Categorías de puntuación

Seguridad

La categoría Seguridad — práctica visible del OpenSSF Scorecard y dependencias con vulnerabilidades conocidas, bajo dos políticas de señal de alerta. Peso: 16% del índice de salud.

Metodología v2.10.0Actualizado el 2026-08-04

Seguridad mide la práctica visible de seguridad y de cadena de suministro: automatización de actualizaciones de dependencias, análisis estático, releases firmadas, tokens de CI con privilegios mínimos, dependencias con vulnerabilidades conocidas y la presencia de una política de seguridad. Responde a la pregunta que un revisor de dependencias se hace realmente: ¿practica este proyecto la seguridad a la vista de todos?

La categoría aporta el 16% del índice general. Dos métricas se combinan en una media ponderada; dos políticas de señal de alerta no tienen peso aditivo y se aplican a la postura de seguridad antes de ensamblar la categoría, de modo que una evidencia limpia nunca puede levantar una higiene débil:

Security = 0.8 × adjusted_security_posture + 0.2 × dependency_advisories

Métricas de esta categoría

MétricaPeso en la categoríaPeso en el total
Postura de seguridad80%12,8%
Avisos de dependencias20%3,2%
Dependencias maliciosasseñal de alertamultiplicador y techo sobre la postura
Exposición a Jurisdicciones de Alto Riesgoseñal de alertamultiplicador y techo sobre la postura

Los avisos de dependencias están en el 20% y no más arriba porque los proyectos bien mantenidos genuinamente no distribuyen dependencias con vulnerabilidades conocidas: la métrica es casi constante en todo el registro, y una señal que apenas varía no debe pesar más que la que sí lo hace. Cuando el grafo de dependencias o la consulta de avisos no están disponibles, la métrica se excluye y la postura sostiene la categoría sola: un repositorio nunca es penalizado por esa carencia.

Sólo gobierna la señal de alerta más estricta que se active; desde la metodología v1.13.0 las políticas ya no se acumulan. Una dependencia declarada maliciosa se puntúa aparte de los avisos ordinarios, porque es un compromiso confirmado y no una exposición al riesgo.

La señal de riesgo jurisdiccional sólo usa ubicaciones públicas autodeclaradas de alta confianza dentro del alcance actual de Rusia, Irán y Corea del Norte. Una coincidencia prioriza la revisión reforzada; no determina nacionalidad, ciudadanía, sanciones, intención ni fiabilidad personal. Consulte la guía completa de gobernanza.

La postura de seguridad está respaldada por el OpenSSF Scorecard, el estándar de seguridad neutral y versionado que mantiene la Open Source Security Foundation. Cada comprobación de Scorecard se convierte en un componente, ponderado según el propio nivel de riesgo de Scorecard, y las comprobaciones que Scorecard no puede determinar se excluyen en lugar de contarse como cero. Cuando la herramienta Scorecard no está disponible, la métrica recurre a señales gruesas del árbol de archivos y el informe lo indica.

Algunas prácticas de Scorecard también sustentan otra dimensión de la salud. Desde la metodología v1.0.0, siete comprobaciones seleccionadas aportan pequeños componentes de evidencia compartida en sus tarjetas correspondientes sin perder su peso completo en Seguridad. Las correspondencias y los pesos específicos por categoría están publicados en postura de seguridad y en versiones de la metodología.

Por qué es agnóstica respecto a las herramientas

La metodología recompensa deliberadamente la práctica, no el archivo de configuración de un proveedor: cualquier herramienta aceptada de actualización de dependencias (Dependabot, Renovate, …), cualquier SAST (CodeQL, Semgrep, …). Los proyectos con herramientas ajenas a GitHub no resultan estructuralmente penalizados — una propiedad de equidad heredada de Scorecard y preservada al excluir las comprobaciones no concluyentes (véase versiones de la metodología, 0.6.0).

Cómo interpretar el valor de la categoría

Un valor de seguridad no es una garantía de seguridad. Refleja la higiene visible — no puede descartar una vulnerabilidad no descubierta, una release maliciosa o una cuenta comprometida. Véase señales, no garantías.
  • El desglose completo por comprobación — cada comprobación de Scorecard, su puntuación y su razonamiento — se muestra en cada informe, con enlaces a la documentación propia de Scorecard para cada comprobación.
  • Una banda de Seguridad crítico en un proyecto por lo demás saludable es el caso clásico en el que el índice general no debe leerse en solitario: las bandas por categoría existen para hacer visible exactamente esto.

Cómo mejorar la Seguridad

  • Publicar un SECURITY.md con un canal de divulgación.
  • Activar las actualizaciones automatizadas de dependencias y un flujo de trabajo SAST — cualquier herramienta aceptada cuenta.
  • Otorgar a los flujos de trabajo de CI tokens de privilegios mínimos, fijar las dependencias cuando proceda y firmar las releases.
  • Atender con prontitud las dependencias con vulnerabilidades conocidas; esa comprobación tiene la mayor ponderación de riesgo de Scorecard.

Relacionado: postura de seguridad · avisos de dependencias · dependencias maliciosas · exposición a jurisdicciones de alto riesgo · el índice de salud