供應商安全審查
供應商安全審查所需的大部分材料已經公開且可驗證。本頁將其彙整,並列出尚未發布的內容。
今天即可驗證的內容
這些產物與文件皆為公開。驗證無需帳戶,也無需與我們聯繫。
覆蓋重點
自託管架構
完全在您的邊界內運作,無強制外部服務。
證據完整性
Decision Capsules、DSSEDead Simple Signing Envelope - 用於以加密簽章簽署任意資料的簡單靈活標準 簽章與可重播指引。
合規態勢
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表/VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明 證據與面向受監管環境的離線驗證。
Decision Capsule 包含什麼
每次決策都會匯出這些簽章結構——與證據頁範例中可在本機驗證的結構相同。 證據與稽核 →
產出物摘要
SHA-256 內容地址
SBOM軟體物料清單 - 軟體中所有套件和相依性的完整列表 快照
CycloneDX業界廣泛使用的軟體物料清單(SBOM)開放標準格式 1.7 / SPDX軟體套件資料交換 - 另一種廣泛用於開源的SBOM開放標準格式 3.0
可達性證據
圖+邊證明
VEX漏洞可利用性交換 - 關於漏洞是否在您的情境中實際可利用的機器可讀聲明狀態
格解析判決
策略版本
內容尋址的 Rego/DSL
核准
簽署的核准記錄
需要線上導覽?我們可以與您一起檢視這些資料與您的需求。
客戶參考案例即將推出——來自我們內部測試版的結果。第三方評估摘要尚未作為公開材料發布。 在對具有採購門的團隊進行評估期間,可以確定安全包、架構證據和試點參考討論的範圍。
認證態勢:目前沒有 SOC 2 報告,也沒有 ISO/IEC 27001 證書。兩者均已列入計畫,但尚無承諾日期。本頁內容不依賴其中任何一項——金鑰、已簽署的證據膠囊範例與強化指南無需我們參與即可驗證。
索取審查資料
告訴我們您的評估進度以及審查需要什麼。
偏好電子郵件?請聯絡 sales@stella-ops.org。
