SupplierTrust

Sécurité et confidentialité

Un insigne présente trois renseignements sur le fournisseur : le nom du fournisseur, son statut à la source et une date de validité. L’acheteur peut vérifier chacun d’eux.

Conception

Ce que voit le public
Trois renseignements sur le fournisseur, avec le résultat, le contexte de la source et les détails de la vérification. Les clés, les listes de statut et les preuves appuient la vérification.
Qui décide de ce que dit une affirmation
Votre ministère, ou l’organisme responsable de la source qu’il désigne. SupplierTrust reflète cette décision; il ne décide jamais de l’admissibilité d’un fournisseur.
Signature et révocation
Les attestations, les insignes, les listes de statut et les reçus sont signés avec des clés distinctes. Quand l’émetteur révoque ou suspend une attestation, sa prochaine vérification échoue partout où l’insigne apparaît. Le délai avant qu’un changement au dossier source se reflète dans l’insigne dépend de la fréquence de lecture de la source; l’essai le mesurera.
Où il est hébergé
Les essais sont prévus dans les régions canadiennes de Microsoft Azure, sous réserve de votre approbation. La signature est conçue pour un coffre de clés géré, avec des clés non exportables.
Langues et accessibilité
Tout fonctionne en français et en anglais. Nous visons les WCAG 2.1 AA, et un examen formel est prévu pendant l’essai.

Ce qui a été testé et ce qui reste à faire

Au 25 septembre 2026, voici les contrôles réalisés sur le prototype dans notre environnement de développement. Les dossiers de test et les preuves associées à chaque version peuvent être remis au responsable technique sur demande. Des évaluations indépendantes sont prévues dans le cadre d’un essai ministériel.

Testé avec le prototype

  • L’ensemble du flux de travail et ses cas d’échec, avec des tests automatisés
  • La révocation, la suspension, les sources périmées et les insignes copiés
  • Le redémarrage de la base de données, les demandes à usage unique, la sauvegarde et la restauration, en local
  • La signature par un service de clés à distance, avec un service de test
  • Des contrôles d’accessibilité au clavier et automatisés, en français et en anglais

Prévu pour un essai

  • Une évaluation de sécurité indépendante, avec correction des constats graves avant le chargement de dossiers publics de fournisseurs
  • Un examen formel de l’accessibilité selon les WCAG 2.1 AA
  • Des essais indépendants de conformité aux normes
  • Des preuves sur l’environnement canadien et la garde des clés, pour votre équipe de sécurité
  • La vitesse et la disponibilité, mesurées dans des conditions convenues

Signaler un problème de sécurité

Écrivez à hello@suppliertrust.ca. Notre fichier security.txt donne les détails. Nous répondons en français ou en anglais.

Ce site Web

Il n’utilise aucun témoin, aucune analyse d’audience, aucune publicité ni aucun script tiers. Son code de vérification, servi par ce site, vérifie notre propre insigne sur la page À propos. Voir l’avis de confidentialité.