安全衡量可见的安全与供应链实践:依赖更新自动化、静态分析、签名发布、最小权限的 CI 令牌、已知存在漏洞的依赖,以及安全策略的存在与否。它回答依赖评审者真正会问的问题:这个项目是否公开地践行安全?
该类别占总健康指数的 16%。安全态势乘以司法辖区风险信号: Security = security_posture × high_risk_jurisdiction_exposure / 100。
本类别中的指标
司法辖区风险信号只使用当前俄罗斯、伊朗和朝鲜政策范围内的高置信度公开自报所在地。命中意味着需要加强审查;它不判定国籍、公民身份、制裁状态、意图或个人可信度。参见完整治理指南。
安全态势以 OpenSSF Scorecard 为支撑—— 由 Open Source Security Foundation 维护的中立、版本化安全标准。每项 Scorecard 检查成为一个组成部分,按 Scorecard 自身的风险级别加权; Scorecard 无法判定的检查被排除,而非按零计入。当 Scorecard 工具链不可用时,该指标回退到粗粒度的文件树信号,且报告会予以说明。
部分 Scorecard 实践同时为另一健康维度提供实证。自方法论 v1.0.0 起,七项选定的检查在其相关卡片中提供小型共享证据组成部分,同时完整保留其安全权重。映射关系与各类别专属权重发布于 安全态势和 方法论版本。
为何与工具无关
该方法论刻意奖励实践本身,而非某家厂商的配置文件:任何被认可的依赖更新工具(Dependabot、Renovate……)、任何 SAST(CodeQL、 Semgrep……)均可。使用非 GitHub 工具链的项目不会受到结构性惩罚—— 这一公平性继承自 Scorecard,并通过排除无法判定的检查得以保留(参见 方法论版本,0.6.0)。
如何解读类别数值
- 完整的逐项检查明细——每项 Scorecard 检查、其得分与判定理由—— 都会在每份报告中呈现,并附有指向 Scorecard 自身文档的逐项链接。
- 一个在其他方面健康的项目出现危急安全等级,正是总指数不能单独解读的经典情形:按类别划分的等级正是为了揭示这类问题而存在。
提升安全
- 发布带有披露渠道的
SECURITY.md。 - 启用自动依赖更新和 SAST 工作流——任何被认可的工具都计入。
- 为 CI 工作流授予最小权限令牌,在适当之处锁定依赖,并对发布签名。
- 及时处理已知存在漏洞的依赖;该项检查在 Scorecard 中承担最高的风险权重。