inspect.software веде публічний реєстр здоров'я відкритого програмного забезпечення. Кожен репозиторій оцінюють за однаковою опублікованою, версіонованою методологією в аспектах підтримуваності, інженерної якості, стану безпеки, поширеності в екосистемі та врядування. Ваги й вихідний код сканера, що створює звіти, опубліковані, а оплата не може змінити результат.
Місія
Зробити здоров'я, якість і безпеку відкритого програмного забезпечення зрозумілими та надійними для всіх, хто від нього залежить, — розробників, які обирають бібліотеку, команд безпеки, що перевіряють ланцюг постачання, закупівельних підрозділів, які погоджують стек постачальника.
Хто його веде
inspect.software веде Vitalii Stepanenko з Валенсії, Іспанія. Повна ідентифікація — у розділі 10 умов; запити — через контакти.
Проблема, заради якої існує реєстр
Сучасне програмне забезпечення збирається з тисяч відкритих залежностей, проте сигнали, за якими їх оцінюють, слабкі. Зірки вимірюють популярність, а не здоров'я. Бас-фактор невидимий: пакет із п'ятдесятьма мільйонами завантажень на тиждень, який підтримує один виснажений волонтер, — це системний ризик; саме за цим сценарієм сталися left-pad, Log4Shell і бекдор у xz-utils. Практики безпеки непрозорі, а темп супроводу доводиться з'ясовувати вручну.
Жоден послідовний, прозорий сигнал третьої сторони не зводив це докупи так, щоб розробник, команда безпеки чи технічний директор могли на нього спертися. Публічний реєстр існує, щоб стати таким сигналом.
Технічний стан — лише частина корпоративного рішення про залежність. Реєстр також робить видимим визначений політикою контекст через такі сигнали, як пов’язаність із юрисдикціями високого ризику, допомагаючи командам безпеки й закупівель знаходити залежності для посиленої перевірки, не перетворюючи публічні профільні дані на судження про людей.
Принципи
- Прозорість — це і є продукт. Методологія та вікі документують кожну метрику, вагу, формулу й поріг. Сканер під ліцензією AGPL — це робочий рушій, який генерує звіти. Кожен звіт містить зібрані свідчення, тому результат можна перевірити вручну або перерахувати опублікованим кодом.
- Результати не залежать від оплати. Жодні комерційні відносини — плата за сертифікацію, спонсорство, зв'язки з постачальниками — не можуть змінити опублікований результат. Оплата купує аналіз, приватність і частоту; ніколи — краще число.
- Сигнали, а не гарантії. Реєстр стверджує рівно те, що вимірює, і нічого більше — див. як читати результати.
- Версіонованість і підзвітність. Зміни методології датуються, пояснюються та фіксуються в кожному звіті — див. версії методології.
- Суспільне благо насамперед. Інспекція відкритого програмного забезпечення з високою суспільною цінністю безкоштовна, а її результати публічні — назавжди.
Як інституція себе утримує
Безкоштовне покриття в суспільних інтересах фінансується платними послугами довкола нього: аудитами приватних репозиторіїв, сертифікацією нішевих публічних репозиторіїв на замовлення, безперервним моніторингом і корпоративною звітністю — вони описані на сторінці сертифікація та ціни. Запобіжник абсолютний: вищий результат не продається.
Реєстр
Публічний реєстр містить кожен проінспектований репозиторій із повним звітом: профіль за категоріями, розбивку за метриками, свідчення за компонентами та вихідні машинозчитувані дані. Репозиторії мають вбудовувані бейджі, що відображають їхній поточний стан.
Запитання та виправлення вітаються — про помилки в даних можна повідомити через канали на сторінці контакти; процедура виправлення є частиною підзвітності методології.