Sécurité et confidentialité
Un insigne présente trois renseignements sur le fournisseur : le nom du fournisseur, son statut à la source et une date de validité. L’acheteur peut vérifier chacun d’eux.
Conception
- Ce que voit le public
- Trois renseignements sur le fournisseur, avec le résultat, le contexte de la source et les détails de la vérification. Les clés, les listes de statut et les preuves appuient la vérification.
- Qui décide de ce que dit une affirmation
- Votre ministère, ou l’organisme responsable de la source qu’il désigne. SupplierTrust reflète cette décision; il ne décide jamais de l’admissibilité d’un fournisseur.
- Signature et révocation
- Les attestations, les insignes, les listes de statut et les reçus sont signés avec des clés distinctes. Quand l’émetteur révoque ou suspend une attestation, sa prochaine vérification échoue partout où l’insigne apparaît. Le délai avant qu’un changement au dossier source se reflète dans l’insigne dépend de la fréquence de lecture de la source; l’essai le mesurera.
- Où il est hébergé
- Les essais sont prévus dans les régions canadiennes de Microsoft Azure, sous réserve de votre approbation. La signature est conçue pour un coffre de clés géré, avec des clés non exportables.
- Langues et accessibilité
- Tout fonctionne en français et en anglais. Nous visons les WCAG 2.1 AA, et un examen formel est prévu pendant l’essai.
Ce qui a été testé et ce qui reste à faire
Au 25 septembre 2026, voici les contrôles réalisés sur le prototype dans notre environnement de développement. Les dossiers de test et les preuves associées à chaque version peuvent être remis au responsable technique sur demande. Des évaluations indépendantes sont prévues dans le cadre d’un essai ministériel.
Testé avec le prototype
- L’ensemble du flux de travail et ses cas d’échec, avec des tests automatisés
- La révocation, la suspension, les sources périmées et les insignes copiés
- Le redémarrage de la base de données, les demandes à usage unique, la sauvegarde et la restauration, en local
- La signature par un service de clés à distance, avec un service de test
- Des contrôles d’accessibilité au clavier et automatisés, en français et en anglais
Prévu pour un essai
- Une évaluation de sécurité indépendante, avec correction des constats graves avant le chargement de dossiers publics de fournisseurs
- Un examen formel de l’accessibilité selon les WCAG 2.1 AA
- Des essais indépendants de conformité aux normes
- Des preuves sur l’environnement canadien et la garde des clés, pour votre équipe de sécurité
- La vitesse et la disponibilité, mesurées dans des conditions convenues
Signaler un problème de sécurité
Écrivez à hello@suppliertrust.ca. Notre fichier security.txt donne les détails. Nous répondons en français ou en anglais.
Ce site Web
Il n’utilise aucun témoin, aucune analyse d’audience, aucune publicité ni aucun script tiers. Son code de vérification, servi par ce site, vérifie notre propre insigne sur la page À propos. Voir l’avis de confidentialité.