para quem precisa confiar · homologação de fornecedor · data room

Prova de segurança que o seu cliente confere sozinho.

Hoje a IA acha e conserta falhas. O que o cliente, o auditor e o comitê de fornecedores ainda precisam é saber que o conserto foi real, e não um alerta silenciado. A declaração contra-assinada reúne o resultado da análise e as evidências de cada ferramenta, e a codafort a assina com uma chave que nenhum agente de IA tem.

como funciona

Quem declara paga; quem verifica, não.

PassoQuemO quê
1 · medirfornecedorCada ferramenta da codafort registra o que verificou e o que não conseguiu verificar.
2 · declararfornecedorO fornecedor reúne o resultado contra um padrão de segurança, como o OWASP ASVS, e o veredito sai por uma regra pública.
3 · contra-assinarcodafortA codafort contra-assina. Em ambiente sem internet, a assinatura acontece localmente, com uma chave delegada pela codafort.
4 · entregarfornecedorUm pacote para o data room, com a declaração, o mapa de conformidade e as instruções de verificação, ou um formato que ferramentas de política automatizada leem.
5 · verificarcompradorDe graça e offline, em /verify ou pela linha de comando, sem licença e sem precisar confiar em quem gerou.

É a lógica de um relatório SOC 2, renovado a cada versão do software, em minutos. A contra-assinatura faz parte de um plano pago; verificar é sempre grátis.

o que o comprador vê

As perguntas que o auditor faz, respondidas na própria declaração.

Que código foi analisado e em que versão. Com que regras. Que resultado saiu, por gravidade. Contra que padrão, e qual foi o veredito. O que as ferramentas que rodam com a app no ar confirmaram e o que elas não mediram. Quem emitiu e quando.

Nova evidência sobre a mesma análise não edita a declaração anterior: gera uma nova, que a sucede. E evidência só aperta o veredito: se a app rodando confirma uma falha, a declaração reprova.

prova × não prova

Prova

Quem fez a declaração e que ela não mudou: o titular da licença declarou que este resultado, nesta versão do código, com estas regras e esta evidência, chegou a este veredito, e a codafort contra-assinou. Depois de emitida, ninguém a altera sem invalidar a assinatura.

Não prova

Que o resultado declarado seja verdadeiro, porque a codafort não refaz a análise. Que não existam vulnerabilidades. Não substitui o pentest independente (Res. CMN 5.274, Art. 22-A) nem um programa de segurança: é evidência complementar para a homologação do fornecedor. O que as ferramentas não mediram aparece como "não medido".

Mapa regulatório (CMN 4.893/5.274, ANBIMA) em /compliance.

Detecção grátis que vira prova assinada quando alguém precisa confiar.