Можливості
Що робить Stella Ops
Stella Ops просуває релізи контейнерів з доказами: які вразливості реально можуть виконатися, чому кожен реліз було схвалено, і доказ, який можна перевірити ще раз пізніше — на Docker Compose і звичайних хостах, у мережі чи в ізольованому середовищі.
v1.0-RC1, release candidate. Тарифи ніколи не обмежують функції — кожна можливість випуску доступна в будь-якому тарифі; обмежуються середовища та обсяг сканування.
База
Розгортання та сканування вразливостей вбудовані: релізи йдуть на Docker Compose, Swarm і хости через SSH/WinRM; кожен образ отримує SBOM, зіставлення з бюлетенями та перевірки політики. Будь-який серйозний інструмент покриває цю територію. Далі — те, чого база сама не вміє.
Реліз блокує доведено досяжний ризик — недоведене лишається видимим
Досяжність відокремлює вразливості, які можуть виконуватися, від тих, що лише присутні в образі. Кожен граф підписаний, тому доказ рухається разом із знахідкою, а не залишається всередині інструменту. ReachabilityАналіз, що доводить, чи дійсно вразливий код викликається вашим застосунком — фільтрація хибних спрацьовувань з шуму сканерів
- → Три рівні доказів: статичний граф виклику, наявність бінарних символів, спостереження під час виконання
- → Підтримка статичного графа викликів: на рівні компілятора для Go, Java і .NET; за вихідним текстом для Python, JavaScript, TypeScript, Rust, PHP і Ruby
- → Графіки, запечатані DSSE — точний шлях виклику, підписаний, а не підтверджений
Кожне рішення несе доказ, який можна виконати повторно
Кожен вердикт обчислюється детерміновано на основі заморожених вхідних даних — знімків потоку, версій аналізаторів, правил політики — і запечатується в конверті DSSE, підписаному ключем, який ніколи не покидає вашу інсталяцію. Перевірка виконується за коренем довіри, який налаштовуєте ви, і відмовляє без нього. Повторіть через кілька місяців: результат збігається, або твердження голосно провалюється. DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами Decision CapsuleПідписаний експортований пакет доказів, що запечатує всі вхідні та вихідні дані рішення про реліз для офлайн-аудиту та детермінованого відтворення
- → Заморожені введення: feed snapshots з Merkle коренями, версії аналізатора та хеш політики
- → DSSE охоплює вхідні дані, докази та вихідні дані — одна капсула з врахуванням контенту на кожне рішення
- → відтворення — це етап верифікації з результатом «пропущений або невдалий», а не скріншот старого звіту
$ stella replay verify --manifest run-manifest.json
Команда двічі виконує маніфест запуску та порівнює дайджести вердикту. Ідентичні результати завершуються кодом 0; будь-яка розбіжність виводиться списком, і команда завершується помилкою.
Команди, як показано на продуктовій консолі (v1.0-RC1).
А коли доказів немає, вердикт про це каже: невідомі фіксуються як відкриті стани з вікнами перегляду — і ніколи не замовчуються. Як відстежують невідомі →
Усе працює з від’єднаним мережевим кабелем
Офлайн — це не деградований режим. Запечатані знімки знань — консультаційні стрічки, політика, матеріали довіри з Merkle корінням — перетинають межу як один пакет, і кожен вердикт фіксує, з якого знімка він базувався, тож рішення з обмеженим розривом відтворюється ідентично поза межами прогалини.
- → Офлайн комплект оновлень: стрічки, списки відкликань і локальне дзеркало прозорості
- → Вердикти посилаються на їхній знімок, тож те, що було відомо на момент прийняття рішення, має точну відповідь
- → Регіональна криптографія постачається як обирані профілі — FIPS, GOST, SM, eIDAS — щоб підписи відповідали юрисдикції, яка має їх прийняти.
Суверенна та офлайн-операція → · Availability and sanctions notice →
Також у продукті
Кожна з цих можливостей самостійна. Тут один рядок; повна історія — за один клік.
Нагляд за середовищами → Дайджест, що працює на кожному хості, порівнюється з дайджестом, схваленим підписаним рішенням; розбіжність виводиться на поверхню й ніколи не згладжується тихо.
Рішення за VEX → Заяви багатьох видавців зважуються зі збереженням походження; незгода фіксується як конфлікт, а не приглушується.
Smart-Diff → Між двома релізами час перегляду йде на те, що змінилося по суті, а не на перерахунок знахідок.
Облік невідомих → Відсутні докази оцінюються у групах HOT, WARM і COLD з вікнами перегляду, доки їх не буде розв’язано.
Пакети відповідності → Докази зіставляються з обов’язками NIS2, DORA та CRA — лише збирання доказів, відомі прогалини позначені.
Ідентичність за дайджестами → Реліз — незмінний набір дайджестів OCI; розбіжність під час завантаження провалює розгортання.
Стратегії розгортання → Canary, Rolling і Blue-Green, з агентом або без, з відкатом до відомих справних дайджестів.
Інтеграції → Конектори взаємозамінні; ланцюг доказів стабільний — заміна конектора ніколи не змінює того, що доводить капсула.
Експлуатація → Одна модель релізів для різнорідних цілей, з процедурами, що працюють офлайн, і контролем у вашому середовищі.
Що можна перевірити за 30 хвилин
Встановити
Налаштування Docker Compose
Сканувати
SBOM плюс досяжність
Шлюз
Вердикт політики для дайджесту
Експортувати
Підписано Decision Capsule
Безкоштовний рівень: 3 середовища та до 100 сканувань нових дайджестів за плинні 24 години, усі можливості включено.
Готові до релізів доказового рівня?
Установіть за допомогою Docker Compose та запустіть свою першу перевірену рекламу.
