El código abierto permite incorporar capacidades extraordinarias en minutos. También puede crear un punto ciego de gobernanza: unas pocas cuentas externas pueden influir en software situado en lo más profundo de productos, infraestructuras y entornos de clientes, mientras la organización consumidora conoce poco de su contexto operativo.
La Exposición a Jurisdicciones de Alto Riesgo ayuda a cerrar esa brecha. Es una señal de revisión explicable, derivada de ubicaciones públicas y autodeclaradas con alta confianza del propietario del repositorio, sus principales contribuidores visibles y las organizaciones públicas mostradas en sus perfiles. Cuando la evidencia coincide con el alcance vigente, el informe destaca la exposición y ajusta Seguridad y la calificación global para que la popularidad o las buenas prácticas de ingeniería no la oculten.
¿Presenta este repositorio exposición a una jurisdicción de alto riesgo definida por la política que requiere una revisión humana reforzada?
La señal no decide si una persona es fiable. No infiere nacionalidad, ciudadanía, residencia, convicciones, intención maliciosa ni sanciones.
Por qué forma parte de la gobernanza de la cadena de suministro
Las decisiones empresariales sobre dependencias van más allá de la calidad del código. Compras, seguridad, legal, resiliencia y sector público pueden necesitar considerar restricciones contractuales o regulatorias, modelos de amenaza estatal, continuidad operativa, concentración de mantenedores y la necesidad de justificar por qué un paquete fue aceptado, vigilado, aislado o sustituido.
Sin una señal sistemática, estas preguntas llegan tarde y se resuelven de forma inconsistente. Un resultado visible y versionado las convierte en una decisión de revisión repetible.
Alcance actual de la política
La metodología 1.4.0 cubre evidencia pública para Rusia, Irán y Corea del Norte. El conjunto refleja la convergencia de restricciones específicas de jurisdicción, actividad cibernética estatal documentada y riesgos empresariales de continuidad. Es una política versionada de cadena de suministro, no una clasificación de pueblos o culturas.
Una coincidencia geográfica y una coincidencia de identidad en una lista de sanciones son señales distintas. inspect.software implementa la primera; no afirma realizar cribado jurídico de sanciones.
Qué evalúa el escáner
El escáner reutiliza datos públicos del propietario, los principales contribuidores visibles—identificados por historial, no por permisos privados—y las organizaciones públicas mostradas en esos perfiles. Las ubicaciones de organizaciones se obtienen en la misma consulta GraphQL y se clasifican localmente con GeoNames, sin una petición adicional ni un servicio externo de enriquecimiento de identidad.
| Evidencia confirmada más fuerte | Multiplicador | Interpretación |
|---|---|---|
| Perfil del propietario | 20% | Exposición directa de la cuenta propietaria; máxima prioridad de revisión |
| Perfil de un contribuidor principal | 50% | Exposición material por historial; no implica permisos |
| Organización pública del contribuidor | 75% | Contexto de afiliación; señal deliberadamente más débil |
| Ubicaciones evaluadas, sin coincidencia | 100% | Sin ajuste |
| Sin ubicación evaluable | excluido | Desconocido; nunca se trata como seguro o inseguro |
Un resultado limpio no mejora una postura débil. La ausencia de datos nunca es un fallo y varias coincidencias no acumulan penalizaciones.
Cómo cambia la calificación
Seguridad ajustada = Seguridad base × multiplicador de política
Una coincidencia confirmada establece además un límite En riesgo de 49 para la postura de Seguridad. La categoría Seguridad refleja ese valor sin aplicar dos veces el multiplicador. Tras la ponderación normal, la misma política se aplica a la calificación global. Así, una exposición relevante no desaparece dentro de un promedio de popularidad, documentación y mantenimiento.
El informe conserva la base, el multiplicador, el valor calculado y el límite, permitiendo separar la salud técnica del ajuste de política.
Cómo usar la señal
La alerta abre una revisión; no es una acusación ni una orden universal de eliminar el paquete. Una respuesta proporcionada puede consistir en:
- Revisar la evidencia y la función de la dependencia.
- Verificar firmas, procedencia, artefactos fijados o builds reproducibles.
- Limitar el acceso a secretos, datos sensibles o entornos de producción.
- Vigilar propiedad, concentración, lanzamientos y cambios de política.
- Preparar continuidad mediante una alternativa, espejo o fork viable.
- Documentar una excepción y sus controles compensatorios.
La decisión final depende de la criticidad, el contexto de ejecución, los compromisos contractuales y el marco jurídico y de riesgo de cada organización.
Calidad de la evidencia y garantías
La evidencia de alta confianza incluye nombres explícitos de país, grafías locales, banderas, regiones inequívocas o lugares dominantes en el país. El contexto geográfico contradictorio queda sólo para revisión y nunca cambia la calificación. Los territorios ucranianos reconocidos internacionalmente se excluyen de Rusia salvo que el perfil declare Rusia expresamente.
Dominio, idioma, nombre, texto de empresa e identidad inferida no establecen ubicación. La mera pertenencia a una organización tampoco basta: la propia organización debe publicar una ubicación coincidente. El informe público sólo muestra recuentos agregados por país y función, nunca identidades ni ubicaciones sin procesar.
Un diseño de interés público
inspect.software publica el límite de evidencia, los países, multiplicadores, tope y limitaciones. Las relaciones comerciales no pueden alterar un resultado. Los consumidores obtienen una señal útil; los mantenedores pueden ver qué se midió, qué no se infirió y cómo impugnar un error. El objetivo es una revisión disciplinada del riesgo, no la sospecha por asociación.
Relacionado: Seguridad · postura de Seguridad · metodología · señales, no garantías