SHELL · EVIDÊNCIA DE RELEASE

Provas que podem ser verificadas.
Limites que não serão escondidos.

Cada release publica, num site estático separado, um conjunto assinado ligado ao commit, ao schema exigido e à admissão constitucional. Estes documentos são emitidos pela própria Linka. Auditoria independente continua identificada como pendente.

ÍNDICEManifesto de evidências Hashes SHA-256, escopo, emissor e não-alegações. ED25519Assinatura do índice Liga os artefatos à raiz pública versionada da Linka. RELEASEAtestado do código-fonte Commit, árvore Git e hashes de arquivos rastreados. CYCLONEDX 1.6SBOM Inventário de dependências Python, Rust e Android. POSTGRESManifesto do schema Baseline imutável, versão exigida e checksums. GABRIELAdmissão constitucional Direitos, mecanismos e fingerprints observados estruturalmente. CROSSWALKMapa de padrões NIST SSDF, OWASP ASVS e SLSA com lacunas explícitas. TRUST ROOTChaves públicas aceitas Raiz necessária para verificar as assinaturas. OBSERVAÇÃO EXTERNATransporte público observado TLS, headers, disponibilidade e hashes coletados fora do processo avaliado. X.509Certificado TLS servido Cópia datada do certificado público da origem; não é selo de segurança. X.509 CHAINCadeia TLS enviada Folha e intermediárias transmitidas pela origem, preservadas em PEM. X.509 · VERIFICADOCaminho de confiança TLS Cadeia construída pelo trust store do coletor; não é certificação da Linka. MDN · AUTOMATIZADOHTTP Observatory Resultado bruto, horário e endereço público da avaliação de cabeçalhos. QUALYS · AUTOMATIZADOSSL Labs Resultado bruto da avaliação pública de TLS, incluindo cada endpoint de borda. SLOObjetivos operacionais Disponibilidade, latência, readiness, restore e orçamento de erro. REVISÃO INTERNATratamento do diff de segurança Achados delimitados, mudanças correspondentes, provas locais e não-alegações. DADOSFronteiras externas APIs, SDKs, hosts observáveis e residência de credenciais, verificados pelo CI. ANDROIDDeclarações preparadas Inventário técnico do bundle e formulários ainda não enviados ao Play Console. MÉTODOComo ler estas evidências Escopo, reprodução, limites e diferença entre certificado, avaliação automatizada e autoatestação.

FRONTEIRA HONESTA

O que estes artefatos não certificam

Não são ISO/IEC 27001, SOC 2, FIPS 140-3, pentest ou auditoria criptográfica independente. O certificado TLS prova a identidade da origem durante o transporte; não certifica a arquitetura da Linka. As notas automatizadas de MDN e Qualys medem somente as superfícies declaradas por cada serviço. Estes artefatos também não transformam um teste local em prova de cliente real. Trabalhos independentes só receberão selo quando forem executados por terceiros qualificados.

Documentação: Segurança & Tecnologia · Serviços e dados · Shell e Gabriel · Divulgação responsável