跳至内容

我们的运行方式

我们运营公司所依托的是我们所销售的产品。

我们的账簿、规格说明、物料清单和 SBOM、商业记录以及电子邮件全部运行在我们自行编写并运营的系统上。我们销售的每一个平台都首先用于运营本公司,因此,一个会导致某套账簿出问题的版本会首先让我们的账簿出问题。

生产数据库,每个数据库由一个服务拥有
22
数据库主机
4
国家/地区
3
分钟以内的恢复点(托管集群)
5

对比

我们为每项事务使用什么

这些记录中的每一条都存放在我们运营的系统上,因此当某一条出错时,我们要承担责任。

每项关注点、组织通常为此外购的内容,以及RODMENA运行的系统
关注点通常为外购我们运行
账簿会计软件订阅Ledger
规格说明和变更控制托管式问题跟踪器Tracker
物料清单和SBOM最多也就是个电子表格Provenance
商业记录(CRM)销售软件订阅,与会计系统分开Trace
文档和运行手册文档订阅知识库
公司电子邮件邮件和办公订阅网页邮件

上述每个系统都已在各自的数据库上构建、部署并运行。核查日期:2026-09-09。

这些系统

六大系统

每个系统只负责一项事务,通过我们自己的身份服务让人员登录,拥有自己的数据库,并以开放格式导出其数据。

  • 账簿

    Ledger

    针对资金、积分和库存的复式记账。它记录我们的账簿,也是我们对外销售的同一项服务。

    构建于
    Auth, PostgreSQL
    数据可用形式
    CSV和JSON

    打开Ledger Ledger产品页面

  • 规格说明和变更控制

    Tracker

    对每个代码仓库的每次变更都始于一份书面规格说明和一张工单,并以一条验证方式的记录收尾。

    构建于
    issuedb-cli + EARS, Identity
    数据可用形式
    JSON,以及提交到每个代码仓库的工单数据库

    打开Tracker

  • 物料清单和SBOM

    Provenance

    硬件的资产登记册,我们发布的每个软件版本的SBOM,以及针对两者跟踪的安全发现。

    构建于
    Auth, PostgreSQL
    数据可用形式
    CycloneDX、SPDX 和 VEX

    打开Provenance Provenance产品页面 需要登录

  • 商业记录(CRM)

    Trace

    客户关系和收入记录,与账本进行对账。

    构建于
    Ledger, Auth
    数据可用形式
    CSV 和 JSON

    打开Trace Trace产品页面 需要登录

  • 文档和运行手册

    知识库

    为整个IT资产中的每个平台编写文档,确保没有任何服务的运行手册只存在于某位工程师的脑子里。

    构建于
    Auth, TokenGate
    数据可用形式
    Markdown 和 JSON

    打开知识库 需要登录

  • 公司电子邮件

    网页邮件

    在我们自有邮件平台之上构建的邮箱界面,因此公司通信始终留在我们运营的基础设施上。

    构建于
    RODMENA Mail API, Identity
    数据可用形式
    IMAP 和 mbox

    打开网页邮件 需要登录

内部

Provenance登记册

来自Provenance的四个界面:硬件资产登记册、按控制项参考编号组织的证据包、带有 VEX 立场说明的发现表,以及组件浏览器。

来自 Provenance 物料清单平台的四个界面。资产登记表列出公司持有的每一台设备及其状态、保管人和加密状态。证据导出包按控制项参考编号组织,设有 Cyber Essentials 和 ISO/IEC 27001:2022 附录 A 的章节,每节说明登记表能证明什么、不能证明什么。发现项表格按严重程度列出漏洞及其 CVSS 评分、受影响的组件和版本、该版本是否已部署,以及其 VEX 评估。组件浏览器可通过包 URL 在整个 IT 资产范围内查找某个组件。
Provenance,我们的物料清单平台,已投入使用。我们为证据包而构建了它:当采购方询问某个版本包含哪些组件、哪些安全公告会影响它们时,我们以一份导出文件作答。

自建还是外购

我们为何自行构建

对于其中大多数系统而言,外购意义不大。

  • 我们已经在销售它

    为我们记账的 Ledger 是本网站上的产品之一。为同等功能向他人付费会很奇怪,而自己运行它,能让我们看到每个版本对一套实际账簿会产生什么影响。

  • 自有IT资产登记册

    小型供应商无法以 CycloneDX、SPDX 和 VEX 格式,针对其自身系统资产订阅组件清单和安全发现,因此我们为此构建了一个登记册。

  • 我们采用标准基础

    上述一切都运行在PostgreSQL, FreeBSD, Python, OpenID Connect 和 公共信任的TLS上。我们编写应用层,我们不自行编写数据库、操作系统或密码学。

关键人员风险

一家运营自有系统的公司必须应对构建这些系统的人员无法到岗的情况。每个代码仓库都有自己的运行手册。每项变更都有规格说明和记录其验证方式的工单。数据库迁移脚本存储在其所管理的数据库内部,因此能在恢复后保留下来。恢复经过端到端测试,整个系统资产在一份已发布的拓扑中加以描述。

我们如何保障安全 退出方式 信任中心

依赖项

每个系统构建于什么之上

每一行显示一项关注点、处理该关注点的系统,以及该系统在我们自有目录中所运行的平台。

  1. 账簿

    Ledger

    Auth, PostgreSQL

  2. 规格说明和变更控制

    Tracker

    issuedb-cli + EARS, Identity

  3. 物料清单和SBOM

    Provenance

    Auth, PostgreSQL

  4. 商业记录(CRM)

    Trace

    Ledger, Auth

  5. 文档和运行手册

    知识库

    Auth, TokenGate

  6. 公司电子邮件

    网页邮件

    RODMENA Mail API, Identity

右侧一列来自我们自己的产品目录。我们销售的平台,正是我们开票、发货和保存记录所依赖的平台。了解各平台如何协同运作。

安排一次演示

我们可以带您了解其中任何一个系统,或将拓扑、政策和能力声明发送给您,供您放入采购资料包。