供应商安全审查

供应商安全审查所需的大部分材料已经公开且可验证。本页将其汇集,并列出尚未发布的内容。

今天即可验证的内容

这些工件与文档是公开的。验证无需账户,也无需与我们沟通。

覆盖要点

自托管架构

完全运行在你的边界内,无强制外部服务。

证据完整性

Decision Capsules、DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准 签名与确定性重放指南。

合规姿态

适用于受监管环境的 SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表/VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 证据与离线验证。

Decision Capsule 包含什么

每次决策都会导出这些签名结构——与证据页示例中可本地验证的结构相同。 证据与审计 →

制品摘要

SHA-256 内容地址

已签名

SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表 快照

CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式 1.7 / SPDX软件包数据交换 - 另一种广泛用于开源的SBOM开放标准格式 3.0

已签名

Reachability分析证明易受攻击的代码是否确实被您的应用程序调用——过滤扫描器噪声中的误报 证据

图和边证明

已签名

VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 状态

经格结构解析的判定

已签名

策略版本

内容寻址的 Rego/DSL

已签名

审批

签名审批记录

已签名

需要现场讲解?我们可以与您一起审阅这些材料和您的要求。

客户参考案例即将推出——来自我们内部测试版的结果。第三方评估摘要尚未作为公开材料发布。 在对具有采购门的团队进行评估期间,可以确定安全包、架构证据和试点参考讨论的范围。

认证态势:目前没有 SOC 2 报告,也没有 ISO/IEC 27001 证书。两者均已列入计划,但尚无承诺日期。本页内容不依赖其中任何一项——密钥、已签名的证据胶囊示例和加固指南无需我们参与即可验证。

索取审查材料

告诉我们您的评估进展以及审查需要什么。

偏好邮件?请联系 sales@stella-ops.org