Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
scorecard — OpenSSF Scorecard - Sicherheits-Gesundheitsmetriken für Open Source | Kitploit
Tools/GitHubGitHub/ossf/scorecard
SchwachstellenanalyseCode-AnalyseKonfigurationsprüfungDevSecOpsSecret-ErkennungBedrohungsanalyseLieferkettensicherheitTop in Lieferkettensicherheit Nr.5
GitHubossf/scorecard

scorecard

5.6k69733vor 11h 54mVon Kitploit geprüft

OpenSSF Scorecard - Sicherheits-Gesundheitsmetriken für Open Source

Repository anzeigenWebseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

OpenSSF Scorecard

OpenSSF Scorecard OpenSSF Best Practices build CodeQL Go Reference Go Report Card codecov SLSA 3 Slack

Übersicht

  • Was ist Scorecard?
  • Bekannte Scorecard-Anwender
  • Punktzahl eines Projekts anzeigen
  • Öffentliche Daten

Verwendung von Scorecard

  • Scorecard GitHub Action
  • Scorecard REST API
  • Scorecard Badges
  • Scorecard-Befehlszeilenschnittstelle
    • Voraussetzungen
    • Installation
    • Authentifizierung
    • Grundlegende Verwendung

Prüfungen (Checks)

  • Standard-Scorecard-Prüfungen
  • Detaillierte Prüfungsdokumentation (Bewertungskriterien, Risiken und Abhilfe)
  • Einsteigerleitfaden zu Scorecard-Prüfungen

Weitere wichtige Empfehlungen

  • Zwei-Faktor-Authentifizierung (2FA)

Bewertung

  • Gesamtbewertung (Aggregate Score)

Mitwirken

  • Probleme melden
  • Code of Conduct
  • Zu Scorecard beitragen
  • Eine neue Prüfung hinzufügen
  • Mit der Scorecard-Community verbinden
  • Ein Sicherheitsproblem melden

FAQ

  • FAQ

Übersicht

Was ist Scorecard?

Wir haben Scorecard entwickelt, um Open-Source-Maintainern zu helfen, ihre Sicherheitspraktiken zu verbessern, und um Open-Source-Nutzern zu helfen, zu beurteilen, ob ihre Abhängigkeiten sicher sind.

Scorecard ist ein automatisiertes Tool, das eine Reihe wichtiger Heuristiken ("Prüfungen") im Zusammenhang mit Softwaresicherheit bewertet und jeder Prüfung eine Punktzahl von 0-10 zuweist. Sie können diese Punktzahlen nutzen, um spezifische Bereiche zu identifizieren, die verbessert werden müssen, um die Sicherheitslage Ihres Projekts zu stärken. Sie können auch die Risiken bewerten, die Abhängigkeiten mit sich bringen, und fundierte Entscheidungen treffen, ob Sie diese Risiken akzeptieren, alternative Lösungen evaluieren oder mit den Maintainern zusammenarbeiten, um Verbesserungen zu erzielen.

Die Inspiration für das Logo von Scorecard: "You passed! All D's ... and an A!"

Projektziele

  1. Analyse und Vertrauensentscheidungen über die Sicherheitslage von Open-Source-Projekten automatisieren.

  2. Diese Daten nutzen, um proaktiv die Sicherheitslage der kritischen Projekte zu verbessern, von denen die Welt abhängt.

  3. Als Messinstrument für bestehende Richtlinien dienen

    Wenn OSS-Konsumenten bestimmte Verhaltensweisen von ihren Abhängigkeiten verlangen, kann Scorecard verwendet werden, um diese zu messen. Mit der V5-Version sehen wir strukturierte Ergebnisse als eine Möglichkeit, dies zu tun, wenn es eine unterstützte Analyse gibt. Anstatt sich auf eine Gesamtpunktzahl von X/10 oder einen Maintained-Score von Y/10 zu verlassen, möchte ein OSS-Konsument möglicherweise sicherstellen, dass das Repository, von dem er abhängt, nicht archiviert ist (was durch die archived-Sonde abgedeckt wird). Die OpenSSF verfolgt diesen Ansatz mit ihrer eigenen Sicherheitsbasislinie für Projekte.

Nicht-Ziele des Projekts

  1. Ein endgültiger Bericht oder eine Anforderung zu sein, der alle Projekte folgen sollten.

    Scorecard ist nicht als Allheilmittel gedacht. Jeder Schritt zur Erstellung unserer Ergebnisse ist subjektiv: welche Prüfungen ein- oder ausgeschlossen werden, die Bedeutung jeder Prüfung und wie die Punktzahlen berechnet werden. Die Prüfungen selbst sind Heuristiken; es gibt False Positives und False Negatives.

    Ob aufgrund der Anwendbarkeit, der Machbarkeit oder einer Meinungsverschiedenheit, was in die Scorecard-Ergebnisse aufgenommen oder ausgeschlossen wird, führt zu vielen Diskussionen. Es ist unmöglich, eine Scorecard zu erstellen, die alle zufriedenstellt, da verschiedene Zielgruppen sich für unterschiedliche Teilbereiche des Verhaltens interessieren.

    Aggregierte Punktzahlen sagen insbesondere nichts darüber aus, welche einzelnen Verhaltensweisen ein Repository zeigt oder nicht zeigt. Viele Prüfungspunktzahlen werden zu einer einzigen Punktzahl aggregiert, und es gibt mehrere Wege, um zu derselben Punktzahl zu gelangen. Diese Punktzahlen ändern sich, wenn wir neue Heuristiken hinzufügen oder bestehende verfeinern.

Bekannte Scorecard-Anwender

Scorecard wurde auf Tausenden von Projekten ausgeführt, um Sicherheitsmetriken zu überwachen und zu verfolgen. Bekannte Projekte, die Scorecard verwenden, sind:

  • Tensorflow
  • Angular
  • Flutter
  • sos.dev
  • deps.dev

Punktzahl eines Projekts anzeigen

Um die Punktzahlen für Projekte zu sehen, die regelmäßig von Scorecard gescannt werden, navigieren Sie zum Web-Viewer. Sie können auch den Platzhaltertext (Plattform, Benutzer/Org und Repository-Name) im folgenden Vorlagen-Link ersetzen, um einen benutzerdefinierten Scorecard-Link für ein Repository zu generieren: https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>

Zum Beispiel:

  • https://scorecard.dev/viewer/?uri=github.com/ossf/scorecard
  • https://scorecard.dev/viewer/?uri=gitlab.com/fdroid/fdroidclient

Um Punktzahlen für Projekte anzuzeigen, die nicht im Web-Viewer enthalten sind, verwenden Sie die Scorecard CLI.

Öffentliche Daten

Wir führen wöchentlich einen Scorecard-Scan der 1 Million kritischsten Open-Source-Projekte durch, bewertet nach ihren direkten Abhängigkeiten, und veröffentlichen die Ergebnisse in einem BigQuery-öffentlichen Datensatz.

Tool herunterladen