Revue de sécurité fournisseur

L'essentiel de ce qu'une revue de sécurité fournisseur demande est déjà public et vérifiable. Cette page le rassemble, et liste ce qui n'est pas encore publié.

Ce que vous pouvez vérifier aujourd'hui

Ces artefacts et documents sont publics. La vérification ne nécessite ni compte ni échange avec nous.

Points clés

Architecture auto-hébergée

Fonctionne entièrement dans votre périmètre, sans services externes obligatoires.

Intégrité des preuves

Decision Capsules, signatures DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques et replay déterministe.

Posture de conformité

SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel/VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte et vérification hors-ligne pour environnements régulés.

Contenu d'une Decision Capsule

Chaque décision exporte ces structures signées — celles que vous pouvez valider localement à partir de l'exemple de la page preuves. Preuves et audit →

Digest de l'artefact

Adresse de contenu SHA-256

Signé

Snapshot SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel

CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie 1.7 / SPDXSoftware Package Data Exchange – un autre format standard ouvert pour les SBOMs, largement utilisé en open source 3.0

Signé

Preuves de ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners

Graphe + attestations d'arêtes

Signé

État VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte

Verdict résolu par treillis

Signé

Version de politique

Rego/DSL adressé par contenu

Signé

Approbations

Enregistrements d'approbation signés

Signé

Besoin d'une présentation en direct ? Nous pouvons passer en revue ces documents et vos exigences ensemble.

Des références clients arrivent bientôt — les résultats de notre bêta interne. Les résumés d’évaluations tierces ne sont pas encore publiés comme artefacts publics. Le pack de sécurité, les preuves d'architecture et les discussions de référence pilote peuvent être abordés lors de l'évaluation pour les équipes disposant de portes d'approvisionnement.

Position en matière de certification : il n’existe aujourd’hui ni rapport SOC 2 ni certificat ISO/IEC 27001. Les deux sont prévus, sans date engagée. Rien sur cette page n’en dépend : les clés, l’exemple de capsule signée et le guide de durcissement sont vérifiables sans nous.

Demander les documents de revue

Dites-nous où vous en êtes dans l'évaluation et ce que votre revue exige.

Préférez l'email ? Contactez sales@stella-ops.org.