Безпека вимірює видиму практику безпеки та захисту ланцюга постачання: автоматизацію оновлення залежностей, статичний аналіз, підписані релізи, CI-токени з мінімальними привілеями, залежності з відомими вразливостями та наявність політики безпеки. Вона відповідає на питання, яке насправді ставить рецензент залежностей: чи практикує цей проєкт безпеку відкрито?
Категорія несе 16% загального індексу здоров'я. Стан безпеки множиться на сигнал юрисдикційного ризику, тому безпечна локація не може підняти слабку гігієну: Security = security_posture × high_risk_jurisdiction_exposure / 100.
Метрика в цій категорії
| Метрика | Вага в категорії | Вага в загальному індексі |
|---|---|---|
| Стан безпеки | базове значення | 16% до множника |
| Пов’язаність із Юрисдикціями Високого Ризику | множник політики | без додаткової ваги |
Сигнал юрисдикційного ризику використовує лише достовірні самозаявлені публічні локації в межах поточної політики для Росії, Ірану та Північної Кореї. Збіг спрямовує залежність на посилену перевірку; він не визначає національність, громадянство, санкції, наміри чи надійність людини. Дивіться повний посібник з управління.
Стан безпеки спирається на OpenSSF Scorecard — нейтральний, версіонований стандарт безпеки, який підтримує Open Source Security Foundation. Кожна перевірка Scorecard стає компонентом, зваженим за власним рівнем ризику Scorecard, а перевірки, які Scorecard не може визначити, виключаються, а не зараховуються як нуль. Коли інструментарій Scorecard недоступний, метрика переходить на грубі сигнали з дерева файлів, і звіт про це повідомляє.
Деякі практики Scorecard підкріплюють ще один вимір здоров'я. Починаючи з версії методології v1.0.0, сім вибраних перевірок надають невеликі компоненти спільних доказів у відповідних картках, зберігаючи повну вагу в Безпеці. Відповідності та ваги за категоріями опубліковані у стані безпеки та версіях методології.
Чому незалежність від інструментів
Методологія свідомо винагороджує практику, а не конфігураційний файл конкретного постачальника: будь-який прийнятий інструмент оновлення залежностей (Dependabot, Renovate, …), будь-який SAST (CodeQL, Semgrep, …). Проєкти на інструментарії поза GitHub не зазнають структурного штрафу — це властивість справедливості, успадкована від Scorecard і збережена через виключення невизначених перевірок (див. версії методології, 0.6.0).
Як читати значення категорії
- Повний розбір за перевірками — кожна перевірка Scorecard, її бал та обґрунтування — відображається в кожному звіті з посиланнями на власну документацію Scorecard щодо кожної перевірки.
- Критичний діапазон Безпеки на загалом здоровому проєкті — класичний випадок, коли загальний індекс не можна читати окремо: діапазони за категоріями існують саме для того, щоб виявляти таке.
Як покращити Безпеку
- Опублікувати
SECURITY.mdз каналом розкриття вразливостей. - Увімкнути автоматичні оновлення залежностей і SAST-процес — зараховується будь-який прийнятий інструмент.
- Надати CI-процесам токени з мінімальними привілеями, зафіксувати залежності там, де це доречно, і підписувати релізи.
- Оперативно усувати залежності з відомими вразливостями; ця перевірка несе найвищу вагу ризику Scorecard.
Дивіться також: стан безпеки · індекс здоров'я