Zum Inhalt springen

Sicherheit

Craftifact schützt Paket-Repositorys und Supply-Chain-Transparenz-Workflows. Zugriffskontrolle, Artefaktintegrität, Verfügbarkeit und klare Grenzen sind deshalb zentrale Anforderungen.

Service-Sicherheit

Craftifact läuft als betriebener europäischer SaaS mit klarer Plattformgrenze. Der Service ist auf Mandantentrennung, verschlüsselte Übertragung, geschützten administrativen Zugriff, regelmäßige Wartung sowie planabhängige Backup- und Restore-Workflows ausgelegt.

Relevante Evaluationspfade:

Zugriffssicherheit

Repository-Zugriff sollte explizit und überprüfbar sein. Craftifact unterstützt OIDC-basierte Login-Pfade, die SoluForge-IdP-Option, RBAC, Gruppen, Robot-Accounts und Tokens mit Scopes, damit menschlicher Zugriff und Automatisierungszugang getrennt werden können.

Relevante Evaluationspfade:

Artefakt-Sicherheit

Craftifact hält Paket-Workflows nah an kontrollierten Repository-Abläufen. Hosted-, Proxy- und Group-Repositorys, Artefaktmetadaten, Upload-/Download-Kontrollen, Lifecycle-Workflows und Pull-Policy-Gates helfen, Paketzugriff verlässlich und kontrolliert zu halten.

Relevante Evaluationspfade:

Supply-Chain-Transparenz

Craftifact verbindet Artefakte mit SBOM-gestützten Abhängigkeits-, Schwachstellen-, Lizenz- und Hinweisen auf offengelegte Secrets. Suppressions, Aktualitätssignale, Pull-Policy-Holds und Fast-Track-Entscheidungen unterstützen kontrollierte Triage, ohne Craftifact zu einem rechtlichen Compliance-Prüfer zu machen.

Relevante Evaluationspfade:

Grenzen

Craftifact ist ein Artefakt-Repository und eine Supply-Chain-Transparenzschicht. Craftifact ist kein Source-Code-Scanner für alle Kunden-Repositorys, keine Rechts- oder Compliance-Suite, keine Konformitätsbewertungsstelle, kein CE-Kennzeichnungsservice und kein Ersatz für eigene Incident-Response- und Vulnerability-Disclosure-Verantwortung.

Sicherheitsanforderungen entwickeln sich stetig weiter. Priorität haben Verbesserungen mit praktischem Sicherheitsgewinn für Repository-, Artefakt- und Supply-Chain-Workflows.

Security-Kontakt & verantwortungsvolle Meldungen

Für Fragen zur Sicherheit oder zur verantwortungsvollen Meldung von Schwachstellen stehen wir jederzeit zur Verfügung:

E-Mail: soc@soluforge.de

Für eine verschlüsselte Kontaktaufnahme stellen wir unseren öffentlichen PGP-Schlüssel bereit:

Wir behandeln sicherheitsrelevante Hinweise vertraulich und mit der gebotenen Sorgfalt.