Documents de conformité rédigés par NextPDF
NextPDF rédige et maintient les documents de conformité de première partie ci-dessous, chacun listé avec son type et son périmètre.
Sécurité et chaîne d’approvisionnement
Section intitulée « Sécurité et chaîne d’approvisionnement »| Document | Type | Périmètre |
|---|---|---|
| Pipeline de confiance de la chaîne d’approvisionnement | Spécification rédigée par NextPDF | Les contrôles que le pipeline de release exécute au moment des PR et des tags : génération de SBOM, provenance de build, vérifications de reproductibilité, vérifications de dérive des empreintes de lockfile et déclarations in-toto des entrées de build |
| Vérifier une release | Procédure rédigée par NextPDF | Vérification pas à pas d’un artefact de release par rapport à sa signature cosign et à sa provenance de build SLSA |
| Posture de fuzzing | Méthodologie rédigée par NextPDF | La matrice php-fuzzer nocturne et le harnais de fuzzing AST |
| Méthodologie d’analyse statique | Méthodologie rédigée par NextPDF | Le contrôle bloquant PHPStan niveau 10 sur src/ et la baseline délimitée pour tests/ |
| Auto-évaluation OpenSSF S2C2F | Auto-évaluation rédigée par NextPDF | Les contrôles de chaîne d’approvisionnement côté consommation, consignés exigence S2C2F par exigence |
| Feuille de réponses OpenSSF Best Practices | Feuille de travail rédigée par NextPDF | Le jeu de réponses aux critères passing, silver et gold de bestpractices.dev |
| Auto-évaluation OSPS Baseline | Auto-évaluation rédigée par NextPDF | Les exigences actives de l’OSPS Baseline de l’OpenSSF, traitées exigence par exigence |
Réglementaire et juridique
Section intitulée « Réglementaire et juridique »| Document | Type | Périmètre |
|---|---|---|
| Auto-évaluation CRA de l’UE | Auto-évaluation rédigée par NextPDF | Une auto-évaluation au regard des obligations du fabricant prévues par le règlement (UE) 2024/2847 |
| SOP de notification au titre de l’article 14 du CRA de l’UE | Procédure rédigée par NextPDF | Notification réglementaire des vulnérabilités activement exploitées et des incidents graves, avec délais de notification et chaîne d’escalade |
Correspondance NIST SSDF (SP 800-218) | Correspondance rédigée par NextPDF | Les pratiques SSDF mises en correspondance, pratique par pratique, avec les contrôles opérés par NextPDF |
Conformité des licences open source
Section intitulée « Conformité des licences open source »| Document | Type | Périmètre |
|---|---|---|
| Programme OpenChain ISO/IEC 5230 | Documentation de programme rédigée par NextPDF | Politique de conformité des licences, déclaration de périmètre, réponses à la checklist, procédure de revue des obligations, politique de contribution, procédure d’archivage et journal de formation |
| Programme OpenChain ISO/IEC 18974 | Documentation de programme rédigée par NextPDF | Politique de sécurité open source, réponses à la checklist et journal de formation |
Accessibilité et conformité
Section intitulée « Accessibilité et conformité »| Document | Type | Périmètre |
|---|---|---|
Rapport de conformité d’accessibilité (VPAT 2.5) | Auto-évaluation rédigée par NextPDF | Les PDF générés ; les critères qui dépendent de contenus fournis par l’auteur sont consignés, critère par critère, comme dépendants de l’auteur |
| Checklist des critères manuels de l’ACR | Feuille de travail rédigée par NextPDF | La procédure de vérification manuelle et le résultat courant pour chaque critère ; les critères qui exigent une session de lecture avec une technologie d’assistance sont signalés comme tels |
| Index des preuves de conformité | Index rédigé par NextPDF | Preuves de conformité vérifiables par machine ; chaque entrée consigne le profil, la version épinglée du validateur, le corpus et la commande de reproduction |