
GitHub-App zum Festlegen und Durchsetzen von Sicherheitsrichtlinien
[!IMPORTANT] Die von OpenSSF gehostete Allstar GitHub App wurde eingestellt. Allstar selbst, das Subprojekt von OpenSSF Scorecard, wird weiterhin gepflegt — Sie müssen es nun selbst ausführen, entweder als GitHub Action oder als Dienst-Daemon.
Weitere Details finden Sie unter ossf/allstar#881.
Wenn Ihre Organisation auf die gehostete App angewiesen war, lesen Sie Migration von der gehosteten App.
Allstar ist eine GitHub App, die GitHub-Organisationen oder -Repositories kontinuierlich auf die Einhaltung von Sicherheits-Best Practices überwacht. Wenn Allstar eine Verletzung einer Sicherheitsrichtlinie erkennt, erstellt es ein Issue, um den Repository- oder Organisationsinhaber zu warnen. Für einige Sicherheitsrichtlinien kann Allstar auch automatisch die Projekteinstellung ändern, die die Verletzung verursacht hat, und sie in den erwarteten Zustand zurückversetzen.
Das Ziel von Allstar ist es, Ihnen fein abgestimmte Kontrolle über die Dateien und Einstellungen zu geben, die die Sicherheit Ihrer Projekte beeinflussen. Sie können wählen, welche Sicherheitsrichtlinien sowohl auf Organisationsebene als auch auf Repository-Ebene überwacht werden sollen und wie mit Richtlinienverletzungen umgegangen werden soll. Sie können auch neue Richtlinien entwickeln oder dazu beitragen.
Allstar wird als Teil des OpenSSF Scorecard-Projekts entwickelt.
Wenn Allstar unerwünschte Issues erstellt, folgen Sie diesen Anweisungen, um sich abzumelden.
Allstar ist hochgradig konfigurierbar. Es gibt drei Hauptebenen der Kontrolle:
Diese Konfigurationen werden im .allstar-Repository der Organisation vorgenommen.
Repository-Ebene: Repository-Maintainer in einer Organisation, die
Allstar verwendet, können ihr Repository für Durchsetzungen auf Organisationsebene an- oder abmelden.
Hinweis: Diese Steuerungen auf Repository-Ebene funktionieren nur, wenn "Repo
Override" in den Einstellungen auf Organisationsebene erlaubt ist. Diese Konfigurationen werden
im .allstar-Verzeichnis des Repositories vorgenommen.
Richtlinienebene: Administratoren oder Maintainer können wählen, welche Richtlinien
für bestimmte Repositories aktiviert sind und welche Aktionen Allstar ergreift, wenn eine Richtlinie
verletzt wird. Diese Konfigurationen werden in einer Richtlinien-YAML-Datei entweder im
.allstar-Repository der Organisation (Administratoren) oder im
.allstar-Verzeichnis des Repositories (Maintainer) vorgenommen.
Bevor Sie Allstar auf Organisationsebene installieren, sollten Sie ungefähr entscheiden, auf wie vielen Repositories Allstar ausgeführt werden soll. Dies hilft Ihnen bei der Wahl zwischen den Opt-In- und Opt-Out-Strategien.
Die Opt-In-Strategie ermöglicht es Ihnen, die Repositories manuell hinzuzufügen, auf denen Allstar ausgeführt werden soll. Wenn Sie keine Repositories angeben, wird Allstar trotz Installation nicht ausgeführt. Wählen Sie die Opt-In-Strategie, wenn Sie Richtlinien nur auf einer kleinen Anzahl Ihrer gesamten Repositories durchsetzen möchten oder Allstar auf einem einzelnen Repository ausprobieren möchten, bevor Sie es auf weiteren aktivieren. Seit Version v4.3 werden Globs unterstützt, um einfach mehrere Repositories mit ähnlichem Namen hinzuzufügen.
Die Opt-Out-Strategie (empfohlen) aktiviert Allstar auf allen Repositories und ermöglicht es Ihnen, die Repositories manuell auszuwählen, die von Allstar-Durchsetzungen abgemeldet werden sollen. Sie können auch alle öffentlichen Repos oder alle privaten Repos abmelden. Wählen Sie diese Option, wenn Sie Allstar auf allen Repositories in einer Organisation ausführen möchten oder nur eine kleine Anzahl von Repositories oder einen bestimmten Typ (d. h. öffentlich vs. privat) von Repository abmelden möchten. Seit Version v4.3 werden Globs unterstützt, um einfach mehrere Repositories mit ähnlichem Namen hinzuzufügen.