inspect.software 报告中的每一个数值——汇入指标的组成部分、汇入类别的指标,以及总健康指数——都处在同一个标准化的 1–100 分值上,越高越好。为使这些数字一目了然,每个数值都映射到七个标准化等级之一,在健康、安全与质量度量中一致使用。每个等级还配有一个紧凑的字母评级 (C 至 AAA),供文字放不下的界面使用。
各等级的含义
| 等级 | 评级 | 区间 | 含义 |
|---|---|---|---|
| 卓越 | AAA | 93–100 | 公开记录中的最高层级(约前 5%);基本满足全部检查标准 |
| 优秀 | AA | 80–92 | 各方面均表现强劲;仅有少量缺口 |
| 良好 | A | 65–79 | 健康;缺口有限且可控 |
| 中等 | BBB | 50–64 | 可接受但存在明显缺口;建议进行评审 |
| 薄弱 | BB | 35–49 | 多个领域存在实质性弱点 |
| 存在风险 | B | 20–34 | 存在重大弱点;采用时应当审慎 |
| 危急 | C | 1–19 | 问题严重——例如已被放弃、仅一名维护者、缺乏基本卫生 |
依据公开记录校准
总健康指数各等级的下限并非随意取的整数:该指数依据公开记录的经验分布进行校准(校准快照时共 47,516 个已检验仓库),因此每个等级都陈述了一个仓库在已检验开源软件中所处的位置。在未经校准的加权平均上,一半的记录挤在分值上一段 20 分的区间里,开源软件的前十分之一也只落在 70 分代后段——这些数字对 1–100 的量程利用得很差,也让每一条等级边界都产生误导。校准之后,各等级把记录切分为有意义的、规模相当的群体, 卓越也真正符合读者的直觉预期:约为已检验开源软件的前 5%。
校准曲线是版本化方法论中的固定常量,而不是实时百分位——一个仓库的分值只随其自身证据的变化而移动,绝不因其他仓库被检验而变动。依据更新快照重新校准,与任何其他方法论变更一样,属于版本号提升,并记录在每份报告中。
某些风险警示政策会不论加权结果如何而对指数设置上限:未解除的高风险司法辖区暴露将指数压在存在风险的顶端(34),已确认的恶意依赖或已声明死亡的项目则将其压在危急区间内(19)。
应如何解读等级
- 等级刻意保持粗粒度。71 与 74 之间的差异是噪声;良好与 存在风险之间的差异才是信息。采购与评审决策应依据等级和类别画像,而非单点分差。对比视图正是围绕这一点构建的:它以指数分值陈述屏幕上各记录之间的差距,因此三分之差可以被认作三分之差,并被放到一边。
- 等级适用于每个层级。一个仓库可以总体处于良好等级,而某个类别处于危急——按类别划分的等级正是为了防止某一领域的强项悄然掩盖另一领域的风险。(校准仅适用于总指数;类别与指标数值直接映射到相同的阈值。)
- 阈值是版本化的。等级边界属于方法论的一部分,只随版本升级而变更,并记录在每份报告中——参见 方法论版本。
认证级别
高于中等的三个等级承载着公开记录的 认证级别:Certified(良好,评级 A)、 Certified with Excellence(优秀,评级 AA),以及 Certified AAA (卓越)。级别就是已发布证据所支持的等级,以认证标志的语汇陈述 ——参见级别如何获得与变动,付费按需路径则见认证与定价。
等级出现的位置
等级驱动整个公开记录的配色:目录卡片、报告仪表盘、类别标题、各项指标卡片,以及 GitHub 徽章。尚未完成检验的仓库显示中性的 待定状态,而非等级。