Перевірка постачальника
Більшість того, що потрібно для перевірки постачальника, вже публічна і піддається верифікації. Ця сторінка збирає це і перелічує те, що ще не опубліковано.
Що можна верифікувати сьогодні
Ці артефакти та документи публічні. Верифікація не потребує ні облікового запису, ні розмови з нами.
Ключі верифікації
Публічні ключі Cosign і PGP та команди для верифікації підписаних артефактів.
Підписаний приклад доказів
Завантажуваний приклад Decision Capsule з підписом, що показує структури, які експортуються при кожному рішенні.
Посібник із захисту
Рекомендації щодо захисту розгортання з документації продукту.
Компанія, ліцензія та конфіденційність
Компанія-оператор, ліцензія BUSL-1.1 та повідомлення про конфіденційність — кожне на окремій сторінці.
Ключові аспекти
Архітектура для розміщення у власній інфраструктурі
Повністю працює у вашому периметрі без обов’язкових зовнішніх сервісів.
Цілісність доказів
Decision Capsule, підписи DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами та настанови з детермінованого відтворення.
Підтримка відповідності
Докази SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ/VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті та офлайн-перевірка для регульованих середовищ.
Що містить Decision Capsule
Кожне рішення експортує ці підписані структури — ті самі, які можна перевірити локально на прикладі зі сторінки доказів. Докази та аудит →
Дайджест артефакту
SHA-256 контентна адреса
Знімок SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ
CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі 1.7 / SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source 3.0
Докази досяжності
Граф + атестації ребер
Стан VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті
Решітковий вердикт
Версія політики
Контентно-адресований Rego/DSL
Схвалення
Підписані записи схвалень
Потрібен розбір наживо? Ми можемо разом переглянути ці матеріали та ваші вимоги.
Клієнтські рекомендації з’являться незабаром — результати нашого внутрішнього бета-тестування. Зведення незалежних оцінок поки не опубліковані як публічні артефакти. Пакет безпеки, архітектурні докази й обговорення пілотних референсів можна визначити під час оцінювання для команд із закупівельними шлюзами.
Позиція щодо сертифікації: наразі немає ні звіту SOC 2, ні сертифіката ISO/IEC 27001. Обидва заплановані, без зобов’язання щодо дати. Ніщо на цій сторінці від них не залежить — ключі, підписаний приклад капсули та посібник із посилення захисту перевіряються без нашої участі.
Запросити матеріали для перевірки
Розкажіть, на якому етапі оцінювання ви перебуваєте і чого вимагає ваша перевірка.
Віддаєте перевагу електронній пошті? Напишіть на sales@stella-ops.org.
