安全和负责任的披露

Stella Ops Suite 专为可验证的发布治理而设计:

  • 发布版本使用 CosignSigstore项目的容器签名工具,用于签署和验证容器镜像和制品 签名
  • 证据导出带有 DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准 证明
  • 策略和决策可以确定性重放,供审计使用

供应商安全审查

正在进行供应商尽职调查?审查页汇集了公开的验证工件与文档,并列出尚未发布的内容。

报告漏洞

电子邮件: security@stella-ops.org

PGP: 4976 7614 4BBA 5DDB E2EA B5B8 5C1E CABB C9F3 1EA6

That fingerprint belongs to the Stella Ops release-signing key — its user ID is Stella Ops Release Signing <release@stella-ops.org>. The same key currently signs security correspondence, so a signed message from us verifies against it.

A dedicated security-contact key, separate from release signing, and a published key-rotation policy are planned. Neither exists yet.

请包含:

  • 影响 + 受影响组件/版本
  • 复制步骤或PoC
  • 相关日志/屏幕截图
  • 您的首选披露时间表

我们会在72 小时内确认并随时通知您,直到发布修复程序。

验证您运行的内容

容器镜像与 Offline Kit 工件的验证命令,以及 Cosign 和 PGP 密钥,统一维护在 /keys/

服务中的保护措施

  • 完整性: CosignSigstore项目的容器签名工具,用于签署和验证容器镜像和制品 签名 + 引用精确 Git 标签的DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准捆包
  • Evidence 链: Decision Capsules 签名且可重播(参见 /证据/
  • 容器加固:部署加固指南见 Security Hardening Guide
  • Air-gap 校验: Offline Kit(参见/sovereign/

无强制遥测

Web UI 中没有分析、跟踪器、像素或第三方 JS。产品遥测默认处于禁用状态并严格选择加入。

隐私详细信息:/privacy/