Категорії оцінювання

Безпека

Видима практика OpenSSF разом зі зрозумілим сигналом Політики юрисдикцій високого ризику. Вага: 16%.

Методологія v1.13.0Оновлено 2026-07-13

Безпека вимірює видиму практику безпеки та захисту ланцюга постачання: автоматизацію оновлення залежностей, статичний аналіз, підписані релізи, CI-токени з мінімальними привілеями, залежності з відомими вразливостями та наявність політики безпеки. Вона відповідає на питання, яке насправді ставить рецензент залежностей: чи практикує цей проєкт безпеку відкрито?

Категорія несе 16% загального індексу здоров'я. Стан безпеки множиться на сигнал юрисдикційного ризику, тому безпечна локація не може підняти слабку гігієну: Security = security_posture × high_risk_jurisdiction_exposure / 100.

Метрика в цій категорії

МетрикаВага в категоріїВага в загальному індексі
Стан безпекибазове значення16% до множника
Пов’язаність із Юрисдикціями Високого Ризикумножник політикибез додаткової ваги

Сигнал юрисдикційного ризику використовує лише достовірні самозаявлені публічні локації в межах поточної політики для Росії, Ірану та Північної Кореї. Збіг спрямовує залежність на посилену перевірку; він не визначає національність, громадянство, санкції, наміри чи надійність людини. Дивіться повний посібник з управління.

Стан безпеки спирається на OpenSSF Scorecard — нейтральний, версіонований стандарт безпеки, який підтримує Open Source Security Foundation. Кожна перевірка Scorecard стає компонентом, зваженим за власним рівнем ризику Scorecard, а перевірки, які Scorecard не може визначити, виключаються, а не зараховуються як нуль. Коли інструментарій Scorecard недоступний, метрика переходить на грубі сигнали з дерева файлів, і звіт про це повідомляє.

Деякі практики Scorecard підкріплюють ще один вимір здоров'я. Починаючи з версії методології v1.0.0, сім вибраних перевірок надають невеликі компоненти спільних доказів у відповідних картках, зберігаючи повну вагу в Безпеці. Відповідності та ваги за категоріями опубліковані у стані безпеки та версіях методології.

Чому незалежність від інструментів

Методологія свідомо винагороджує практику, а не конфігураційний файл конкретного постачальника: будь-який прийнятий інструмент оновлення залежностей (Dependabot, Renovate, …), будь-який SAST (CodeQL, Semgrep, …). Проєкти на інструментарії поза GitHub не зазнають структурного штрафу — це властивість справедливості, успадкована від Scorecard і збережена через виключення невизначених перевірок (див. версії методології, 0.6.0).

Як читати значення категорії

Значення безпеки — не гарантія безпеки. Воно відображає видиму гігієну і не може виключити невиявлену вразливість, зловмисний реліз чи скомпрометований обліковий запис. Див. сигнали, а не гарантії.
  • Повний розбір за перевірками — кожна перевірка Scorecard, її бал та обґрунтування — відображається в кожному звіті з посиланнями на власну документацію Scorecard щодо кожної перевірки.
  • Критичний діапазон Безпеки на загалом здоровому проєкті — класичний випадок, коли загальний індекс не можна читати окремо: діапазони за категоріями існують саме для того, щоб виявляти таке.

Як покращити Безпеку

  • Опублікувати SECURITY.md з каналом розкриття вразливостей.
  • Увімкнути автоматичні оновлення залежностей і SAST-процес — зараховується будь-який прийнятий інструмент.
  • Надати CI-процесам токени з мінімальними привілеями, зафіксувати залежності там, де це доречно, і підписувати релізи.
  • Оперативно усувати залежності з відомими вразливостями; ця перевірка несе найвищу вагу ризику Scorecard.

Дивіться також: стан безпеки · індекс здоров'я