Перевірка постачальника

Більшість того, що потрібно для перевірки постачальника, вже публічна і піддається верифікації. Ця сторінка збирає це і перелічує те, що ще не опубліковано.

Що можна верифікувати сьогодні

Ці артефакти та документи публічні. Верифікація не потребує ні облікового запису, ні розмови з нами.

Ключові аспекти

Архітектура для розміщення у власній інфраструктурі

Повністю працює у вашому периметрі без обов’язкових зовнішніх сервісів.

Цілісність доказів

Decision Capsule, підписи DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами та настанови з детермінованого відтворення.

Підтримка відповідності

Докази SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ/VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті та офлайн-перевірка для регульованих середовищ.

Що містить Decision Capsule

Кожне рішення експортує ці підписані структури — ті самі, які можна перевірити локально на прикладі зі сторінки доказів. Докази та аудит →

Дайджест артефакту

SHA-256 контентна адреса

Підписано

Знімок SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ

CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі 1.7 / SPDXSoftware Package Data Exchange – ще один відкритий формат для SBOM, широко використовуваний в open source 3.0

Підписано

Докази досяжності

Граф + атестації ребер

Підписано

Стан VEXVulnerability Exploitability eXchange – машинозчитувані твердження про те, чи є вразливості реально експлуатованими у вашому контексті

Решітковий вердикт

Підписано

Версія політики

Контентно-адресований Rego/DSL

Підписано

Схвалення

Підписані записи схвалень

Підписано

Потрібен розбір наживо? Ми можемо разом переглянути ці матеріали та ваші вимоги.

Клієнтські рекомендації з’являться незабаром — результати нашого внутрішнього бета-тестування. Зведення незалежних оцінок поки не опубліковані як публічні артефакти. Пакет безпеки, архітектурні докази й обговорення пілотних референсів можна визначити під час оцінювання для команд із закупівельними шлюзами.

Позиція щодо сертифікації: наразі немає ні звіту SOC 2, ні сертифіката ISO/IEC 27001. Обидва заплановані, без зобов’язання щодо дати. Ніщо на цій сторінці від них не залежить — ключі, підписаний приклад капсули та посібник із посилення захисту перевіряються без нашої участі.

Запросити матеріали для перевірки

Розкажіть, на якому етапі оцінювання ви перебуваєте і чого вимагає ваша перевірка.

Віддаєте перевагу електронній пошті? Напишіть на sales@stella-ops.org.