← Retour au blog
Sécurité

No READY without proof : faire de la transparence une fonction du produit

Hashes, gates, SBOM, statut des éditions et limites connues deviennent des informations publiques du cycle de publication.

Une promesse doit être vérifiable

HexaOS publie progressivement l’identité des versions, les sommes SHA-256, les statuts de gates, les limites et les artefacts nettoyés. Le centre de confiance rassemble aussi la sécurité, les licences, la confidentialité et la divulgation responsable.

Des FAIL utiles

Un test qui échoue ne doit pas être maquillé. Il documente un état, évite une fausse annonce et donne une direction de correction. Le portail distingue explicitement vision, intégration, preuve runtime et production.

Ouverture progressive

La forge, les licences par composant, CONTRIBUTING, CODE_OF_CONDUCT, SECURITY et les preuves de build sont publiés au rythme où ils peuvent être maintenus correctement.