inspect.software

Приватність

Які дані обробляє inspect.software — публічні дані репозиторіїв, відомості входу через GitHub і стан сесії — та що свідомо не збирається.

Оновлено 2026-07-18

Цей переклад надано для зручності. Автентичною є англійська версія; у разі розбіжностей перевагу має англійський текст.

inspect.software обробляє два види даних: публічні дані про програмне забезпечення (продукт) і мінімальний обсяг даних облікового запису (для роботи сервісу). Ця сторінка прямо описує обидва.

Публічні дані репозиторіїв

Реєстр обчислюється з даних, які вже є публічними: вміст та історія репозиторіїв, метадані хостингової платформи (зірки, задачі, релізи, статистика контриб'юторів, профілі власників) і метадані реєстрів пакетів (завантаження, версії, стан застарілості). Інспекційні звіти повторно публікують і підсумовують ці публічні дані; вони не містять приватної інформації.

Метрики, пов'язані з контриб'юторами (як-от стійкість мейнтейнерів), обчислюються з публічної історії комітів і подаються в агрегованому вигляді. Для показаних десяти провідних контриб'юторів автентифіковані сканування також можуть зберігати для зіставлення ідентичностей самостійно опубліковані в GitHub ім'я, місцезнаходження, компанію та публічні членства в організаціях. Ці збагачені поля профілю зберігаються, але приховуються з публічних API- та HTML-звітів і Самозаявлена location, включно з location публічної організації, може живити агрегований сигнал пов’язаності з юрисдикціями високого ризику у межах поточної політики для Росії, Ірану та Північної Кореї. Публічно показуються лише підрахунки країна/роль, без особи чи сирої локації. Неоднозначні збіги не штрафують; національність, громадянство, санкційний статус, наміри чи надійність людини не визначаються.

Дані облікового запису

Вхід відбувається через GitHub OAuth. Сервіс зберігає базові відомості профілю GitHub, потрібні для роботи облікового запису: ім'я користувача, відображуване ім'я, аватар та ідентифікатори облікового запису, а також баланс облікового запису та історію його транзакцій.

Токен доступу GitHub використовується під час подання, щоб підтвердити власність на репозиторій або права мейнтейнера для платних сканувань. Він застосовується для цієї перевірки авторизації та для сесії облікового запису — не для читання вмісту приватних репозиторіїв у безкоштовних публічних скануваннях.

Автентифікація використовує підписаний сесійний cookie. Дані сесії зберігаються в самому cookie та підписуються сервісом; це не серверний журнал входів.

Сайт також використовує Google Analytics 4, щоб розуміти агреговане користування публічним сайтом. Google отримує стандартні онлайн-ідентифікатори та дані про події, що виникають під час завантаження тега Analytics, зокрема перегляди сторінок. Аналітика не використовується для реклами, ремаркетингу чи продажу персональних даних. Інструменти приватності браузера або блокувальники вмісту можуть запобігти завантаженню цього тега.

Що свідомо не збирається

  • Жодних рекламних профілів, аудиторій ремаркетингу чи продажу персональних даних.
  • Жодних списків для email-розсилок, зібраних через OAuth (електронна пошта використовується для транзакційного та підтримувального листування, а не для кампаній, якщо про це прямо не попросили).
  • Жодного вмісту приватних репозиторіїв поза межами прямо замовленого приватного аудиту — і звіти приватних аудитів доступні лише обліковому запису-замовнику.

Видалення даних

Запити на видалення облікового запису виконуються через контакти: дані облікового запису та сесії видаляються. Опубліковані інспекційні звіти публічних репозиторіїв є записами публічних даних і залишаються опублікованими — див. умови щодо публічного реєстру.

Зміни

Про суттєві зміни цієї політики повідомляється на цій сторінці з оновленою датою.