章,可對照已公布的信任根離線驗證——核驗簽章完全不需要存取您的 Stella 執行個體。

您已經在跑的合規計畫無需做任何改動。每份匯出都是一個可攜帶的簽章檔案:把它附到它所證明的控制項上、交給稽核方,或透過保證匯出介面取回。而在匯出之前,就緒檢查會逐個檔案指出還缺什麼——缺口在您還來得及補的時候浮現,而不是在稽核當場。

合規領域現況,附來源 · 合規包詳解 →

更多問題?

查看文件以取得技術詳細資訊,或加入社區以獲得支援。