Dokumenty zgodności opracowane przez NextPDF
W skrócie
Dział zatytułowany „W skrócie”NextPDF opracowuje i utrzymuje wymienione poniżej własne dokumenty zgodności; każdy z nich ma podany typ i zakres.
Bezpieczeństwo i łańcuch dostaw
Dział zatytułowany „Bezpieczeństwo i łańcuch dostaw”| Dokument | Typ | Zakres |
|---|---|---|
| Potok zaufania łańcucha dostaw | Specyfikacja opracowana przez NextPDF | Bramki uruchamiane przez potok wydawniczy na etapie PR i tagu: generowanie SBOM, provenance builda, kontrole odtwarzalności, kontrole dryfu odcisków pliku lock oraz oświadczenia in-toto o danych wejściowych builda |
| Weryfikacja wydania | Procedura opracowana przez NextPDF | Weryfikacja artefaktu wydania krok po kroku względem jego podpisu cosign i provenance builda SLSA |
| Podejście do fuzzingu | Metodyka opracowana przez NextPDF | Nocna macierz php-fuzzer i harness fuzzingu AST |
| Metodyka analizy statycznej | Metodyka opracowana przez NextPDF | Blokująca build bramka PHPStan Level 10 na src/ oraz ograniczona zakresowo linia bazowa dla tests/ |
| Samoocena OpenSSF S2C2F | Samoocena opracowana przez NextPDF | Kontrole łańcucha dostaw po stronie konsumpcji zależności, zapisane dla każdego wymagania S2C2F |
| Arkusz odpowiedzi OpenSSF Best Practices | Arkusz opracowany przez NextPDF | Zestaw odpowiedzi dla kryteriów passing, silver i gold serwisu bestpractices.dev |
| Samoocena OSPS Baseline | Samoocena opracowana przez NextPDF | Aktywne wymagania OpenSSF OSPS Baseline, z odpowiedzią dla każdego wymagania |
Kwestie regulacyjne i prawne
Dział zatytułowany „Kwestie regulacyjne i prawne”| Dokument | Typ | Zakres |
|---|---|---|
| Samoocena względem unijnego CRA | Samoocena opracowana przez NextPDF | Samoocena względem obowiązków producenta wynikających z rozporządzenia (UE) 2024/2847 |
| Procedura zgłoszeń z art. 14 unijnego CRA | Procedura opracowana przez NextPDF | Powiadamianie organów regulacyjnych o aktywnie wykorzystywanych podatnościach i poważnych incydentach, z terminami zgłoszeń i ścieżką eskalacji |
Mapowanie NIST SSDF (SP 800-218) | Mapowanie opracowane przez NextPDF | Praktyki SSDF zmapowane, praktyka po praktyce, na kontrole stosowane przez NextPDF |
Zgodność licencyjna open source
Dział zatytułowany „Zgodność licencyjna open source”| Dokument | Typ | Zakres |
|---|---|---|
| Program OpenChain ISO/IEC 5230 | Dokumentacja programu opracowana przez NextPDF | Polityka zgodności licencyjnej, deklaracja zakresu, odpowiedzi na listę kontrolną, procedura przeglądu zobowiązań, polityka kontrybucji, procedura archiwizacji i dziennik szkoleń |
| Program OpenChain ISO/IEC 18974 | Dokumentacja programu opracowana przez NextPDF | Polityka bezpieczeństwa open source, odpowiedzi na listę kontrolną i dziennik szkoleń |
Dostępność i zgodność z normami
Dział zatytułowany „Dostępność i zgodność z normami”| Dokument | Typ | Zakres |
|---|---|---|
Raport zgodności w zakresie dostępności (VPAT 2.5) | Samoocena opracowana przez NextPDF | Generowane pliki PDF; kryteria zależne od treści dostarczanych przez autora są odnotowane przy każdym kryterium jako zależne od autora |
| Lista kontrolna kryteriów ręcznych ACR | Arkusz opracowany przez NextPDF | Procedura kontroli ręcznej i bieżący wynik dla każdego kryterium; kryteria wymagające sesji odczytu z użyciem technologii asystujących są odpowiednio oznaczone |
| Indeks dowodów zgodności | Indeks opracowany przez NextPDF | Maszynowo weryfikowalne dowody zgodności; każdy wpis zawiera profil, przypiętą wersję walidatora, korpus i polecenie odtworzenia |