评分类别

安全

可见的 OpenSSF 安全实践与可解释的高风险司法辖区政策信号。权重:16%。

方法论 v1.13.0更新于 2026-07-13

安全衡量可见的安全与供应链实践:依赖更新自动化、静态分析、签名发布、最小权限的 CI 令牌、已知存在漏洞的依赖,以及安全策略的存在与否。它回答依赖评审者真正会问的问题:这个项目是否公开地践行安全?

该类别占总健康指数的 16%。安全态势乘以司法辖区风险信号: Security = security_posture × high_risk_jurisdiction_exposure / 100

本类别中的指标

指标类别内权重总指数权重
安全态势基础值乘数前 16%
高风险司法辖区暴露政策乘数无附加权重

司法辖区风险信号只使用当前俄罗斯、伊朗和朝鲜政策范围内的高置信度公开自报所在地。命中意味着需要加强审查;它不判定国籍、公民身份、制裁状态、意图或个人可信度。参见完整治理指南

安全态势OpenSSF Scorecard 为支撑—— 由 Open Source Security Foundation 维护的中立、版本化安全标准。每项 Scorecard 检查成为一个组成部分,按 Scorecard 自身的风险级别加权; Scorecard 无法判定的检查被排除,而非按零计入。当 Scorecard 工具链不可用时,该指标回退到粗粒度的文件树信号,且报告会予以说明。

部分 Scorecard 实践同时为另一健康维度提供实证。自方法论 v1.0.0 起,七项选定的检查在其相关卡片中提供小型共享证据组成部分,同时完整保留其安全权重。映射关系与各类别专属权重发布于 安全态势方法论版本

为何与工具无关

该方法论刻意奖励实践本身,而非某家厂商的配置文件:任何被认可的依赖更新工具(Dependabot、Renovate……)、任何 SAST(CodeQL、 Semgrep……)均可。使用非 GitHub 工具链的项目不会受到结构性惩罚—— 这一公平性继承自 Scorecard,并通过排除无法判定的检查得以保留(参见 方法论版本,0.6.0)。

如何解读类别数值

安全数值不是安全担保。它反映的是可见的卫生状况——它无法排除尚未发现的漏洞、恶意发布或被攻陷的账户。参见信号,而非担保
  • 完整的逐项检查明细——每项 Scorecard 检查、其得分与判定理由—— 都会在每份报告中呈现,并附有指向 Scorecard 自身文档的逐项链接。
  • 一个在其他方面健康的项目出现危急安全等级,正是总指数不能单独解读的经典情形:按类别划分的等级正是为了揭示这类问题而存在。

提升安全

  • 发布带有披露渠道的 SECURITY.md
  • 启用自动依赖更新和 SAST 工作流——任何被认可的工具都计入。
  • 为 CI 工作流授予最小权限令牌,在适当之处锁定依赖,并对发布签名。
  • 及时处理已知存在漏洞的依赖;该项检查在 Scorecard 中承担最高的风险权重。

相关条目:安全态势 · 健康指数