Lieferanten-Sicherheitsprüfung

Das meiste, was eine Lieferanten-Sicherheitsprüfung verlangt, ist bereits öffentlich und verifizierbar. Diese Seite sammelt es und listet auf, was noch nicht veröffentlicht ist.

Was Sie heute verifizieren können

Diese Artefakte und Dokumente sind öffentlich. Die Verifikation erfordert kein Konto und kein Gespräch mit uns.

Abdeckungshighlights

Self-hosted Architektur

Läuft vollständig innerhalb Ihrer Grenze, ohne verpflichtende externe Dienste.

Evidenzintegrität

Decision Capsules, DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen-Signaturen und deterministische Replay-Hinweise.

Compliance-Position

SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software/VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Evidenz und Offline-Verifizierung für regulierte Umgebungen.

Was eine Decision Capsule enthält

Jede Entscheidung exportiert diese signierten Strukturen — dieselben, die Sie lokal anhand des Beispiels auf der Evidenz-Seite validieren können. Nachweise & Audit →

Artefakt-Digest

SHA-256 Content-Adresse

Signiert

SBOMSoftware Bill of Materials – eine vollständige Liste aller Pakete und Abhängigkeiten in Ihrer Software-Snapshot

CycloneDXEin offenes Standardformat für Software Bill of Materials (SBOM), das branchenweit eingesetzt wird 1.7 / SPDXSoftware Package Data Exchange – ein weiteres offenes Standardformat für SBOMs, weit verbreitet in Open Source 3.0

Signiert

Erreichbarkeitsnachweis

Graph + Kanten-Attestierungen

Signiert

VEXVulnerability Exploitability eXchange – maschinenlesbare Aussagen darüber, ob Schwachstellen in Ihrem Kontext tatsächlich ausnutzbar sind-Status

Gitter-aufgelöstes Urteil

Signiert

Policy-Version

Content-adressiertes Rego/DSL

Signiert

Genehmigungen

Signierte Genehmigungsdatensätze

Signiert

Sie möchten eine Live-Durchsicht? Wir gehen diese Unterlagen und Ihre Anforderungen gemeinsam durch.

Kundenreferenzen folgen in Kürze – Ergebnisse aus unserer internen Beta. Zusammenfassungen von Drittbewertungen sind noch nicht als öffentliche Artefakte veröffentlicht. Sicherheitspakete, Architekturnachweise und Diskussionen zu Pilotreferenzen können während der Evaluierung für Teams mit Beschaffungstoren festgelegt werden.

Zertifizierungsstatus: Es gibt derzeit weder einen SOC-2-Bericht noch ein ISO/IEC-27001-Zertifikat. Beides ist geplant, ohne zugesagtes Datum. Nichts auf dieser Seite hängt davon ab – die Schlüssel, das signierte Kapselbeispiel und der Härtungsleitfaden sind ohne uns überprüfbar.

Prüfunterlagen anfordern

Sagen Sie uns, wo Sie in der Evaluierung stehen und was Ihre Prüfung erfordert.

Lieber per E-Mail? Kontakt sales@stella-ops.org.