NextPDF 自行撰寫並維護以下第一方合規文件,每一份均列明其類型與範圍。
| 文件 | 類型 | 範圍 |
|---|
| 供應鏈信任管線 | NextPDF 自行撰寫的規格 | 釋出管線在 PR 與標籤時執行的閘門:SBOM 產生、建置來源證明、可重現性檢查、lockfile 指紋漂移檢查,以及 in-toto 建置輸入陳述 |
| 釋出版本查驗 | NextPDF 自行撰寫的程序 | 逐步對照 cosign 簽章與 SLSA 建置來源證明查驗釋出產出物 |
| 模糊測試方針 | NextPDF 自行撰寫的方法論 | 每夜執行的 php-fuzzer 矩陣與 AST 模糊測試載具 |
| 靜態分析方法論 | NextPDF 自行撰寫的方法論 | 對 src/ 阻擋建置的 PHPStan Level 10 閘門,以及範圍限定的 tests/ 基準檔 |
| OpenSSF S2C2F 自我評估 | NextPDF 自行撰寫的自我評估 | 消費端供應鏈控制措施,逐項對應 S2C2F 要求記錄 |
| OpenSSF Best Practices 答卷 | NextPDF 自行撰寫的工作底稿 | 針對 bestpractices.dev passing、silver 與 gold 準則的作答集 |
| OSPS Baseline 自我評估 | NextPDF 自行撰寫的自我評估 | OpenSSF OSPS Baseline 的現行要求,逐項作答 |
| 文件 | 類型 | 範圍 |
|---|
| EU CRA 自我評估 | NextPDF 自行撰寫的自我評估 | 對照 Regulation (EU) 2024/2847 製造商義務所做的自我評估 |
| EU CRA 第 14 條通報 SOP | NextPDF 自行撰寫的程序 | 就遭積極利用之漏洞與重大事故進行法規通報,含通報時限與升級路徑 |
NIST SSDF(SP 800-218)對應 | NextPDF 自行撰寫的對應文件 | 將 SSDF 實務逐項對應至 NextPDF 實際運作的控制措施 |
| 文件 | 類型 | 範圍 |
|---|
| OpenChain ISO/IEC 5230 計畫 | NextPDF 自行撰寫的計畫文件 | 授權合規政策、範圍聲明、檢核表作答、義務審查程序、貢獻政策、封存程序與訓練紀錄 |
| OpenChain ISO/IEC 18974 計畫 | NextPDF 自行撰寫的計畫文件 | 開源安全政策、檢核表作答與訓練紀錄 |
| 文件 | 類型 | 範圍 |
|---|
無障礙符合性報告(VPAT 2.5) | NextPDF 自行撰寫的自我評估 | 所產生的 PDF 輸出;取決於作者提供內容的準則,逐項記錄為「取決於作者」 |
| ACR 人工檢核準則檢核表 | NextPDF 自行撰寫的工作底稿 | 每項準則的人工檢核程序與目前結果;需要以輔助技術進行實際閱讀測試的準則會如實標記 |
| 符合性證據索引 | NextPDF 自行撰寫的索引 | 可由機器查證的符合性證據;每筆項目記錄設定檔、釘選的驗證器版本、測試集與重現指令 |