
OpenSSF Scorecard - Sicherheits-Gesundheitsmetriken für Open Source
Wir haben Scorecard entwickelt, um Open-Source-Maintainern zu helfen, ihre Sicherheitspraktiken zu verbessern, und um Open-Source-Nutzern zu helfen, zu beurteilen, ob ihre Abhängigkeiten sicher sind.
Scorecard ist ein automatisiertes Tool, das eine Reihe wichtiger Heuristiken ("Prüfungen") im Zusammenhang mit Softwaresicherheit bewertet und jeder Prüfung eine Punktzahl von 0-10 zuweist. Sie können diese Punktzahlen nutzen, um spezifische Bereiche zu identifizieren, die verbessert werden müssen, um die Sicherheitslage Ihres Projekts zu stärken. Sie können auch die Risiken bewerten, die Abhängigkeiten mit sich bringen, und fundierte Entscheidungen treffen, ob Sie diese Risiken akzeptieren, alternative Lösungen evaluieren oder mit den Maintainern zusammenarbeiten, um Verbesserungen zu erzielen.
Die Inspiration für das Logo von Scorecard: "You passed! All D's ... and an A!"
Analyse und Vertrauensentscheidungen über die Sicherheitslage von Open-Source-Projekten automatisieren.
Diese Daten nutzen, um proaktiv die Sicherheitslage der kritischen Projekte zu verbessern, von denen die Welt abhängt.
Als Messinstrument für bestehende Richtlinien dienen
Wenn OSS-Konsumenten bestimmte Verhaltensweisen von ihren Abhängigkeiten verlangen, kann Scorecard verwendet werden, um diese zu messen. Mit der V5-Version sehen wir strukturierte Ergebnisse als eine Möglichkeit, dies zu tun, wenn es eine unterstützte Analyse gibt. Anstatt sich auf eine Gesamtpunktzahl von X/10 oder einen Maintained-Score von Y/10 zu verlassen, möchte ein OSS-Konsument möglicherweise sicherstellen, dass das Repository, von dem er abhängt, nicht archiviert ist (was durch die archived-Sonde abgedeckt wird). Die OpenSSF verfolgt diesen Ansatz mit ihrer eigenen Sicherheitsbasislinie für Projekte.
Ein endgültiger Bericht oder eine Anforderung zu sein, der alle Projekte folgen sollten.
Scorecard ist nicht als Allheilmittel gedacht. Jeder Schritt zur Erstellung unserer Ergebnisse ist subjektiv: welche Prüfungen ein- oder ausgeschlossen werden, die Bedeutung jeder Prüfung und wie die Punktzahlen berechnet werden. Die Prüfungen selbst sind Heuristiken; es gibt False Positives und False Negatives.
Ob aufgrund der Anwendbarkeit, der Machbarkeit oder einer Meinungsverschiedenheit, was in die Scorecard-Ergebnisse aufgenommen oder ausgeschlossen wird, führt zu vielen Diskussionen. Es ist unmöglich, eine Scorecard zu erstellen, die alle zufriedenstellt, da verschiedene Zielgruppen sich für unterschiedliche Teilbereiche des Verhaltens interessieren.
Aggregierte Punktzahlen sagen insbesondere nichts darüber aus, welche einzelnen Verhaltensweisen ein Repository zeigt oder nicht zeigt. Viele Prüfungspunktzahlen werden zu einer einzigen Punktzahl aggregiert, und es gibt mehrere Wege, um zu derselben Punktzahl zu gelangen. Diese Punktzahlen ändern sich, wenn wir neue Heuristiken hinzufügen oder bestehende verfeinern.
Scorecard wurde auf Tausenden von Projekten ausgeführt, um Sicherheitsmetriken zu überwachen und zu verfolgen. Bekannte Projekte, die Scorecard verwenden, sind:
Um die Punktzahlen für Projekte zu sehen, die regelmäßig von Scorecard gescannt werden, navigieren Sie zum Web-Viewer. Sie können auch den Platzhaltertext (Plattform, Benutzer/Org und Repository-Name) im folgenden Vorlagen-Link ersetzen, um einen benutzerdefinierten Scorecard-Link für ein Repository zu generieren:
https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>
Zum Beispiel:
Um Punktzahlen für Projekte anzuzeigen, die nicht im Web-Viewer enthalten sind, verwenden Sie die Scorecard CLI.
Wir führen wöchentlich einen Scorecard-Scan der 1 Million kritischsten Open-Source-Projekte durch, bewertet nach ihren direkten Abhängigkeiten, und veröffentlichen die Ergebnisse in einem BigQuery-öffentlichen Datensatz.