Revisión de seguridad del proveedor
La mayor parte de lo que pide una revisión de seguridad de proveedores ya es pública y verificable. Esta página lo reúne y enumera lo que aún no está publicado.
Lo que puede verificar hoy
Estos artefactos y documentos son públicos. La verificación no requiere cuenta ni conversación con nosotros.
Claves de verificación
Claves públicas Cosign y PGP, con los comandos para verificar artefactos firmados.
Ejemplo de evidencia firmado
Un ejemplo descargable de Decision Capsule con su firma, que muestra las estructuras exportadas en cada decisión.
Guía de refuerzo de seguridad
Guía de refuerzo del despliegue de la documentación del producto.
Identidad, licencia y privacidad
La empresa operadora, la licencia BUSL-1.1 y el aviso de privacidad — cada uno en su propia página.
Aspectos destacados de cobertura
Autohospedado arquitectura
Funciona completamente dentro de sus límites, sin servicios externos obligatorios.
Integridad de la evidencia
Decision Capsules, DSSEDead Simple Signing Envelope – un estándar simple y flexible para firmar datos arbitrarios con firmas criptográficas firmas y orientación determinista de reproducción.
Postura de cumplimiento
SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software/VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto evidencia y verificación fuera de línea para entornos regulados.
Qué contiene una Decision Capsule
Cada decisión exporta estas estructuras firmadas — las mismas que puede validar localmente con el ejemplo de la página de evidencia. Evidencia y auditoría →
Digest del artefacto
Dirección de contenido SHA-256
Snapshot de SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software
CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria 1.7 / SPDXSoftware Package Data Exchange – otro formato estándar abierto para SBOMs, ampliamente usado en código abierto 3.0
Evidencia de alcanzabilidad
Grafo + atestaciones de aristas
Estado VEXVulnerability Exploitability eXchange – declaraciones legibles por máquina sobre si las vulnerabilidades son realmente explotables en su contexto
Veredicto resuelto en lattice
Versión de política
Rego/DSL con dirección de contenido
Aprobaciones
Registros de aprobación firmados
¿Necesita una demostración en vivo? Podemos revisar juntos estos materiales y sus requisitos.
Las referencias de clientes llegarán pronto: los resultados de nuestra beta interna. Los resúmenes de evaluaciones de terceros aún no se publican como artefactos públicos. El paquete de seguridad, la evidencia de arquitectura y las discusiones de referencia piloto se pueden analizar durante la evaluación para equipos con puertas de adquisiciones.
Postura de certificación: hoy no hay informe SOC 2 ni certificado ISO/IEC 27001. Ambos están previstos, sin fecha comprometida. Nada de esta página depende de ellos: las claves, el ejemplo de cápsula firmada y la guía de fortalecimiento son verificables sin nosotros.
Solicitar materiales de revisión
Cuéntenos en qué punto de la evaluación está y qué exige su revisión.
¿Prefieres email? Contacta a sales@stella-ops.org.
