Air-Gap就緒

在氣隙網絡上運行 Stella Ops

一個簽名包提供源、圖像和出處,因此在最嚴格的環境下也能獲得相同的 Stella Ops 體驗

該套件支持什麼

離線更新套件可確保您的氣隙 Stella 安裝具有與連接部署相同的掃描、決策和證據功能。

  • 使用來自 33 個以上來源的最新建議進行全面漏洞掃描
  • 無需訪問互聯網即可進行可達性分析和 VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 感知風險過濾
  • 為每個版本提供簽名決策膠囊的策略門控促銷
  • 確定性重播和審核驗證 - 無網絡需要

1 · 內部內容

策劃建議

全球源和區域源(CNNVD、JVN、ENISA、BDU)保留為單獨簽名的快照,以便策略可以獨立信任或忽略每一個快照。

預加載運行時

x86-64 和 arm64 的掃描儀、Zastava 和支持映像已準備好鏡像到您的註冊表。

出處和 SBOM

聯合簽名、DSSE證明和SPDX SBOMs證明您導入的內容。

Delta更新

緊湊的每日補丁使套件保持最新狀態,而無需在周邊傳輸千兆字節。

Detailed kit contents

Vulnerability Feeds

  • NVD國家漏洞資料庫 - 美國政府基於標準的漏洞資料儲存庫 (NIST)
  • OSV開源漏洞 - 面向開源專案的分散式漏洞資料庫 (Google)
  • CISA網路安全和基礎設施安全局 - 美國聯邦網路安全指導和漏洞目錄機構 KEV已知被利用漏洞 - CISA的活躍利用漏洞目錄
  • → GitHub Advisories
  • → CNNVD (China)
  • JVN日本漏洞筆記 - 由JPCERT/CC和IPA管理的日本漏洞資料庫 (Japan)
  • → ENISA (EU)
  • → BDU (Russia)
  • → 33+ regional sources

Container Images

  • → stella-scanner (x86-64, arm64)
  • → zastava runtime
  • → console-ui
  • → authority service
  • → supporting services

Signatures & Provenance

  • CosignSigstore專案的容器簽章工具,用於簽署和驗證容器映像和製品 signatures for all artifacts
  • DSSEDead Simple Signing Envelope - 用於以加密簽章簽署任意資料的簡單靈活標準 attestations
  • SPDX軟體套件資料交換 - 另一種廣泛用於開源的SBOM開放標準格式 SBOMs for every image
  • → Manifest checksums (SHA-256)
  • → Timestamp proofs

Runbooks & Automation

  • → Import automation scripts
  • → Multi-site sync playbooks
  • → Verification checklists
  • → Rollback procedures
  • → Compliance templates

三個步驟更新

  1. 1

    下載並驗證

    在連接的鏡像上獲取最新的套件和簽名。轉移前使用您的 Cosign 公鑰進行驗證。

  2. 2

    傳輸到隔離站點

    使用您批准的通道:USB、快遞或受控 rsync 投遞箱。未簽名的包永遠不會跨越邊界。

  3. 3

    導入

    運行stella離線工具包導入或使用控制台UI。 Feed 在三秒內交換,零停機時間。

終端
$ stella offline-kit import stella-ouk-2026-01-20.tar.gz --verify
驗證套件簽名... OK
匯入漏洞 feeds... 已更新 33 個來源
匯入容器映像... 已載入 12 個映像
匯入 provenance 資料... OK

Offline Kit 匯入成功
知識快照:2026-01-20T00:00:00Z
建議下次更新:2026-01-27

<a href="/docs/24_offline_kit/" class="link">離線工具包指南</a>中實時提供自動化腳本、清單審核和故障排除。

將多個站點保留在同步

  1. 1

    計劃下載

    在連接的鏡像上配置 cron 以按您首選的節奏獲取最新套件。

  2. 2

    通過批准的渠道分發

    根據您的安全策略通過 USB、快遞或受控投遞箱傳輸到每個站點。

  3. 3

    每個更改窗口導入

    每個氣隙站點根據自己的維護計劃獨立導入。

導入之前

  • 記錄合規性跟踪的捆綁包 ID 和清單哈希
  • 驗證 CosignSigstore專案的容器簽章工具,用於簽署和驗證容器映像和製品 簽名與您可信的公鑰相匹配
  • 根據您的計劃輪換免費配額令牌;驗證保持離線
  • 將乾淨的副本存儲在防篡改保險庫中,以便快速重新發行

保持氣隙部署最新

主權部署 · 操作概述