Seguridad mide la práctica visible de seguridad y de cadena de suministro: automatización de actualizaciones de dependencias, análisis estático, releases firmadas, tokens de CI con privilegios mínimos, dependencias con vulnerabilidades conocidas y la presencia de una política de seguridad. Responde a la pregunta que un revisor de dependencias se hace realmente: ¿practica este proyecto la seguridad a la vista de todos?
La categoría aporta el 16% del índice general. La postura se multiplica por la señal jurisdiccional: Security = security_posture × high_risk_jurisdiction_exposure / 100.
Métrica de esta categoría
| Métrica | Peso en la categoría | Peso en el total |
|---|---|---|
| Postura de seguridad | valor base | 16% antes del multiplicador |
| Exposición a Jurisdicciones de Alto Riesgo | multiplicador de política | sin peso aditivo |
La señal de riesgo jurisdiccional sólo usa ubicaciones públicas autodeclaradas de alta confianza dentro del alcance actual de Rusia, Irán y Corea del Norte. Una coincidencia prioriza la revisión reforzada; no determina nacionalidad, ciudadanía, sanciones, intención ni fiabilidad personal. Consulte la guía completa de gobernanza.
La postura de seguridad está respaldada por el OpenSSF Scorecard, el estándar de seguridad neutral y versionado que mantiene la Open Source Security Foundation. Cada comprobación de Scorecard se convierte en un componente, ponderado según el propio nivel de riesgo de Scorecard, y las comprobaciones que Scorecard no puede determinar se excluyen en lugar de contarse como cero. Cuando la herramienta Scorecard no está disponible, la métrica recurre a señales gruesas del árbol de archivos y el informe lo indica.
Algunas prácticas de Scorecard también sustentan otra dimensión de la salud. Desde la metodología v1.0.0, siete comprobaciones seleccionadas aportan pequeños componentes de evidencia compartida en sus tarjetas correspondientes sin perder su peso completo en Seguridad. Las correspondencias y los pesos específicos por categoría están publicados en postura de seguridad y en versiones de la metodología.
Por qué es agnóstica respecto a las herramientas
La metodología recompensa deliberadamente la práctica, no el archivo de configuración de un proveedor: cualquier herramienta aceptada de actualización de dependencias (Dependabot, Renovate, …), cualquier SAST (CodeQL, Semgrep, …). Los proyectos con herramientas ajenas a GitHub no resultan estructuralmente penalizados — una propiedad de equidad heredada de Scorecard y preservada al excluir las comprobaciones no concluyentes (véase versiones de la metodología, 0.6.0).
Cómo interpretar el valor de la categoría
- El desglose completo por comprobación — cada comprobación de Scorecard, su puntuación y su razonamiento — se muestra en cada informe, con enlaces a la documentación propia de Scorecard para cada comprobación.
- Una banda de Seguridad crítico en un proyecto por lo demás saludable es el caso clásico en el que el índice general no debe leerse en solitario: las bandas por categoría existen para hacer visible exactamente esto.
Cómo mejorar la Seguridad
- Publicar un
SECURITY.mdcon un canal de divulgación. - Activar las actualizaciones automatizadas de dependencias y un flujo de trabajo SAST — cualquier herramienta aceptada cuenta.
- Otorgar a los flujos de trabajo de CI tokens de privilegios mínimos, fijar las dependencias cuando proceda y firmar las releases.
- Atender con prontitud las dependencias con vulnerabilidades conocidas; esa comprobación tiene la mayor ponderación de riesgo de Scorecard.
Relacionado: postura de seguridad · el índice de salud