关于结果
健康指数究竟衡量什么?
公开可见的实践:提交与发布版本历史、贡献者分布、社区文件、工程规范、安全信号,以及软件包注册表状态——通过一套 透明、版本化的方法论汇总为一个 1–100 的指数,并划分为五个评级等级。各项指标的完整细节见 维基。
数值高是否保证软件安全?
否。结果是信号,而非担保:检验不包含逐行代码审计,任何方法论也无法排除尚未发现的漏洞。高数值的确切含义在 信号,而非担保中有精确说明。
为什么代码没有任何变动,仓库的数值却发生了变化?
有两种正当原因:可观测的证据发生了变化(某个发布版本超过了时间阈值、问题积压增多),或者方法论版本发生了变更——每一次公式变更都注明日期并记录在方法论版本中,且每份报告都记录生成它的版本。
某项指标显示“已排除”的组成部分或空值,这是一种扣分吗?
恰恰相反。无法观测的数据——没有已发布的软件包、没有问题历史——会被 排除,其余权重重新归一化,绝不按零分计算。相关规则见 健康指数。
为什么由组织持有会提高仓库的数值?
组织背书意味着一种共担、可问责的托管责任,其存续可以超越任何单个维护者。这一加成是有意为之、有上限且完整记录于 托管责任——这是方法论明确表达立场的少数几处之一。
提交与覆盖范围
仓库如何进入公开记录?
任何 GitHub 账户均可在首页提交公开仓库。达到已公布的公共利益阈值的仓库将免费接受检验;其他仓库可通过付费的 认证途径进行——所有者与维护者可在提交时直接从账户余额支付。
支持哪些生态系统?
任何语言的 GitHub 仓库均可,注册表证据从 npm、PyPI、Packagist、 crates.io、Go、RubyGems、NuGet 与 Hex 读取——完整列表与回退规则见 支持的生态系统。
私有仓库可以接受检验吗?
私有仓库审计属于商业路线图的一部分,但目前的自助服务产品尚不提供。可联系 mail@inspect.software 洽谈未来的合作事宜。
仓库可以从公开记录中移除吗?
不能。公开仓库的已发布结果将保持发布状态。数据错误会被更正,而非移除:参见下方关于更正的问题。
信任与独立性
付费能改善结果吗?
不能。付费购买的是分析、私密性与频次——绝非不同的数值。方法论与公式在所有层级完全一致,任何商业关系都不能改变已发布的结果。机构原则参见 关于。
关于某个仓库的数据有误,如何更正?
通过联系渠道反馈,并附上仓库名称及所涉的具体数值。经确认的数据错误将触发重新扫描;对方法论的异议将以已公布的公式作答——有时也会成为记录在案的路线图事项。
结果可以被独立复现吗?
可以,这是设计使然。每份报告都嵌入其输入数据、各组成部分的得分、扫描配置与方法论版本;每个公式均已公开。记录中的任何数值都可以根据报告自身的数据手工重新计算。
徽章
如何将徽章添加到 README?
从仓库的报告页面复制 Markdown 或 HTML 代码片段即可——徽章在每次扫描后自动更新。详情见徽章页面。
尚未扫描的仓库,徽章会显示什么?
一枚中性的“待检验”徽章——绝不是损坏的图片,也绝不是凭空捏造的数值。