That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.
A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.
Будь ласка, включіть:
Вплив + уражений компонент/версія
Етапи відтворення або PoC
Відповідні журнали/скріншоти
Ваш бажаний графік розкриття
Ми підтверджуємо протягом 72 годин і інформуємо вас, доки не буде опубліковано виправлення.
Перевірте, що ви запускаєте
Команди верифікації образів контейнерів та артефактів Offline Kit, а також ключі Cosign і PGP підтримуються на сторінці /keys/.
Захисні заходи в службі
Цілісність випуску:Cosign?Інструмент підпису контейнерів проєкту Sigstore для підпису та верифікації образів та артефактів підписи + DSSE?Dead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами пакети, що посилаються на точний Git тег
Ланцюжок доказів: Decision Capsule підписані та відтворені (див. /evidence/)