Проверка поставщика

Большая часть того, что требуется для проверки поставщика, уже открыта и поддаётся верификации. Эта страница собирает это и перечисляет то, что ещё не опубликовано.

Что можно верифицировать сегодня

Эти артефакты и документы открыты. Для верификации не нужны ни учётная запись, ни переписка с нами.

Ключевые аспекты

Self-hosted архитектура

Полностью работает внутри вашей границы без обязательных внешних сервисов.

Целостность доказательств

Decision Capsules, DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями сигнатуры и детерминированное руководство по воспроизведению.

Позиция по соответствию

SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО/VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте-доказательства и офлайн-проверка для регулируемых сред.

Что содержит Decision Capsule

Каждое решение экспортирует эти подписанные структуры — те же, что можно проверить локально на примере со страницы доказательств. Доказательства и аудит →

Дайджест артефакта

SHA-256 адрес содержимого

Подписано

Снимок SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО

CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли 1.7 / SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source 3.0

Подписано

Достижимость Доказательства

Граф + аттестации рёбер

Подписано

Состояние VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте

Решётчато-разрешённый вердикт

Подписано

Версия политики

Rego/DSL с адресацией по содержимому

Подписано

Одобрения

Подписанные записи одобрений

Подписано

Нужен разбор в реальном времени? Мы можем вместе рассмотреть эти материалы и ваши требования.

Клиентские рекомендации появятся скоро — результаты нашего внутреннего бета-тестирования. Сводки независимых оценок пока не опубликованы как публичные артефакты. Пакет безопасности, доказательства архитектуры и обсуждения пилотных рекомендаций могут быть определены во время оценки для команд, имеющих шлюзы закупок.

Позиция по сертификации: на сегодня нет ни отчёта SOC 2, ни сертификата ISO/IEC 27001. Оба запланированы, без обязательства по дате. Ничто на этой странице от них не зависит — ключи, подписанный пример капсулы и руководство по усилению защиты проверяются без нашего участия.

Запросить материалы для проверки

Расскажите, на каком этапе оценки вы находитесь и что требуется для вашей проверки.

Предпочитаете электронную почту? Напишите на sales@stella-ops.org.