Security Policy
Vulnerability disclosure, security practices, and supported versions — for security researchers and operators.
Read the policy →Security architecture and practices for Nexus
Nexus is built for enterprises, critical infrastructure, and government programs where security, audit integrity, and regulatory compliance are hard requirements. This section documents the security model, controls, and processes that make Nexus suitable for regulated and classified environments.
Nexus enforces security at multiple layers:
Do not open public issues for suspected security vulnerabilities.
Report vulnerabilities privately following the process in Security Policy. We commit to:
Nexus follows coordinated disclosure practices and publishes security advisories for confirmed vulnerabilities.
Security Policy
Vulnerability disclosure, security practices, and supported versions — for security researchers and operators.
Read the policy →Threat Model
STRIDE-style threat list scoped to current repository behavior, with residual risks — for security engineers and auditors.
Review threats →Compliance Map
NIST SP 800-53 control mappings with implementation evidence — for compliance officers and auditors.
Map controls →Audit Proof Format
Cryptographic audit verification format and procedures — for auditors and operators.
Verify audits →Classification Enforcement
Data classification as a first-class request header, with scope ceilings and gateway-enforced redaction.
Read ADR 0008 →Audit Architecture
Tamper-evident audit via per-tenant Merkle chains, signed batch roots, and WORM archival.
Read ADR 0007 →FIPS 140-3 Compliance
FIPS build support behind a cargo feature for deployments that require validated cryptography.
Read ADR 0021 →