Проверка поставщика
Большая часть того, что требуется для проверки поставщика, уже открыта и поддаётся верификации. Эта страница собирает это и перечисляет то, что ещё не опубликовано.
Что можно верифицировать сегодня
Эти артефакты и документы открыты. Для верификации не нужны ни учётная запись, ни переписка с нами.
Ключи верификации
Открытые ключи Cosign и PGP и команды для верификации подписанных артефактов.
Подписанный пример доказательств
Загружаемый пример Decision Capsule с подписью, показывающий структуры, экспортируемые при каждом решении.
Руководство по усилению защиты
Рекомендации по усилению защиты развёртывания из документации продукта.
Компания, лицензия и конфиденциальность
Компания-оператор, лицензия BUSL-1.1 и уведомление о конфиденциальности — каждый на отдельной странице.
Ключевые аспекты
Self-hosted архитектура
Полностью работает внутри вашей границы без обязательных внешних сервисов.
Целостность доказательств
Decision Capsules, DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями сигнатуры и детерминированное руководство по воспроизведению.
Позиция по соответствию
SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО/VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте-доказательства и офлайн-проверка для регулируемых сред.
Что содержит Decision Capsule
Каждое решение экспортирует эти подписанные структуры — те же, что можно проверить локально на примере со страницы доказательств. Доказательства и аудит →
Дайджест артефакта
SHA-256 адрес содержимого
Снимок SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО
CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли 1.7 / SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source 3.0
Достижимость Доказательства
Граф + аттестации рёбер
Состояние VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте
Решётчато-разрешённый вердикт
Версия политики
Rego/DSL с адресацией по содержимому
Одобрения
Подписанные записи одобрений
Нужен разбор в реальном времени? Мы можем вместе рассмотреть эти материалы и ваши требования.
Клиентские рекомендации появятся скоро — результаты нашего внутреннего бета-тестирования. Сводки независимых оценок пока не опубликованы как публичные артефакты. Пакет безопасности, доказательства архитектуры и обсуждения пилотных рекомендаций могут быть определены во время оценки для команд, имеющих шлюзы закупок.
Позиция по сертификации: на сегодня нет ни отчёта SOC 2, ни сертификата ISO/IEC 27001. Оба запланированы, без обязательства по дате. Ничто на этой странице от них не зависит — ключи, подписанный пример капсулы и руководство по усилению защиты проверяются без нашего участия.
Запросить материалы для проверки
Расскажите, на каком этапе оценки вы находитесь и что требуется для вашей проверки.
Предпочитаете электронную почту? Напишите на sales@stella-ops.org.
