Categorías de puntuación

Seguridad

Práctica visible de OpenSSF combinada con una señal explicable de la Política de Jurisdicciones de Alto Riesgo. Peso: 16%.

Metodología v1.13.0Actualizado el 2026-07-13

Seguridad mide la práctica visible de seguridad y de cadena de suministro: automatización de actualizaciones de dependencias, análisis estático, releases firmadas, tokens de CI con privilegios mínimos, dependencias con vulnerabilidades conocidas y la presencia de una política de seguridad. Responde a la pregunta que un revisor de dependencias se hace realmente: ¿practica este proyecto la seguridad a la vista de todos?

La categoría aporta el 16% del índice general. La postura se multiplica por la señal jurisdiccional: Security = security_posture × high_risk_jurisdiction_exposure / 100.

Métrica de esta categoría

MétricaPeso en la categoríaPeso en el total
Postura de seguridadvalor base16% antes del multiplicador
Exposición a Jurisdicciones de Alto Riesgomultiplicador de políticasin peso aditivo

La señal de riesgo jurisdiccional sólo usa ubicaciones públicas autodeclaradas de alta confianza dentro del alcance actual de Rusia, Irán y Corea del Norte. Una coincidencia prioriza la revisión reforzada; no determina nacionalidad, ciudadanía, sanciones, intención ni fiabilidad personal. Consulte la guía completa de gobernanza.

La postura de seguridad está respaldada por el OpenSSF Scorecard, el estándar de seguridad neutral y versionado que mantiene la Open Source Security Foundation. Cada comprobación de Scorecard se convierte en un componente, ponderado según el propio nivel de riesgo de Scorecard, y las comprobaciones que Scorecard no puede determinar se excluyen en lugar de contarse como cero. Cuando la herramienta Scorecard no está disponible, la métrica recurre a señales gruesas del árbol de archivos y el informe lo indica.

Algunas prácticas de Scorecard también sustentan otra dimensión de la salud. Desde la metodología v1.0.0, siete comprobaciones seleccionadas aportan pequeños componentes de evidencia compartida en sus tarjetas correspondientes sin perder su peso completo en Seguridad. Las correspondencias y los pesos específicos por categoría están publicados en postura de seguridad y en versiones de la metodología.

Por qué es agnóstica respecto a las herramientas

La metodología recompensa deliberadamente la práctica, no el archivo de configuración de un proveedor: cualquier herramienta aceptada de actualización de dependencias (Dependabot, Renovate, …), cualquier SAST (CodeQL, Semgrep, …). Los proyectos con herramientas ajenas a GitHub no resultan estructuralmente penalizados — una propiedad de equidad heredada de Scorecard y preservada al excluir las comprobaciones no concluyentes (véase versiones de la metodología, 0.6.0).

Cómo interpretar el valor de la categoría

Un valor de seguridad no es una garantía de seguridad. Refleja la higiene visible — no puede descartar una vulnerabilidad no descubierta, una release maliciosa o una cuenta comprometida. Véase señales, no garantías.
  • El desglose completo por comprobación — cada comprobación de Scorecard, su puntuación y su razonamiento — se muestra en cada informe, con enlaces a la documentación propia de Scorecard para cada comprobación.
  • Una banda de Seguridad crítico en un proyecto por lo demás saludable es el caso clásico en el que el índice general no debe leerse en solitario: las bandas por categoría existen para hacer visible exactamente esto.

Cómo mejorar la Seguridad

  • Publicar un SECURITY.md con un canal de divulgación.
  • Activar las actualizaciones automatizadas de dependencias y un flujo de trabajo SAST — cualquier herramienta aceptada cuenta.
  • Otorgar a los flujos de trabajo de CI tokens de privilegios mínimos, fijar las dependencias cuando proceda y firmar las releases.
  • Atender con prontitud las dependencias con vulnerabilidades conocidas; esa comprobación tiene la mayor ponderación de riesgo de Scorecard.

Relacionado: postura de seguridad · el índice de salud