Portable Audit Pack Contract (v1 Draft)

Purpose

Define a deterministic, offline-verifiable portable audit pack contract that unifies Stella Ops evidence export semantics across Attestor, EvidenceLocker, AuditPack, and CLI verification flows.

Contract status

Companion profile documents

Target bundle profile

Required artifacts

Optional artifacts

Manifest contract (portable profile)

Core fields

Schema note:

Determinism rules

Verification contract

  1. Verify manifest.sig against canonical manifest.json.
  2. Verify every file digest/size in manifest.files.
  3. Verify DSSE envelope signature(s) and payload digest binding.
  4. Verify Rekor inclusion proof against checkpoint root using bundled proof/tile data.
  5. Verify artifact/BOM subject digest consistency.
  6. If components.parquet is present, validate schema fingerprint metadata.
  7. Verify every compliance control evidence path is present in the checksum inventory and that the referenced file verifies. Missing or tampered compliance evidence fails closed; it is not a reviewer warning.
  8. Verify all manifest-declared artifact, SBOM, provenance, attestation, and Rekor proof references are covered by the checksum inventory. Digest disagreement between a reference and its checksum entry fails closed.

Default policy is fail-closed for missing or invalid required verification inputs.

Current state vs target (gap summary)

Ownership map

Implementation notes

References