
Aplicación de GitHub para establecer y aplicar políticas de seguridad
[!IMPORTANT] La GitHub App de Allstar alojada por OpenSSF ha sido retirada. Allstar, el subproyecto de OpenSSF Scorecard, continúa manteniéndose: ahora debes ejecutarlo tú mismo, ya sea como una GitHub Action o como un daemon de servicio.
Consulta ossf/allstar#881 para más detalles.
Si tu organización dependía de la app alojada, consulta Migración desde la app alojada.
Allstar es una GitHub App que supervisa continuamente organizaciones o repositorios de GitHub para verificar el cumplimiento de las mejores prácticas de seguridad. Si Allstar detecta una violación de una política de seguridad, crea un problema para alertar al propietario del repositorio o de la organización. Para algunas políticas de seguridad, Allstar también puede cambiar automáticamente la configuración del proyecto que causó la violación, restaurándola al estado esperado.
El objetivo de Allstar es darte un control fino sobre los archivos y configuraciones que afectan la seguridad de tus proyectos. Puedes elegir qué políticas de seguridad supervisar tanto a nivel de organización como de repositorio, y cómo manejar las violaciones de políticas. También puedes desarrollar o contribuir con nuevas políticas.
Allstar se desarrolla como parte del proyecto OpenSSF Scorecard.
Si Allstar está creando problemas no deseados, sigue estas instrucciones para optar por no participar.
Allstar es altamente configurable. Hay tres niveles principales de controles:
Estas configuraciones se realizan en el repositorio .allstar de la organización.
Nivel de repositorio: Los mantenedores de repositorios en una organización que usa
Allstar pueden optar por incluir o excluir su repositorio de las aplicaciones
a nivel de organización. Nota: estos controles a nivel de repositorio solo funcionan cuando se permite
la "anulación de repositorio" en la configuración a nivel de organización. Estas configuraciones se
realizan en el directorio .allstar del repositorio.
Nivel de política: Los administradores o mantenedores pueden elegir qué políticas
están habilitadas en repositorios específicos y qué acciones toma Allstar cuando se
viola una política. Estas configuraciones se realizan en un archivo yaml de política en
el repositorio .allstar de la organización (administradores) o en el
directorio .allstar del repositorio (mantenedores).
Antes de instalar Allstar a nivel de organización, debes decidir aproximadamente en cuántos repositorios quieres que Allstar se ejecute. Esto te ayudará a elegir entre las estrategias de Opt-In y Opt-Out.
La estrategia Opt In te permite agregar manualmente los repositorios en los que deseas que Allstar se ejecute. Si no especificas ningún repositorio, Allstar no se ejecutará a pesar de estar instalado. Elige la estrategia Opt In si deseas aplicar políticas solo en un número reducido de tus repositorios totales, o si quieres probar Allstar en un solo repositorio antes de habilitarlo en más. Desde la versión v4.3, se admiten globs para agregar fácilmente múltiples repositorios con un nombre similar.
La estrategia Opt Out (recomendada) habilita Allstar en todos los repositorios y te permite seleccionar manualmente los repositorios que optarán por no participar en las aplicaciones de Allstar. También puedes optar por excluir todos los repositorios públicos, o todos los repositorios privados. Elige esta opción si deseas ejecutar Allstar en todos los repositorios de una organización, o si deseas excluir solo un número reducido de repositorios o un tipo específico (es decir, público vs. privado) de repositorio. Desde la versión v4.3, se admiten globs para agregar fácilmente múltiples repositorios con un nombre similar.