Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
scorecard — OpenSSF Scorecard - Métricas de salud de seguridad para código abierto | Kitploit
Herramientas/GitHubGitHub/ossf/scorecard
Análisis de VulnerabilidadesAnálisis de CódigoAuditoría de ConfiguraciónDevSecOpsDetección de SecretosInteligencia de AmenazasSeguridad de Cadena de SuministroTop en Seguridad de Cadena de Suministro #5
GitHubossf/scorecard
5.6k69733hace 1 díaRevisado por Kitploit

scorecard

OpenSSF Scorecard - Métricas de salud de seguridad para código abierto

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OpenSSF Scorecard

OpenSSF Scorecard OpenSSF Best Practices build CodeQL Go Reference Go Report Card codecov SLSA 3 Slack

Resumen

  • ¿Qué es Scorecard?
  • Usuarios destacados de Scorecard
  • Ver la puntuación de un proyecto
  • Datos públicos de Scorecard

Cómo usar Scorecard

  • Acción de GitHub de Scorecard
  • API REST de Scorecard
  • Insignias de Scorecard
  • Interfaz de línea de comandos de Scorecard
    • Requisitos previos
    • Instalación
    • Autenticación
    • Uso básico

Verificaciones

  • Verificaciones predeterminadas de Scorecard
  • Documentación detallada de las verificaciones (Criterios de puntuación, riesgos y corrección)
  • Guía para principiantes sobre las verificaciones de Scorecard

Otras recomendaciones importantes

  • Autenticación de dos factores (2FA)

Puntuación

  • Puntuación agregada

Contribuir

  • Reportar problemas
  • Código de conducta
  • Contribuir a Scorecard
  • Agregar una nueva verificación
  • Conectarse con la comunidad de Scorecard
  • Reportar un problema de seguridad

Preguntas frecuentes

  • Preguntas frecuentes

Resumen

¿Qué es Scorecard?

Creamos Scorecard para ayudar a los mantenedores de código abierto a mejorar sus buenas prácticas de seguridad y para ayudar a los consumidores de código abierto a juzgar si sus dependencias son seguras.

Scorecard es una herramienta automatizada que evalúa una serie de heurísticas importantes ("verificaciones") asociadas con la seguridad del software y asigna a cada verificación una puntuación de 0 a 10. Puede usar estas puntuaciones para comprender áreas específicas de mejora con el fin de fortalecer la postura de seguridad de su proyecto. También puede evaluar los riesgos que introducen las dependencias y tomar decisiones informadas sobre si aceptar estos riesgos, evaluar soluciones alternativas o trabajar con los mantenedores para realizar mejoras.

La inspiración para el logotipo de Scorecard: "¡Aprobaste! Todo D ... ¡y una A!"

Objetivos del proyecto

  1. Automatizar el análisis y las decisiones de confianza sobre la postura de seguridad de los proyectos de código abierto.

  2. Usar estos datos para mejorar de forma proactiva la postura de seguridad de los proyectos críticos de los que depende el mundo.

  3. Actuar como herramienta de medición para políticas existentes

    Si los consumidores de OSS exigen ciertos comportamientos de sus dependencias, Scorecard se puede usar para medirlos. Con el lanzamiento de V5, vemos los Resultados Estructurados como una forma de hacer esto si hay un análisis compatible. En lugar de depender de una puntuación agregada de X/10, o una puntuación de Mantenimiento de Y/10, un consumidor de OSS puede querer asegurarse de que el repositorio del que depende no esté archivado (lo cual cubre el probe archived). La OpenSSF adopta este enfoque con su propia Línea Base de Seguridad para proyectos.

No objetivos del proyecto

  1. Ser un informe definitivo o un requisito que todos los proyectos deban seguir.

    Scorecard no pretende ser una solución única para todos. Cada paso de la creación de nuestros resultados es opinable: qué verificaciones se incluyen o excluyen, la importancia de cada verificación y cómo se calculan las puntuaciones. Las propias verificaciones son heurísticas; hay falsos positivos y falsos negativos.

    Ya sea por aplicabilidad, viabilidad o cuestión de opinión, lo que se incluye o excluye de los resultados de Scorecard genera mucha discusión. Es imposible crear un Scorecard que satisfaga a todos porque diferentes audiencias se preocuparán por diferentes subconjuntos de comportamiento.

    Las puntuaciones agregadas en particular no dicen nada sobre qué comportamientos individuales realiza o no un repositorio. Muchas puntuaciones de verificación se agregan en una sola puntuación, y hay múltiples formas de llegar a la misma puntuación. Estas puntuaciones cambian a medida que agregamos nuevas heurísticas o refinamos las existentes.

Usuarios destacados de Scorecard

Scorecard se ha ejecutado en miles de proyectos para monitorear y rastrear métricas de seguridad. Los proyectos destacados que usan Scorecard incluyen:

  • Tensorflow
  • Angular
  • Flutter
  • sos.dev
  • deps.dev

Ver la puntuación de un proyecto

Para ver las puntuaciones de los proyectos analizados regularmente por Scorecard, navegue al visor web. También puede reemplazar el texto de marcador de posición (plataforma, usuario/org y nombre del repositorio) en el siguiente enlace de plantilla para generar un enlace de Scorecard personalizado para un repositorio: https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>

Por ejemplo:

  • https://scorecard.dev/viewer/?uri=github.com/ossf/scorecard
  • https://scorecard.dev/viewer/?uri=gitlab.com/fdroid/fdroidclient

Para ver las puntuaciones de proyectos no incluidos en el visor web, use la CLI de Scorecard.

Datos públicos

Realizamos un análisis semanal de Scorecard del millón de proyectos de código abierto más críticos según sus dependencias directas y publicamos los resultados en un conjunto de datos público de BigQuery.

Descargar herramienta