概念

信号,而非担保

inspect.software 的结果主张什么、不主张什么——可见实践信号与正式审计或保证之间的诚实边界。

方法论 v1.13.0更新于 2026-07-13

inspect.software 发布的每份报告、每个徽章与每项认证都附有同一条免责声明:结果是信号,而非担保。本页准确说明这句话的含义,因为公开记录的可信度,取决于绝不作出超出证据支持范围的主张。

结果主张什么

健康指数及其底层指标反映的是公开可见的实践:提交与发布历史、贡献者分布、社区文件、CI 与测试配置、注册表发布状态,以及诸如 OpenSSF Scorecard 所衡量的安全相关信号。每一项主张都是:

  • 可观察的——源自任何人都能获取的公开数据。
  • 可复现的——每项指标都回显其输入数据,公式发布于 方法论
  • 版本化的——每份报告都记录其生成时所用的指标版本,因此结果可在日后重新推导。

结果不主张什么

  • 它不是代码审计。未进行任何针对正确性、性能或漏洞的逐行审查。流程堪称典范的项目仍可能交付缺陷。
  • 它不是安全担保。安全态势衡量的是可见的安全卫生状况——它无法排除尚未发现的漏洞或被攻陷的维护者账户。
  • 它不是对个人或国家的判断。高风险司法辖区暴露 将政策定义的公开资料证据导向加强审查,但不判定国籍、个人可信度、制裁状态、仓库权限或恶意意图。
  • 它不是背书。被收入公开记录意味着某个仓库接受过检验,而不意味着 inspect.software 推荐它。
  • 它不是预测。维护良好的项目可能下个月就被放弃。数值描述的是可观察的当下与近期过去。
认证是信号,而非担保。它们为评审与采购提供参考;在需要专家判断、法律审查或独立安全评估的场合,它们不能取而代之。

为何严守这一边界

公开记录的价值来自其克制。一个夸大自身结果的登记机构会被营销手段操纵、被工程师打折看待;一个准确陈述其所衡量内容的机构,则恰恰可以在这一范围内被信赖。同样的克制也体现在公式本身:缺失数据被排除、权重重新归一化——绝不猜测,绝不计为对项目不利(参见 健康指数)。

独立性

已发布的结果与付费无关。免费的公益扫描与付费认证运行同一套版本化方法论,任何商业关系——赞助、认证费用、供应商合作——都不能改变已发布的数值。当一次扫描有意收窄方法论范围时,报告会明确说明(参见 扫描配置)。