跳转到内容

信任与采购

本页是评估 Olivares AI 的安全、合规与采购团队的入口。产品的合规姿态遵循一条 规则,且在代码中与在文字中同等地强制执行:陈述已构建且可验证的内容;绝不 声明并不存在的认证背书。 合规模块对仅以设计证据为支撑的控制项报告为 by_design——绝不报告为 satisfied——并且目录中的每个框架条目都附带其自身的 “非认证”免责声明。

完整的面向买方的套件位于仓库中的 docs/trust/ 下:

  • 认证就绪度 —— SOC 2 Type II、ISO/IEC 27001:2022 与 ISO/IEC 42001:2023 的映射,从每个控制项映射到产品能力以及支撑它的实时证据端点,包括 2026 年的 审计师会问及的 AI 专项证据(提示/交互日志记录、模型版本管理、血缘、LLM 子处理者清单)。
  • 问卷答案库 —— 与 Shared Assessments SIG 2026 各域对齐、经过预先验证的 供应商答案,可随时转录为面向 STAR for AI Level 1 的 CSA AI-CAIQ。
  • 渗透测试计划 —— 承诺的节奏(首次商业 GA 时进行限定范围的第三方测试,此后 每年一次,以及由事件驱动的复测)、范围,以及一套与 SECURITY.md 中发布的 CVE 修复目标相连的整改工作流。
  • 参考架构 —— 部署拓扑(单节点、HA 主备、多区域、隔离网络)、信任区、实测 的规模基线、RPO/RTO 分级,以及 IdP/SIEM/ITSM/KMS 集成面。
  • 欧盟采购工件 —— 一份由实时证据填充的 EU AI Act 附件 IV 技术文档模板,以及 与欧盟委员会 MCC-AI 示范合同条款(高风险与轻量两个变体)的逐条款对照。
  • 智能体安全论证 —— 一份前瞻性的、CAE 风格的结构化论证模板,附有诚实的 残余风险列。
  • 单一供应商风险 —— 从结构上回应可持续性方面的疑虑:开放的 AGPL 核心是一套完整的 治理平台,内部没有任何为追加销售而限制功能的部分(一个小型的增量商业产品线单独构建、 私下分发,且不在开放二进制文件中——它只在开放核心之上增加能力,绝不从中减去能力); 在该开放二进制文件中,许可证密钥仅用于证明并离线验证——它不会启用任何功能——且构建 可复现并带有溯源证明,因此业务连续性并不依赖于供应商是否继续存在。

自托管颠覆了通常的认证关系:SOC 2 报告会证明的大多数控制项,你都可以直接在你 自己的部署中验证。

  • 发布物: cosign 签名、SBOM、SLSA Build L3 (SLSA v1.2) 溯源、OpenVEX——见 验证发布物
  • 安全联系方式与披露: 报告渠道、协调披露时限以及 CVE/修复目标均发布于 SECURITY.md,并以机器可读方式公布在 /.well-known/security.txt (RFC 9116),因此扫描器或研究人员无需询问即可发现该渠道。
  • 篡改可检测: 仅追加、哈希链式、每事件签名的审计账本可离线验证——见 安全模型
  • 实时合规证据: 框架状态、差距分析、密封的证据包(JSON/CSV/OSCAL)、模型 AIBOM(CycloneDX 1.6 / SPDX 3.0.1 AI profile)、模型卡片以及监管日历,全部都是 API 响应,而非 PDF——产品将合规日期与映射视为版本固定的数据。
  • 运营声明: 参考架构中的 SLO、规模以及 RPO/RTO 数字,都可追溯到提交在仓库 中的实测基线。
  • 支持模型(分级、基于严重程度的响应目标、升级路径)发布于 SUPPORT.md——其中 包括诚实的披露:商业支持已定义但尚不可购买,且升级链条目前只有一人之深。
  • 无障碍合规报告是一份已完成的 VPAT 2.5Rev INT 版 ACR(WCAG 2.1/2.2 AA + 修订版 Section 508 + EN 301 549 V3.2.1),位于 docs/accessibility/VPAT-olivares-admin.md,正式的辅助技术测试仍待完成并 如实披露。控制台以英语和西班牙语发布;EN/ES 之外的 i18n 路线图取决于需求并已 记录在信任套件中。

产品网站上的信任中心在一个公开的独立页面上展示了上述相同的供应链工件:SLSA Build L3 证明、cosign签名、SBOM下载、OpenVEX公告和验证脚本。商业许可证持有者可以通过客户门户访问特定版本的合规工件。