Контроль релізів для контейнерів на віртуальних машинах, Docker Compose і звичайних серверах

Блокуйте реальний ризик. Підписуйте кожен реліз.

Одна самостійно розгорнута площина керування для релізів контейнерів поза Kubernetes: сканує образи, перевіряє кожен реліз за політикою та досяжним ризикомУразливості, код яких ваш застосунок справді викликає — ті, що можуть вас зачепити, а не кожен CVE в образі, розгортає схвалене й повідомляє, коли те, що працює, перестає збігатися зі схваленим.

Створено для команд з фокусом на безпеку

Досяжні вразливості | Від джерела до середовища | Підписані докази | Пакети відповідності | Готовий до офлайну

Більшість того, що позначає сканер, міститься в коді, який ваш застосунок ніколи не виконує, — звіт Sysdig за 2024 рік оцінює це у ~85% критичних уразливостей контейнерів. Шлюз, який не бачить різниці, блокує все — і команди вчаться пропускати його помахом руки. А цей помах — саме те, чого ніхто не може показати аудитору.

Stella Ops перевертає це: кожен реліз — перевірений за реальним ризиком уразливостей, із підписаним доказом.

Рішення

Оцінювання шлюзу: досяжний ризик, а не необроблена кількість

Кожен дозвіл чи блокування веде назад до точних вхідних даних за ним — «чому це заблоковано?» стає довідкою, а не розслідуванням.

Ці вхідні дані: SBOM, вердикти досяжності, статус VEX, знімок політики, погодження.

Екран просувань у консолі Stella Ops: шість станів життєвого циклу — від «очікує затвердження» до «виведено з експлуатації» — зі статусом і сигналом ризику для кожного просування
Просування в консолі Stella Ops, показані на демонстраційних даних. Кожне просування перебуває рівно в одному стані життєвого циклу, а стан його шлюзу супроводжує його.

Перевірка, яка не була проведена, повідомляється як НЕ ОЦІНЕНА і фіксується у вердикті. Це ніколи не вважається пропуском.

Переглянути модель контролю політики

Ланцюг збереження доказів

Джерело → Збірка → Сканування → Вердикт → Рішення → Розгортання → Watch

Кожен реліз проходить цим ланцюгом із семи етапів, і кожен етап несе один із трьох станів доказу. Етап без доказу лишається видимо порожнім — ніщо не домислюється, щоб заповнити прогалину. На виході — артефакт із доказом того, що всередині, що досяжне і хто схвалив, перевірним довго після релізу.

Екран ланцюга збереження доказів: сім етапів від Джерела до Watch, кожен позначено як MISSING, RECORDED або SIGNED
Відсутні докази позначаються як MISSING, а не підміняються вигаданими даними. Alpha-консоль, демонстраційні дані.

MISSING

Для цього етапу ще не зафіксовано доказів. Етап лишається видимою прогалиною.

RECORDED

Докази зафіксовано та пов’язано з дайджестом релізу, але ще не підписано.

SIGNED

Докази скріплено перевірюваним підписом, створеним ключем, згенерованим у вашій власній інсталяції — продукт не постачає жодного.

Watch — сьомий етап

Схвалено — не означає запущено

Після розгортання Watch продовжує порівнювати фактично запущений дайджест зі схваленим — для кожного сервісу в кожному середовищі. Невідповідність означає несхвалений або змінений образ і позначається разом із доказами.

Реліз доведено в момент розгортання. Watch підтримує актуальність цього доказу надалі: виявлення дрейфу є повноцінним етапом ланцюга збереження доказів, а не доповненням.

Переглянути інфраструктуру
Екран естейту: матриця сервісів і середовищ, а під нею — відкрита панель відхилень зі зведенням щодо запущених контейнерів, дайджест яких не затверджено
Огляд естейту: кожен запущений контейнер, digest якого не схвалено, позначається як дрейф. Консоль Stella Ops — приклад естейту, з кількістю відхилень від цього середовища розробки, що спостерігає саме себе.

Спершу перевірте докази: Модель доказів, ключі підпису та порядок повторного відтворення є відкритими. Перевірте їх, перш ніж довіряти будь-чому іншому на цій сторінці.

Клієнтські рекомендації з’являться незабаром — результати нашого внутрішнього бета-тестування.

Переглянути модель доказів Перевірити ключі підпису Переглянути процес відтворення

Доведіть наступний реліз

Безкоштовний рівень: 3 середовища, 100 сканувань нових дайджестів за ковзні 24 години.

Start free and self-hosted. Move to a paid plan when you need more environments or scan volume — every capability is in every tier.

Пакети відповідності зіставляють ваш ланцюг доказів із тим, що вимагають NIS2, DORA і CRA, — вони збирають і впорядковують докази, але не засвідчують, що ви відповідаєте.