Skip to main content

Vendor Evaluation

Pin versions and review source before vendoring or depending on external presets/extensions. This is a capability/license desk-review of ecosystem components we may reuse, borrow from, or reference. It is not a competitive comparison or positioning claim; it intentionally describes components by capability rather than by vendor.

ComponentSourceLicenseDecisionNotes
GitHub Spec Kit corehttps://github.com/github/spec-kitProject licenseUseBase SDD engine. Validate supported versions before release.
Community security-governance presetPublic Spec Kit catalogMIT per catalogEvaluate / borrowAdvisory-append pattern covering SSDF, ASVS, SBOM/AI-SBOM, NIS2, CRA, EU AI Act, DORA. Useful reference for coverage gaps.
Community architecture-governance presetPublic Spec Kit catalogMIT per catalogEvaluate / borrowCovers STRIDE/CAPEC, S-ADRs, Zero Trust, OWASP SAMM, cloud assurance. Architecture review patterns are adaptable.
Community security-review extensionPublic Spec Kit catalogMIT per catalogEvaluate / maybe wrapUseful review commands. Not directly installable from default community catalog.
Community architecture-guard extensionPublic Spec Kit catalogMIT per catalogEvaluate / maybe wrapUseful architecture drift and governance checks.
Vendor IaC Spec Kit patternPublic catalogReview before reuseReferenceUseful IaC adaptation pattern for multi-provider coverage.

Reuse Checklist

Before vendoring or depending on any external component:

  • License compatibility verified
  • Tagged release or pinned commit identified
  • Install scripts reviewed
  • Network calls audited
  • Destructive writes analyzed
  • Secret handling confirmed safe
  • Dependencies pinned
  • Source clarity acceptable