NextPDF は、以下のファーストパーティのコンプライアンス文書を作成・維持しています。各文書は種別と適用範囲とともに一覧しています。
| 文書 | 種別 | 適用範囲 |
|---|
| サプライチェーン・トラストパイプライン | NextPDF 作成の仕様書 | リリースパイプラインが PR 時およびタグ時に実行するゲート: SBOM 生成、ビルドプロベナンス、再現性チェック、ロックファイルのフィンガープリントドリフトチェック、in-toto ビルド入力ステートメント |
| リリースの検証 | NextPDF 作成の手順書 | リリースアーティファクトを、その cosign 署名と SLSA ビルドプロベナンスに対して検証するステップバイステップの手順 |
| ファジング体制 | NextPDF 作成の方法論 | 夜間の php-fuzzer マトリクスと AST ファジングハーネス |
| 静的解析方法論 | NextPDF 作成の方法論 | src/ に対するビルドブロッキングの PHPStan Level 10 ゲートと、範囲を限定した tests/ ベースライン |
| OpenSSF S2C2F 自己評価 | NextPDF 作成の自己評価 | 消費側のサプライチェーン統制を、S2C2F 要件ごとに記録 |
| OpenSSF Best Practices 回答ワークシート | NextPDF 作成のワークシート | bestpractices.dev の passing・silver・gold 基準に対する回答一式 |
| OSPS Baseline 自己評価 | NextPDF 作成の自己評価 | OpenSSF OSPS Baseline の有効な要件に対する、要件ごとの回答 |
| 文書 | 種別 | 適用範囲 |
|---|
| EU CRA 自己評価 | NextPDF 作成の自己評価 | 規則 (EU) 2024/2847 の製造者義務に対する自己評価 |
| EU CRA 第 14 条報告 SOP | NextPDF 作成の手順書 | 悪用が確認された脆弱性および重大インシデントの規制当局への通知。報告期限とエスカレーション経路を含む |
NIST SSDF(SP 800-218)マッピング | NextPDF 作成のマッピング | SSDF プラクティスを、NextPDF が運用する統制へプラクティス単位で対応付け |
| 文書 | 種別 | 適用範囲 |
|---|
| OpenChain ISO/IEC 5230 プログラム | NextPDF 作成のプログラム文書 | ライセンスコンプライアンスポリシー、適用範囲声明、チェックリスト回答、義務レビュー手順、コントリビューションポリシー、アーカイブ手順、トレーニング記録 |
| OpenChain ISO/IEC 18974 プログラム | NextPDF 作成のプログラム文書 | オープンソースセキュリティポリシー、チェックリスト回答、トレーニング記録 |
| 文書 | 種別 | 適用範囲 |
|---|
アクセシビリティ適合性報告書(VPAT 2.5) | NextPDF 作成の自己評価 | 生成 PDF 出力。作成者提供コンテンツに依存する基準は、基準ごとに作成者依存として記録 |
| ACR 手動基準チェックリスト | NextPDF 作成のワークシート | 基準ごとの手動チェック手順と現在の結果。支援技術による読み上げセッションを要する基準は、その旨を明示 |
| 適合性証跡インデックス | NextPDF 作成のインデックス | 機械検証可能な適合性証跡。各エントリは、プロファイル、固定されたバリデータバージョン、コーパス、再現コマンドを記録 |