工程实践衡量基线工程卫生:使变更安全的基础设施。持续集成与自动化测试套件是与可持续质量之间关系记录最充分的两项实践,二者合计承载该指标的大部分权重。
- 类别:工程质量(类别内占 60%)
- 在总指数中的权重:12%——权重第二高的仓库指标
- 指标键名:
engineering_practices
数值如何计算
对可见实践证据的加权核查清单:
| 组成部分 | 权重 | 证据 |
|---|---|---|
| CI 工作流 | 24 | 存在持续集成配置 |
| 存在测试 | 24 | 仓库中存在测试套件 |
| Linter 配置 | 16 | 已提交 lint/格式化配置 |
| Pre-commit 钩子 | 9.6 | 存在 pre-commit 配置 |
| .editorconfig | 6.4 | 已提交编辑器约定 |
| OpenSSF Scorecard:CI-Tests | 20 | Scorecard 的 0–10 结果,换算为 20 分 |
为何是这五项
- CI 加测试构成验证循环:每项变更在落地之前都经受测试套件的检验。二者合计 60 的权重反映了一个事实:没有任何其他可见实践能够替代它。
- Lint 以机械方式强制一致性,让评审的注意力集中在实质内容上。
- Pre-commit 钩子与
.editorconfig是较小的信号,表明项目在贡献者体验上有所投入——无论出自谁手,变更抵达时都已经过预检、格式统一。
同样的证据也输入 AI 验证循环:让人类贡献者得以验证变更的基础设施,恰恰也是让 AI 编码代理得以验证变更的基础设施。
Scorecard 的 CI-Tests 属于共享证据:与本地存在性检查不同,它核查已合并的拉取请求是否经过 CI 检验。它同时仍是安全类的完整组成部分。标记为 n/a 或不可用的 Scorecard 证据被排除。
如何解读结果
- 这些是存在性信号——它们确认脚手架存在,而非其严谨程度。覆盖率百分比与 CI 通过率在方法论路线图之中。
- 缺失测试套件是整个方法论中最可靠的负面信号之一;极少有严谨的项目没有测试套件。
提升数值
- 添加在每次推送与拉取请求时运行测试套件的 CI 工作流——这是权重最高的两个组成部分,通常一个下午即可完成。
- 提交项目在本地已经使用的 linter 与格式化工具配置。
- 添加 pre-commit 配置与
.editorconfig,以获取其余分值。