仓库指标

高风险司法辖区暴露

inspect.software 如何将公开资料证据转化为可解释的仓库高风险司法辖区暴露信号。

方法论 v1.13.0更新于 2026-07-19

开源软件让组织能在几分钟内获得强大能力,但也可能形成治理盲区:少数外部账户可能影响产品、基础设施和客户环境深处的软件,而使用方对仓库的运行背景知之甚少。

高风险司法辖区暴露旨在缩小这一差距。它依据仓库所有者、可见主要贡献者,以及这些贡献者资料中公开组织所自行填写的高置信度公开所在地,形成可解释的审查信号。当证据命中当前政策范围时,报告会突出显示该暴露,并调整安全和总体评级,避免良好的流行度或工程实践将其平均掩盖。

此仓库是否存在高风险司法辖区暴露,需要加强人工审查?

该信号不判断个人是否可信,也不推断国籍、公民身份、居住地、政治观点、恶意意图或制裁状态。

为什么它属于软件供应链治理

企业的依赖决策不只涉及代码质量。采购、安全、法务、业务连续性和公共部门团队还可能需要考虑合同或监管限制、国家关联网络威胁模型、服务连续性、维护集中度,以及为何接受、监控、隔离或替换某个软件包的可审计解释。

若没有系统化信号,这些问题往往出现得太晚且处理标准不一。一个清晰、版本化的结果能将其转化为可重复的审查流程。

当前政策范围

方法学 1.4.0 涵盖与俄罗斯、伊朗和朝鲜相关的公开资料证据。这一范围反映了司法辖区特定限制、官方记录的国家关联网络活动与企业连续性风险的交汇。它是版本化的供应链政策,而不是对民族或文化的排名。

所在地命中与制裁名单中的身份命中是两种不同信号。inspect.software 实现前者,并不声称提供法律意义上的制裁筛查。

扫描器评估什么

扫描器复用仓库所有者、可见主要贡献者——依据贡献历史而非私有权限——以及其资料中公开组织的数据。组织所在地通过同一批 GraphQL 查询取得,随后使用 GeoNames 在本地分类,不增加 GitHub 请求,也不调用外部身份增强服务。

最强确认依据政策乘数解释
仓库所有者资料20%所有者账户的直接暴露;审查优先级最高
主要贡献者资料50%实质性贡献历史;不代表其拥有仓库权限
贡献者的公开组织资料75%公开关联背景;有意设置为较弱信号
已评估所在地,无命中100%不调整评分
无可评估公开所在地排除未知;不视为安全或不安全

未命中不能提高原本较弱的安全分。缺失数据从不计为失败,多项命中也不会累积惩罚。

如何影响评级

调整后安全态势 = 基础安全态势 × 政策乘数

确认命中还会为安全态势设置 49(有风险)的上限。安全类别直接反映调整后值,不会重复应用乘数。正常类别加权后,同一政策还会应用于总体评级。因此,重要的政策暴露不会消失在流行度、文档和维护状况的平均值中。

报告保留基础值、乘数、计算值和上限,使审查者能够区分技术健康状况与改变最终评级的政策调整。

企业应如何使用该信号

政策警示是尽职调查的入口,不是指控,也不是要求一律移除软件包。适当措施可包括:

  • 审查:核实上游证据及依赖在产品中的作用。
  • 验证:要求签名发布、来源证明、固定制品或可复现构建。
  • 限制:在审查期间限制其接触敏感数据、凭据、构建权限或生产环境。
  • 监控:持续关注所有权、贡献集中度、发布来源及政策变化。
  • 连续性计划:为关键依赖准备替代项、内部镜像或可行分支。
  • 记录例外:说明继续使用的理由和补偿性控制。

最终决定取决于软件包关键性、执行环境、客户承诺以及组织自身的法律和风险框架。

证据质量与保护措施

高置信度证据包括明确国家名称或本地写法、国旗、无歧义行政区,或在目标国家具有唯一或绝对主导性的地名。相互冲突的国家或地区信息只供复核,绝不改变评分。国际公认的乌克兰领土不会归入俄罗斯,除非资料明确自行声明俄罗斯。

域名、语言、姓名、公司文本和推断身份均不能确定所在地。仅加入公开组织也不足以命中;该组织本身必须公开相符所在地。公开报告只显示按国家和角色汇总的数量,绝不显示贡献者身份或原始所在地。

这是可解释的治理信号,不是法律或个人判断。公开所在地不能确定国籍、居住地、制裁状态、恶意意图、仓库权限或个人可信度。若上游资料或地点匹配有误,维护者可以申请更正。

面向公共利益的设计

inspect.software 公开证据边界、国家范围、乘数、评级上限和局限,商业关系不能改变公开结果。依赖使用方得到可执行的治理信号;维护者则能准确看到测量了什么、没有推断什么,以及如何质疑错误。目标是严谨的开源风险审查,而不是关联性猜疑。

相关:安全 · 安全态势 · 方法学 · 信号而非保证

该发现出现在何处

公开记录中有 1,196 个仓库带有该发现。

在目录中查看全部 1,196 个