Revisión de seguridad del proveedor

La mayor parte de lo que pide una revisión de seguridad de proveedores ya es pública y verificable. Esta página lo reúne y enumera lo que aún no está publicado.

Lo que puede verificar hoy

Estos artefactos y documentos son públicos. La verificación no requiere cuenta ni conversación con nosotros.

Aspectos destacados de cobertura

Autohospedado arquitectura

Funciona completamente dentro de sus límites, sin servicios externos obligatorios.

Integridad de la evidencia

Decision Capsules, DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas firmas y orientación determinista de reproducción.

Postura de cumplimiento

SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software/VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto evidencia y verificación fuera de línea para entornos regulados.

Qué contiene una Decision Capsule

Cada decisión exporta estas estructuras firmadas — las mismas que puede validar localmente con el ejemplo de la página de evidencia. Evidencia y auditoría →

Digest del artefacto

Dirección de contenido SHA-256

Firmado

Snapshot de SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software

CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria 1.7 / SPDXSoftware Package Data Exchange – otro formato estándar abierto para SBOMs, ampliamente usado en código abierto 3.0

Firmado

Evidencia de alcanzabilidad

Grafo + atestaciones de aristas

Firmado

Estado VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto

Veredicto resuelto en lattice

Firmado

Versión de política

Rego/DSL con dirección de contenido

Firmado

Aprobaciones

Registros de aprobación firmados

Firmado

¿Necesita una demostración en vivo? Podemos revisar juntos estos materiales y sus requisitos.

Las referencias de clientes llegarán pronto: los resultados de nuestra beta interna. Los resúmenes de evaluaciones de terceros aún no se publican como artefactos públicos. El paquete de seguridad, la evidencia de arquitectura y las discusiones de referencia piloto se pueden analizar durante la evaluación para equipos con puertas de adquisiciones.

Postura de certificación: hoy no hay informe SOC 2 ni certificado ISO/IEC 27001. Ambos están previstos, sin fecha comprometida. Nada de esta página depende de ellos: las claves, el ejemplo de cápsula firmada y la guía de fortalecimiento son verificables sin nosotros.

Solicitar materiales de revisión

Cuéntenos en qué punto de la evaluación está y qué exige su revisión.

¿Prefieres email? Contacta a sales@stella-ops.org.