para quem precisa confiar · homologação de fornecedor · data room
Prova de segurança que o seu cliente confere sozinho.
Hoje a IA acha e conserta falhas. O que o cliente, o auditor e o comitê de fornecedores ainda precisam é saber que o conserto foi real, e não um alerta silenciado. A declaração contra-assinada reúne o resultado da análise e as evidências de cada ferramenta, e a codafort a assina com uma chave que nenhum agente de IA tem.
como funciona
Quem declara paga; quem verifica, não.
| Passo | Quem | O quê |
|---|---|---|
| 1 · medir | fornecedor | Cada ferramenta da codafort registra o que verificou e o que não conseguiu verificar. |
| 2 · declarar | fornecedor | O fornecedor reúne o resultado contra um padrão de segurança, como o OWASP ASVS, e o veredito sai por uma regra pública. |
| 3 · contra-assinar | codafort | A codafort contra-assina. Em ambiente sem internet, a assinatura acontece localmente, com uma chave delegada pela codafort. |
| 4 · entregar | fornecedor | Um pacote para o data room, com a declaração, o mapa de conformidade e as instruções de verificação, ou um formato que ferramentas de política automatizada leem. |
| 5 · verificar | comprador | De graça e offline, em /verify ou pela linha de comando, sem licença e sem precisar confiar em quem gerou. |
É a lógica de um relatório SOC 2, renovado a cada versão do software, em minutos. A contra-assinatura faz parte de um plano pago; verificar é sempre grátis.
o que o comprador vê
As perguntas que o auditor faz, respondidas na própria declaração.
Que código foi analisado e em que versão. Com que regras. Que resultado saiu, por gravidade. Contra que padrão, e qual foi o veredito. O que as ferramentas que rodam com a app no ar confirmaram e o que elas não mediram. Quem emitiu e quando.
Nova evidência sobre a mesma análise não edita a declaração anterior: gera uma nova, que a sucede. E evidência só aperta o veredito: se a app rodando confirma uma falha, a declaração reprova.
prova × não prova
Prova
Quem fez a declaração e que ela não mudou: o titular da licença declarou que este resultado, nesta versão do código, com estas regras e esta evidência, chegou a este veredito, e a codafort contra-assinou. Depois de emitida, ninguém a altera sem invalidar a assinatura.
Não prova
Que o resultado declarado seja verdadeiro, porque a codafort não refaz a análise. Que não existam vulnerabilidades. Não substitui o pentest independente (Res. CMN 5.274, Art. 22-A) nem um programa de segurança: é evidência complementar para a homologação do fornecedor. O que as ferramentas não mediram aparece como "não medido".
Mapa regulatório (CMN 4.893/5.274, ANBIMA) em /compliance.