Von NextPDF erstellte Compliance-Dokumente
Auf einen Blick
Abschnitt betitelt „Auf einen Blick“NextPDF erstellt und pflegt die folgenden Compliance-Dokumente aus erster Hand, jeweils mit Typ und Geltungsbereich aufgeführt.
Sicherheit und Lieferkette
Abschnitt betitelt „Sicherheit und Lieferkette“| Dokument | Typ | Geltungsbereich |
|---|---|---|
| Supply-Chain-Trust-Pipeline | Von NextPDF erstellte Spezifikation | Die Gates zur PR- und Tag-Zeit, die die Release-Pipeline ausführt: SBOM-Erzeugung, Build-Provenance, Reproduzierbarkeitsprüfungen, Fingerprint-Drift-Prüfungen des Lockfiles und in-toto-Statements zu den Build-Eingaben |
| Verifikation eines Release | Von NextPDF erstellte Prozedur | Schritt-für-Schritt-Verifikation eines Release-Artefakts gegen seine cosign-Signatur und die SLSA-Build-Provenance |
| Fuzzing-Haltung | Von NextPDF erstellte Methodik | Die nächtliche php-fuzzer-Matrix und das AST-Fuzzing-Harness |
| Methodik der statischen Analyse | Von NextPDF erstellte Methodik | Das build-blockierende PHPStan-Level-10-Gate auf src/ und die abgegrenzte Baseline für tests/ |
| OpenSSF-S2C2F-Selbstbewertung | Von NextPDF erstellte Selbstbewertung | Konsumseitige Lieferketten-Kontrollen, festgehalten je S2C2F-Anforderung |
| OpenSSF-Best-Practices-Antwortbogen | Von NextPDF erstellter Arbeitsbogen | Der Antwortsatz für die Kriterien passing, silver und gold von bestpractices.dev |
| Selbstbewertung nach der OSPS Baseline | Von NextPDF erstellte Selbstbewertung | Die aktiven Anforderungen der OpenSSF OSPS Baseline, je Anforderung beantwortet |
Regulatorik und Recht
Abschnitt betitelt „Regulatorik und Recht“| Dokument | Typ | Geltungsbereich |
|---|---|---|
| EU-CRA-Selbstbewertung | Von NextPDF erstellte Selbstbewertung | Eine Selbstbewertung gegen die Herstellerpflichten der Verordnung (EU) 2024/2847 |
| SOP für die Meldung nach Artikel 14 EU-CRA | Von NextPDF erstellte Prozedur | Regulatorische Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle, mit Meldefristen und Eskalationspfad |
NIST-SSDF-Mapping (SP 800-218) | Von NextPDF erstelltes Mapping | SSDF-Praktiken, Praxis für Praxis auf die von NextPDF betriebenen Kontrollen gemappt |
Open-Source-Lizenz-Compliance
Abschnitt betitelt „Open-Source-Lizenz-Compliance“| Dokument | Typ | Geltungsbereich |
|---|---|---|
| Programm nach OpenChain ISO/IEC 5230 | Von NextPDF erstellte Programmdokumentation | Lizenz-Compliance-Richtlinie, Geltungsbereichserklärung, Checklisten-Antworten, Prozedur zur Pflichtenprüfung, Beitragsrichtlinie, Archivierungsprozedur und Schulungsprotokoll |
| Programm nach OpenChain ISO/IEC 18974 | Von NextPDF erstellte Programmdokumentation | Open-Source-Sicherheitsrichtlinie, Checklisten-Antworten und Schulungsprotokoll |
Barrierefreiheit und Konformität
Abschnitt betitelt „Barrierefreiheit und Konformität“| Dokument | Typ | Geltungsbereich |
|---|---|---|
Accessibility Conformance Report (VPAT 2.5) | Von NextPDF erstellte Selbstbewertung | Generierte PDF-Ausgabe; Kriterien, die von autorenseitig geliefertem Inhalt abhängen, sind je Kriterium als autorenabhängig festgehalten |
| Checkliste der manuellen ACR-Kriterien | Von NextPDF erstellter Arbeitsbogen | Die manuelle Prüfprozedur und das aktuelle Ergebnis je Kriterium; Kriterien, die eine Lesesitzung mit assistiver Technologie erfordern, sind entsprechend gekennzeichnet |
| Index der Konformitätsnachweise | Von NextPDF erstellter Index | Maschinell verifizierbare Konformitätsnachweise; jeder Eintrag hält das Profil, die gepinnte Validator-Version, den Korpus und den Reproduktionsbefehl fest |