Метрики репозиторію

Пов’язаність із Юрисдикціями Високого Ризику

Як inspect.software перетворює публічні профільні дані на зрозумілий сигнал пов’язаності репозиторію з юрисдикціями високого ризику.

Методологія v1.13.0Оновлено 2026-07-19

Відкритий код дозволяє за лічені хвилини додати до продукту надзвичайні можливості. Водночас він може створювати прогалину в управлінні: невелика кількість зовнішніх акаунтів впливає на програмне забезпечення в основі продуктів, інфраструктури й клієнтських середовищ, тоді як організація-споживач мало знає про операційний контекст репозиторію.

Пов’язаність із Юрисдикціями Високого Ризику допомагає закрити цю прогалину. Це зрозумілий сигнал для перевірки, побудований на достовірних публічних локаціях, які самостійно вказали власник репозиторію, видимі ключові контриб’ютори та публічні організації з їхніх профілів. Якщо дані відповідають чинній політиці, звіт виразно показує присутність і коригує Безпеку та загальний рейтинг, щоб популярність або сильна інженерна практика не приховали її.

Чи має цей репозиторій пов’язаність із юрисдикцією високого ризику, яка потребує посиленої перевірки людиною?

Сигнал не визначає надійність людини. Він не встановлює національність, громадянство, місце проживання, погляди, зловмисні наміри чи санкційний статус.

Чому це частина управління ланцюгом постачання

Корпоративні рішення щодо залежностей виходять за межі якості коду. Закупівлі, безпека, юридична функція, стійкість і державний сектор можуть враховувати договірні або регуляторні вимоги, моделі державних кіберзагроз, безперервність роботи, концентрацію супроводу та необхідність пояснити, чому пакет прийняли, контролюють, ізолювали або замінили.

Без системного сигналу ці питання виникають запізно й вирішуються непослідовно. Видимий версійований результат перетворює їх на повторюваний процес перевірки.

Поточна політика

Методологія 1.4.0 охоплює публічні профільні дані для Росії, Ірану та Північної Кореї. Цей набір відображає поєднання юрисдикційних обмежень, документованої державної кіберактивності та ризиків безперервності бізнесу. Це версійована політика ланцюга постачання, а не рейтинг народів чи культур.

Збіг за локацією і збіг особи в санкційному списку — різні сигнали. inspect.software реалізує перший і не заявляє про юридичний санкційний скринінг.

Що оцінює сканер

Сканер повторно використовує публічні дані власника, видимих ключових контриб’юторів—визначених за історією внесків, а не приватними правами—і публічних організацій у їхніх профілях. Локації організацій надходять у тому самому GraphQL-запиті, а класифікація працює локально на базі GeoNames. Додаткового запиту до GitHub або зовнішнього сервісу збагачення персональних даних немає.

Найсильніші підтверджені даніМножникТлумачення
Профіль власника репозиторію20%Пряма присутність акаунта власника; найвищий пріоритет перевірки
Профіль ключового контриб’ютора50%Суттєва історія внесків; без твердження про права доступу
Публічна організація контриб’ютора75%Контекст афіліації; свідомо слабший сигнал
Оцінені локації, збігів немає100%Без коригування
Немає придатної локаціївиключеноНевідомо; не вважається ані безпечним, ані небезпечним

Чистий результат не покращує слабку безпеку. Відсутність даних не є провалом, а кілька збігів не накопичують штрафи.

Як змінюється рейтинг

Скоригована Безпека = базова Безпека × політичний множник

Підтверджений збіг також встановлює для стану Безпеки верхню межу 49 («Під ризиком»). Категорія Безпека відображає це значення без повторного множення. Після звичайного зважування та сама політика застосовується до загального рейтингу. Так суттєва присутність не зникає в середньому значенні популярності, документації та супроводу.

Звіт зберігає базу, множник, розраховане значення та межу, тому технічний стан можна відрізнити від політичного коригування.

Як організації використовувати сигнал

Попередження відкриває due diligence; це не звинувачення і не універсальна вимога видалити пакет. Пропорційні дії можуть включати:

  • Перевірити дані та роль залежності в продукті.
  • Верифікувати підписи, походження, зафіксовані артефакти чи відтворювані збірки.
  • Обмежити доступ до секретів, чутливих даних або production-середовищ.
  • Моніторити власність, концентрацію, релізи та зміни політики.
  • Планувати безперервність через альтернативу, дзеркало або життєздатний fork.
  • Документувати виняток і компенсувальні контролі.

Остаточне рішення залежить від критичності, контексту виконання, зобов’язань перед клієнтами та правової й ризикової моделі організації.

Якість даних і запобіжники

Достовірними є явна назва країни або місцева форма, прапор, однозначний регіон чи місце, переважно пов’язане з країною. Суперечливий географічний контекст лишається review-only і не змінює оцінку. Міжнародно визнані українські території не відносяться до Росії, якщо профіль прямо не вказує Росію.

Домен, мова, ім’я, текст компанії чи виведена ідентичність не визначають локацію. Самого членства в організації також недостатньо: організація повинна сама опублікувати відповідну локацію. Публічний звіт показує лише агреговані кількості за країною і роллю, а не особи чи сирі локації.

Це зрозумілий сигнал управління, а не юридичне чи персональне судження. Публічна локація не встановлює національність, проживання, санкції, зловмисні наміри, права доступу чи надійність людини. Мейнтейнер може попросити виправлення, якщо джерело або класифікація помилкові.

Дизайн у суспільних інтересах

inspect.software публікує межі доказів, набір країн, множники, верхню межу та обмеження. Комерційні відносини не можуть змінити результат. Споживачі отримують корисний сигнал, а мейнтейнери бачать, що саме виміряно, чого не виведено і як оскаржити помилку. Мета — дисциплінований аналіз ризику, а не підозра через асоціацію.

Пов’язане: Безпека · стан Безпеки · методологія · сигнали, не гарантії

Де це виявлено

Цю знахідку мають 1 196 репозиторіїв у публічному реєстрі.

Переглянути всі 1 196 у каталозі