NextPDF는 아래의 자사 작성(first-party) 컴플라이언스 문서를 직접 작성하고
유지 관리하며, 각 문서를 유형과 범위와 함께 나열합니다.
| 문서 | 유형 | 범위 |
|---|
| 공급망 신뢰 파이프라인 | NextPDF 작성 명세 | 릴리스 파이프라인이 PR 시점과 태그 시점에 실행하는 게이트: SBOM 생성, 빌드 프로버넌스, 재현성 검사, 락파일 지문 드리프트 검사, in-toto 빌드 입력 스테이트먼트 |
| 릴리스 검증 | NextPDF 작성 절차 | 릴리스 아티팩트를 cosign 서명과 SLSA 빌드 프로버넌스에 대해 단계별로 검증하는 절차 |
| 퍼징 태세 | NextPDF 작성 방법론 | 야간 php-fuzzer 매트릭스와 AST 퍼징 하네스 |
| 정적 분석 방법론 | NextPDF 작성 방법론 | src/에 대한 빌드 차단 PHPStan Level 10 게이트와 범위가 한정된 tests/ 기준선 |
| OpenSSF S2C2F 자체 평가 | NextPDF 작성 자체 평가 | S2C2F 요구 사항별로 기록된 소비 측(consumption-side) 공급망 통제 |
| OpenSSF Best Practices 답변 워크시트 | NextPDF 작성 워크시트 | bestpractices.dev의 passing, silver, gold 기준에 대한 답변 세트 |
| OSPS Baseline 자체 평가 | NextPDF 작성 자체 평가 | OpenSSF OSPS Baseline의 활성 요구 사항에 대해 항목별로 답변 |
| 문서 | 유형 | 범위 |
|---|
| EU CRA 자체 평가 | NextPDF 작성 자체 평가 | Regulation (EU) 2024/2847의 제조자 의무에 대한 자체 평가 |
| EU CRA 제14조 보고 SOP | NextPDF 작성 절차 | 적극적으로 악용되는 취약점 및 중대 인시던트에 대한 규제 당국 통지 절차로, 보고 시한과 에스컬레이션 경로를 포함 |
NIST SSDF(SP 800-218) 매핑 | NextPDF 작성 매핑 | SSDF 관행을 NextPDF가 운영하는 통제에 관행 단위로 매핑 |
| 문서 | 유형 | 범위 |
|---|
| OpenChain ISO/IEC 5230 프로그램 | NextPDF 작성 프로그램 문서 | 라이선스 컴플라이언스 정책, 범위 기술서, 체크리스트 답변, 의무 검토 절차, 기여 정책, 보존 절차, 교육 기록 |
| OpenChain ISO/IEC 18974 프로그램 | NextPDF 작성 프로그램 문서 | 오픈소스 보안 정책, 체크리스트 답변, 교육 기록 |
| 문서 | 유형 | 범위 |
|---|
접근성 적합성 보고서(VPAT 2.5) | NextPDF 작성 자체 평가 | 생성된 PDF 출력을 대상으로 하며, 작성자 제공 콘텐츠에 의존하는 기준은 항목별로 작성자 의존(author-dependent)으로 기록 |
| ACR 수동 기준 체크리스트 | NextPDF 작성 워크시트 | 기준별 수동 점검 절차와 현재 결과. 보조 기술을 사용한 읽기 세션이 필요한 기준은 그 사실이 표시됨 |
| 적합성 증거 색인 | NextPDF 작성 색인 | 기계 검증 가능한 적합성 증거. 각 항목은 프로파일, 고정된 검증기 버전, 코퍼스, 재현 명령을 기록 |