Revue de sécurité fournisseur
L'essentiel de ce qu'une revue de sécurité fournisseur demande est déjà public et vérifiable. Cette page le rassemble, et liste ce qui n'est pas encore publié.
Ce que vous pouvez vérifier aujourd'hui
Ces artefacts et documents sont publics. La vérification ne nécessite ni compte ni échange avec nous.
Clés de vérification
Clés publiques Cosign et PGP, avec les commandes pour vérifier les artefacts signés.
Exemple de preuve signé
Un exemple de Decision Capsule téléchargeable avec sa signature, montrant les structures exportées pour chaque décision.
Guide de renforcement
Recommandations de renforcement du déploiement issues de la documentation produit.
Identité, licence et confidentialité
La société exploitante, la licence BUSL-1.1 et la politique de confidentialité — chacune sur sa propre page.
Points clés
Architecture auto-hébergée
Fonctionne entièrement dans votre périmètre, sans services externes obligatoires.
Intégrité des preuves
Decision Capsules, signatures DSSEDead Simple Signing Envelope – un standard simple et flexible pour signer des données arbitraires avec des signatures cryptographiques et replay déterministe.
Posture de conformité
SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel/VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte et vérification hors-ligne pour environnements régulés.
Contenu d'une Decision Capsule
Chaque décision exporte ces structures signées — celles que vous pouvez valider localement à partir de l'exemple de la page preuves. Preuves et audit →
Digest de l'artefact
Adresse de contenu SHA-256
Snapshot SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel
CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie 1.7 / SPDXSoftware Package Data Exchange – un autre format standard ouvert pour les SBOMs, largement utilisé en open source 3.0
Preuves de ReachabilityAnalyse qui prouve si le code vulnérable est réellement appelé par votre application — filtrant les faux positifs du bruit des scanners
Graphe + attestations d'arêtes
État VEXVulnerability Exploitability eXchange – déclarations lisibles par machine indiquant si les vulnérabilités sont réellement exploitables dans votre contexte
Verdict résolu par treillis
Version de politique
Rego/DSL adressé par contenu
Approbations
Enregistrements d'approbation signés
Besoin d'une présentation en direct ? Nous pouvons passer en revue ces documents et vos exigences ensemble.
Des références clients arrivent bientôt — les résultats de notre bêta interne. Les résumés d’évaluations tierces ne sont pas encore publiés comme artefacts publics. Le pack de sécurité, les preuves d'architecture et les discussions de référence pilote peuvent être abordés lors de l'évaluation pour les équipes disposant de portes d'approvisionnement.
Position en matière de certification : il n’existe aujourd’hui ni rapport SOC 2 ni certificat ISO/IEC 27001. Les deux sont prévus, sans date engagée. Rien sur cette page n’en dépend : les clés, l’exemple de capsule signée et le guide de durcissement sont vérifiables sans nous.
Demander les documents de revue
Dites-nous où vous en êtes dans l'évaluation et ce que votre revue exige.
Préférez l'email ? Contactez sales@stella-ops.org.
