NextPDF tarafından hazırlanan uyumluluk belgeleri
Bir bakışta
“Bir bakışta” başlıklı bölümNextPDF, aşağıdaki birinci taraf uyumluluk belgelerini hazırlar ve güncel tutar; her biri türü ve kapsamıyla birlikte listelenmiştir.
Güvenlik ve tedarik zinciri
“Güvenlik ve tedarik zinciri” başlıklı bölüm| Belge | Tür | Kapsam |
|---|---|---|
| Tedarik zinciri güven işlem hattı | NextPDF tarafından hazırlanan şartname | Sürüm işlem hattının çekme isteği ve etiket zamanında çalıştırdığı geçitler: SBOM üretimi, derleme provenance’ı, yeniden üretilebilirlik denetimleri, kilit dosyası parmak izi kayması denetimleri ve in-toto derleme girdisi beyanları |
| Bir sürümün doğrulanması | NextPDF tarafından hazırlanan prosedür | Bir sürüm yapıtının cosign imzası ve SLSA derleme provenance’ına karşı adım adım doğrulanması |
| Fuzzing duruşu | NextPDF tarafından hazırlanan metodoloji | Gecelik php-fuzzer matrisi ve AST fuzzing test düzeneği |
| Statik analiz metodolojisi | NextPDF tarafından hazırlanan metodoloji | src/ üzerindeki derlemeyi engelleyen PHPStan Level 10 geçidi ve kapsamı sınırlı tests/ temeli |
| OpenSSF S2C2F öz değerlendirmesi | NextPDF tarafından hazırlanan öz değerlendirme | Tüketim tarafındaki tedarik zinciri kontrolleri, her S2C2F gereksinimi için kayıt altına alınmıştır |
| OpenSSF Best Practices yanıt çalışma sayfası | NextPDF tarafından hazırlanan çalışma sayfası | bestpractices.dev passing, silver ve gold ölçütleri için yanıt kümesi |
| OSPS Baseline öz değerlendirmesi | NextPDF tarafından hazırlanan öz değerlendirme | OpenSSF OSPS Baseline’ın yürürlükteki gereksinimleri, her gereksinim için yanıtlanmıştır |
Düzenleyici ve hukuki
“Düzenleyici ve hukuki” başlıklı bölüm| Belge | Tür | Kapsam |
|---|---|---|
| AB CRA öz değerlendirmesi | NextPDF tarafından hazırlanan öz değerlendirme | Regulation (EU) 2024/2847 kapsamındaki üretici yükümlülüklerine karşı yapılan bir öz değerlendirme |
| AB CRA Madde 14 raporlama SOP’u | NextPDF tarafından hazırlanan prosedür | Aktif olarak istismar edilen güvenlik açıkları ile ciddi olayların düzenleyici makamlara bildirimi; raporlama süreleri ve eskalasyon yolu dahil |
NIST SSDF (SP 800-218) eşlemesi | NextPDF tarafından hazırlanan eşleme | SSDF uygulamaları, uygulama uygulama, NextPDF’in işlettiği kontrollere eşlenmiştir |
Açık kaynak lisans uyumluluğu
“Açık kaynak lisans uyumluluğu” başlıklı bölüm| Belge | Tür | Kapsam |
|---|---|---|
| OpenChain ISO/IEC 5230 programı | NextPDF tarafından hazırlanan program dokümantasyonu | Lisans uyumluluğu politikası, kapsam beyanı, kontrol listesi yanıtları, yükümlülük inceleme prosedürü, katkı politikası, arşivleme prosedürü ve eğitim kaydı |
| OpenChain ISO/IEC 18974 programı | NextPDF tarafından hazırlanan program dokümantasyonu | Açık kaynak güvenlik politikası, kontrol listesi yanıtları ve eğitim kaydı |
Erişilebilirlik ve uygunluk
“Erişilebilirlik ve uygunluk” başlıklı bölüm| Belge | Tür | Kapsam |
|---|---|---|
Erişilebilirlik Uygunluk Raporu (VPAT 2.5) | NextPDF tarafından hazırlanan öz değerlendirme | Üretilen PDF çıktısı; yazar tarafından sağlanan içeriğe bağlı ölçütler, her ölçüt için yazara bağımlı olarak kaydedilir |
| ACR manuel ölçüt kontrol listesi | NextPDF tarafından hazırlanan çalışma sayfası | Her ölçüt için manuel denetim prosedürü ve güncel sonuç; yardımcı teknolojiyle okuma oturumu gerektiren ölçütler bu şekilde işaretlenir |
| Uygunluk kanıtı dizini | NextPDF tarafından hazırlanan dizin | Makineyle doğrulanabilir uygunluk kanıtı; her girdi profili, sabitlenmiş doğrulayıcı sürümünü, derlemi ve yeniden üretim komutunu kaydeder |