Как это обеспечивается, конкретно
Механизм за каждым утверждением.
Это инженерные средства контроля, на которые мы можем указать в коде и CI, а не маркетинговый язык.
- Row-level security
- RLS, применённая через миграцию с
FORCE ROW LEVEL SECURITY для каждой таблицы арендатора; задача CI запускает набор тестов на реальной PostgreSQL под той же ролью без прав суперпользователя, которую приложение использует в продакшене, чтобы доказать, что изоляция работает, — а не просто что политики существуют.
- Журнал аудита с хеш-цепочкой
- Каждая запись связана хеш-цепочкой SHA-256 с предыдущей записью в рамках организации;
/audit-logs/verify пересчитывает цепочку, чтобы подтвердить, что ни одна запись не была изменена или удалена.
- cosign + SBOM (управляемые образы)
- Образы, опубликованные в GHCR, подписываются бесключевым способом по digest через идентичность GitHub OIDC — нет ключей подписи, которые могли бы утечь — с приложенными к каждому образу аттестациями происхождения сборки и SBOM.
- minisign + SBOM (локальный пакет)
- Локальный пакет релиза формируется с SBOM, подписывается парой ключей minisign и публикуется с
SHA256SUMS и подписанным манифестом релиза, фиксирующим точные версии компонентов.
- Офлайн-лицензирование Ed25519
- Ключи лицензий подписываются поставщиком офлайн и проверяются локально в вашем развёртывании; локальные установки работают без какой-либо обязательной связи с сервером.