Assurance & Review

Minh bạch về mức độ thẩm định.

Trust không nên được dựng bằng một chiếc badge. Trang này phân biệt những gì được kiểm tra từ source/runtime hiện tại với những gì cần đánh giá độc lập. Trong bộ tài liệu hiện tại, chưa có báo cáo audit bảo mật bên thứ ba được công bố.

Code-path review

Các flow chính đã được đối chiếu với source backend: Identity Key, Evidence Chain, OTS, PAdES, API Gateway, R2 lifecycle, complaints.

Đã thực hiện nội bộ

Third-party security audit

Chưa có báo cáo độc lập được công bố trên bộ tài liệu hiện tại.

Chưa công bố

Conformance assessment

Không nên suy ra PAdES/ASiC conformance chỉ từ việc code có trường tên tương ứng; cần validator và assessment riêng.

Cần assessment
Future assurance package

Checklist cho một audit độc lập.

Threat model

Identity, API, secrets, storage, moderation.

Pen-test

Web, API Gateway, auth/session, R2.

Crypto review

Key lifecycle, signature, timestamp, PAdES.

Operational controls

Backup, logging, incident response, access control.