Sicherheit
Craftifact schützt Paket-Repositorys und Supply-Chain-Transparenz-Workflows. Zugriffskontrolle, Artefaktintegrität, Verfügbarkeit und klare Grenzen sind deshalb zentrale Anforderungen.
Service-Sicherheit
Craftifact läuft als betriebener europäischer SaaS mit klarer Plattformgrenze. Der Service ist auf Mandantentrennung, verschlüsselte Übertragung, geschützten administrativen Zugriff, regelmäßige Wartung sowie planabhängige Backup- und Restore-Workflows ausgelegt.
Relevante Evaluationspfade:
- Backups und Wiederherstellung
- Storage und eigene Domains
- Support- & Maintenance Policy
- Service Level Agreement
Zugriffssicherheit
Repository-Zugriff sollte explizit und überprüfbar sein. Craftifact unterstützt OIDC-basierte Login-Pfade, die SoluForge-IdP-Option, RBAC, Gruppen, Robot-Accounts und Tokens mit Scopes, damit menschlicher Zugriff und Automatisierungszugang getrennt werden können.
Relevante Evaluationspfade:
- Zugriff und Identitäten
- Identity Provider für Craftifact-Instanzen
- Robot-Account anlegen und Token nutzen
Artefakt-Sicherheit
Craftifact hält Paket-Workflows nah an kontrollierten Repository-Abläufen. Hosted-, Proxy- und Group-Repositorys, Artefaktmetadaten, Upload-/Download-Kontrollen, Lifecycle-Workflows und Pull-Policy-Gates helfen, Paketzugriff verlässlich und kontrolliert zu halten.
Relevante Evaluationspfade:
Supply-Chain-Transparenz
Craftifact verbindet Artefakte mit SBOM-gestützten Abhängigkeits-, Schwachstellen-, Lizenz- und Hinweisen auf offengelegte Secrets. Suppressions, Aktualitätssignale, Pull-Policy-Holds und Fast-Track-Entscheidungen unterstützen kontrollierte Triage, ohne Craftifact zu einem rechtlichen Compliance-Prüfer zu machen.
Relevante Evaluationspfade:
- SBOMs mit Client-Tools erzeugen
- Abhängigkeiten erkunden
- Schwachstellen-Findings prüfen
- CRA-relevante Software-Lieferketten-Workflows
- CRA-Readiness
Grenzen
Craftifact ist ein Artefakt-Repository und eine Supply-Chain-Transparenzschicht. Craftifact ist kein Source-Code-Scanner für alle Kunden-Repositorys, keine Rechts- oder Compliance-Suite, keine Konformitätsbewertungsstelle, kein CE-Kennzeichnungsservice und kein Ersatz für eigene Incident-Response- und Vulnerability-Disclosure-Verantwortung.
Sicherheitsanforderungen entwickeln sich stetig weiter. Priorität haben Verbesserungen mit praktischem Sicherheitsgewinn für Repository-, Artefakt- und Supply-Chain-Workflows.
Security-Kontakt & verantwortungsvolle Meldungen
Für Fragen zur Sicherheit oder zur verantwortungsvollen Meldung von Schwachstellen stehen wir jederzeit zur Verfügung:
E-Mail: soc@soluforge.de
Für eine verschlüsselte Kontaktaufnahme stellen wir unseren öffentlichen PGP-Schlüssel bereit:
Wir behandeln sicherheitsrelevante Hinweise vertraulich und mit der gebotenen Sorgfalt.