NextPDF 撰写并维护以下第一方合规文档,每一项均列明其类型与范围。
| 文档 | 类型 | 范围 |
|---|
| 供应链信任流水线 | NextPDF 撰写的规范 | 发布流水线在拉取请求与打标签时运行的门禁:SBOM 生成、构建来源证明、可复现性检查、锁文件指纹漂移检查,以及 in-toto 构建输入声明 |
| 发布版本核验 | NextPDF 撰写的操作规程 | 逐步核验发布制品的 cosign 签名与 SLSA 构建来源证明 |
| 模糊测试态势 | NextPDF 撰写的方法论 | 每夜运行的 php-fuzzer 矩阵与 AST 模糊测试装置 |
| 静态分析方法论 | NextPDF 撰写的方法论 | 对 src/ 的构建阻断 PHPStan Level 10 门禁,以及限定范围的 tests/ 基线 |
| OpenSSF S2C2F 自我评估 | NextPDF 撰写的自我评估 | 消费侧供应链控制,按 S2C2F 要求逐项记录 |
| OpenSSF Best Practices 答题工作表 | NextPDF 撰写的工作表 | 针对 bestpractices.dev 的 passing、silver 与 gold 等级标准的答案集 |
| OSPS Baseline 自我评估 | NextPDF 撰写的自我评估 | OpenSSF OSPS Baseline 的现行要求,逐项作答 |
| 文档 | 类型 | 范围 |
|---|
| EU CRA 自我评估 | NextPDF 撰写的自我评估 | 对照 Regulation (EU) 2024/2847 制造商义务开展的自我评估 |
| EU CRA 第 14 条报告 SOP | NextPDF 撰写的操作规程 | 就正被积极利用的漏洞与重大事件向监管机构通报,含报告时限与升级路径 |
NIST SSDF(SP 800-218)映射 | NextPDF 撰写的映射 | 将 SSDF 实践逐项映射到 NextPDF 实际运行的控制措施 |
| 文档 | 类型 | 范围 |
|---|
| OpenChain ISO/IEC 5230 计划 | NextPDF 撰写的计划文档 | 许可证合规政策、范围声明、清单答复、义务审查规程、贡献政策、归档规程与培训记录 |
| OpenChain ISO/IEC 18974 计划 | NextPDF 撰写的计划文档 | 开源安全政策、清单答复与培训记录 |
| 文档 | 类型 | 范围 |
|---|
无障碍符合性报告(VPAT 2.5) | NextPDF 撰写的自我评估 | 生成的 PDF 输出;依赖作者提供内容的标准逐项记录为“取决于作者” |
| ACR 人工检查项清单 | NextPDF 撰写的工作表 | 每项标准的人工检查规程与当前结果;需要辅助技术阅读会话的标准均已如此标注 |
| 符合性证据索引 | NextPDF 撰写的索引 | 机器可核验的符合性证据;每条记录包含配置文件、固定的验证器版本、语料库与复现命令 |