Startet aus Compose
BESTANDEN
Maschinell geprüft in CI
Das paketierte Archiv wird auf einem frischen Runner entpackt, der im eigenen README dokumentierte Schnellstart-Schritt wird nachvollzogen (.env.example nach .env kopieren), die Compose-Datei muss valide sein, und das System muss innerhalb von 90 Sekunden nach dem Start eine HTTP-Anfrage auf dem Port beantworten, den seine Compose-Datei veröffentlicht, mit nicht leerem Inhalt.
Was das nicht belegt: Das belegt, dass das heruntergeladene Archiv auf einer Maschine startet, die es nie zuvor gesehen hat, und eine Seite ausliefert. Es ist kein Funktionstest aller Features, kein Lasttest und kein Penetrationstest.
Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.
Secret-Scan, inklusive Historie
BESTANDEN
Maschinell geprüft in CI
Jede Datei im entpackten Archiv wird auf bekannte Zugangsdaten-Formate geprüft: AWS-Schlüssel, private Schlüssel, Stripe-Live-Schlüssel, GitHub- und GitLab-Token, Slack-Token und Google-API-Schlüssel. Die vollständige Git-Historie des Quell-Repositories wird zusätzlich geprüft, denn ein im letzten Commit gelöschter Schlüssel steht weiterhin in der Historie.
Was das nicht belegt: Mustererkennung findet Zugangsdaten, die wie Zugangsdaten aussehen. Ein Passwort, das wie ein gewöhnliches Wort gelesen wird, ist so nicht auffindbar. Das ist eine Untergrenze, keine Garantie.
Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.
Lizenzen und SBOM
BESTANDEN
Von Hand geprüft
Der Abhängigkeitsbaum wird aus der Lockdatei installiert, die im Archiv mitgeliefert wird, und jedes Paket darin wird in eine THIRD-PARTY-LICENSES.md aufgenommen, die mit dem System ausgeliefert wird. Copyleft und schwaches Copyleft werden ausdrücklich benannt statt in einer Zahl zu verschwinden.
Was das nicht belegt: Das ist ein Inventar der deklarierten Lizenzen, zum Auditdatum aus dem installierten Baum neu erzeugt. Es ist keine Rechtsberatung und entscheidet keine strittige Lizenzfrage.
Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.
SAST- und CVE-Scan
BESTANDEN
Von Hand geprüft
Die ausgelieferte Lockdatei wird in jeder Schwere auf veröffentlichte Advisories geprüft, und die Befunde werden gelesen statt automatisch behoben: die automatische Korrektur schlägt hier vor, das Framework um sechs Hauptversionen zurückzustufen. Advisories werden deshalb durch Vorziehen auf gepatchte Releases geschlossen. Der Quellcode wird von Hand auf die vorhersehbaren Klassen geprüft: ungeprüfte Eingaben, die als HTML gerendert werden, Authentifizierung und Sitzungsverwaltung sowie Dateipfade aus Nutzereingaben.
Was das nicht belegt: Ein sauberer Advisory-Bericht beschreibt den Tag, an dem er lief. Neue Advisories erscheinen laufend, deshalb ist das Auditdatum auf dieser Seite der ehrliche Geltungsbereich der Aussage, und Kits werden neu auditiert und neu paketiert, wenn diese Lücke aufgeht.
Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.
DSGVO-Datenübersicht
BESTANDEN
Von Hand geprüft
Die personenbezogenen Daten, die das System tatsächlich speichert, werden aus seinem Schema gelesen und mit der Datenübersicht verglichen, die es in seinem fintery.json-Manifest deklariert. Ein Feld, das der Code schreibt und das Manifest nicht deklariert, gilt als Befund, nicht als Detail.
Was das nicht belegt: Das beschreibt die Software im Auslieferungszustand. Wie Sie sie konfigurieren, auf welche Auftragsverarbeiter Sie sie richten und was Sie anschließend mit den Daten tun, liegt in Ihrer Verantwortlichkeit, und kein Audit eines Archivs kann Ihnen das abnehmen.
Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.
KI-Oberfläche und Egress
N/A
Von Hand geprüft
Wo ein System ein Modell aufruft, hält das Audit fest, welche Oberflächen Daten nach außen senden, ob ein API-Schlüssel überhaupt nötig ist, um das System zu betreiben, und ob es ohne Schlüssel sauber degradiert. Modell-Bezeichner müssen Aliase sein statt datierter Snapshot-Ids, damit sich ein System nicht still auf ein Modell festlegt, das abgekündigt wird.
Was das nicht belegt: Als nicht zutreffend markiert, wo ein System gar keine KI-Oberfläche enthält, was für die meisten Systeme in diesem Katalog gilt.
Ergebnis hier: In diesem System gibt es für diese Prüfung nichts zu untersuchen.
Herkunft und Echtheit
BESTANDEN
Von Hand geprüft
Ob das System mit KI-Unterstützung entstanden ist, welche Werkzeuge beteiligt waren und ob ein Mensch das Ergebnis geprüft hat, wird deklariert statt angedeutet. Die Demo-Inhalte im Archiv werden auf echte Kundendaten, echte Namen und echte Kontostände aus dem Quellsystem geprüft.
Was das nicht belegt: Das ist eine Deklaration, gestützt auf eine Prüfung der ausgelieferten Dateien. Es ist keine Bescheinigung über die Urheberschaft jeder einzelnen Zeile.
Ergebnis hier: Die Prüfung lief und fand nichts, was gegen das System spricht.