供应商安全审查
供应商安全审查所需的大部分材料已经公开且可验证。本页将其汇集,并列出尚未发布的内容。
今天即可验证的内容
这些工件与文档是公开的。验证无需账户,也无需与我们沟通。
覆盖要点
自托管架构
完全运行在你的边界内,无强制外部服务。
证据完整性
Decision Capsules、DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准 签名与确定性重放指南。
合规姿态
适用于受监管环境的 SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表/VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 证据与离线验证。
Decision Capsule 包含什么
每次决策都会导出这些签名结构——与证据页示例中可本地验证的结构相同。 证据与审计 →
制品摘要
SHA-256 内容地址
SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 快照
CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式 1.7 / SPDX软件包数据交换 - 另一种广泛用于开源的SBOM开放标准格式 3.0
Reachability分析证明易受攻击的代码是否确实被您的应用程序调用——过滤扫描器噪声中的误报 证据
图和边证明
VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 状态
经格结构解析的判定
策略版本
内容寻址的 Rego/DSL
审批
签名审批记录
需要现场讲解?我们可以与您一起审阅这些材料和您的要求。
客户参考案例即将推出——来自我们内部测试版的结果。第三方评估摘要尚未作为公开材料发布。 在对具有采购门的团队进行评估期间,可以确定安全包、架构证据和试点参考讨论的范围。
认证态势:目前没有 SOC 2 报告,也没有 ISO/IEC 27001 证书。两者均已列入计划,但尚无承诺日期。本页内容不依赖其中任何一项——密钥、已签名的证据胶囊示例和加固指南无需我们参与即可验证。
索取审查材料
告诉我们您的评估进展以及审查需要什么。
偏好邮件?请联系 sales@stella-ops.org。
