Перейти к содержимому

Доверие и закупки

Эта страница — точка входа для команд по безопасности, соответствию и закупкам, оценивающих Olivares AI. Позиция продукта по соответствию следует одному правилу, закреплённому как в коде, так и в тексте: заявляйте о том, что построено и поддаётся проверке; никогда не утверждайте наличие аттестации, которой не существует. Модуль соответствия сообщает о контроле, подкреплённом лишь свидетельствами на уровне проектирования, как by_design — никогда как satisfied — и каждая запись о фреймворке в каталоге несёт собственную оговорку «это не сертификация».

Полный пакет, ориентированный на покупателя, находится в репозитории в docs/trust/:

  • Готовность к сертификации — сопоставления SOC 2 Type II, ISO/IEC 27001:2022 и ISO/IEC 42001:2023 от каждого контроля к возможности продукта и работающей конечной точке свидетельств, которая его подкрепляет, включая специфичные для ИИ свидетельства, о которых спросит аудитор 2026 года (логирование промптов/взаимодействий, версионирование моделей, происхождение, инвентаризация субподрядчиков LLM).
  • Банк ответов на опросники — предварительно проверенные ответы поставщика, согласованные с доменами Shared Assessments SIG 2026 и готовые к переносу в CSA AI-CAIQ для STAR for AI Level 1.
  • Программа тестирования на проникновение — закреплённая периодичность (сторонний тест с заданными рамками при первом коммерческом GA, далее ежегодно, повторные тесты по событиям), рамки и процесс устранения недостатков, увязанный с опубликованными целевыми сроками устранения CVE в SECURITY.md.
  • Эталонная архитектура — топологии развёртывания (один узел, HA active-passive, мультирегиональная, air-gapped), зоны доверия, измеренные базовые показатели определения размеров, уровни RPO/RTO и поверхность интеграции IdP/SIEM/ITSM/KMS.
  • Артефакты для закупок в ЕС — шаблон технической документации Приложения IV EU AI Act, заполненный из работающих свидетельств, и пункт за пунктом сопоставление с типовыми договорными положениями Комиссии MCC-AI (варианты High-Risk и Light).
  • Обоснование безопасности агентов — перспективный, структурированный в стиле CAE шаблон аргументации с честными столбцами остаточного риска.
  • Риск единственного поставщика — возражение о жизнеспособности, отвечаемое структурно: открытое ядро под AGPL представляет собой полную платформу управления, внутри которой ничто не ограничено по функциям ради допродажи (небольшая дополнительная коммерческая линия собирается отдельно, распространяется частным образом и отсутствует в открытом бинарном файле — она добавляет возможности поверх открытого ядра и никогда ничего из него не изымает); в открытом бинарном файле лицензионный ключ служит только для аттестации и проверяется офлайн — он ничего не включает, — а сборки воспроизводимы и подтверждены аттестацией происхождения, поэтому непрерывность не зависит от существования поставщика.

Самостоятельное размещение переворачивает обычные отношения аттестации: большинство контролей, которые подтвердил бы отчёт SOC 2, вы можете проверить напрямую в собственном развёртывании.

  • Релизы: подписи cosign, SBOM, происхождение SLSA Build L3 (SLSA v1.2), OpenVEX — см. Проверка релиза.
  • Контакт по безопасности и раскрытие: канал сообщений, срок скоординированного раскрытия и целевые сроки устранения CVE опубликованы в SECURITY.md и объявлены в машиночитаемом виде по адресу /.well-known/security.txt (RFC 9116), так что сканер или исследователь найдёт канал без запроса.
  • Обнаружение подделки: append-only журнал аудита, связанный хеш-цепочкой и подписанный по каждому событию, проверяется офлайн — см. модель безопасности.
  • Живые свидетельства соответствия: статус фреймворков, анализ пробелов, запечатанные пакеты свидетельств (JSON/CSV/OSCAL), AIBOM моделей (CycloneDX 1.6 / SPDX 3.0.1 AI profile), карточки моделей и регуляторный календарь — всё это ответы API, а не PDF: продукт трактует даты и сопоставления соответствия как данные с привязкой к версии.
  • Эксплуатационные заявления: показатели SLO, размеры и числа RPO/RTO в эталонной архитектуре прослеживаются до измеренных базовых показателей, закоммиченных в репозитории.
  • Модель поддержки (уровни, целевые сроки реакции по степени серьёзности, эскалация) опубликована в SUPPORT.md — включая честное раскрытие того, что коммерческая поддержка определена, но пока не доступна для покупки, и что цепочка эскалации сегодня состоит из одного человека.
  • Отчёт о соответствии требованиям доступности — это завершённый ACR редакции VPAT 2.5Rev INT (WCAG 2.1/2.2 AA + Revised Section 508 + EN 301 549 V3.2.1) в docs/accessibility/VPAT-olivares-admin.md, при этом формальная проверка вспомогательными технологиями ещё не пройдена и раскрыта как таковая. Консоль поставляется на английском и испанском языках; дорожная карта i18n за пределами EN/ES определяется спросом и задокументирована в пакете доверия.

На веб-сайте продукта Центр доверия представляет те же артефакты цепочки поставок, описанные выше, на отдельной публичной странице: аттестации SLSA Build L3, подписи cosign, загрузки SBOM, рекомендации OpenVEX и скрипт верификации. Обладатели коммерческих лицензий могут получить доступ к артефактам соответствия для конкретных версий через клиентский портал.