OpenSSF Scorecard - Métricas de salud de seguridad para código abierto
Creamos Scorecard para ayudar a los mantenedores de código abierto a mejorar sus buenas prácticas de seguridad y para ayudar a los consumidores de código abierto a juzgar si sus dependencias son seguras.
Scorecard es una herramienta automatizada que evalúa una serie de heurísticas importantes ("verificaciones") asociadas con la seguridad del software y asigna a cada verificación una puntuación de 0 a 10. Puede usar estas puntuaciones para comprender áreas específicas de mejora con el fin de fortalecer la postura de seguridad de su proyecto. También puede evaluar los riesgos que introducen las dependencias y tomar decisiones informadas sobre si aceptar estos riesgos, evaluar soluciones alternativas o trabajar con los mantenedores para realizar mejoras.
La inspiración para el logotipo de Scorecard: "¡Aprobaste! Todo D ... ¡y una A!"
Automatizar el análisis y las decisiones de confianza sobre la postura de seguridad de los proyectos de código abierto.
Usar estos datos para mejorar de forma proactiva la postura de seguridad de los proyectos críticos de los que depende el mundo.
Actuar como herramienta de medición para políticas existentes
Si los consumidores de OSS exigen ciertos comportamientos de sus dependencias,
Scorecard se puede usar para medirlos. Con el lanzamiento de V5, vemos
los Resultados Estructurados como una forma de hacer esto si hay un análisis compatible.
En lugar de depender de una puntuación agregada de X/10, o una puntuación de Mantenimiento de
Y/10, un consumidor de OSS puede querer asegurarse de que el repositorio del que depende
no esté archivado (lo cual cubre el probe archived). La OpenSSF
adopta este enfoque con su propia Línea Base de Seguridad para proyectos.
Ser un informe definitivo o un requisito que todos los proyectos deban seguir.
Scorecard no pretende ser una solución única para todos. Cada paso de la creación de nuestros resultados es opinable: qué verificaciones se incluyen o excluyen, la importancia de cada verificación y cómo se calculan las puntuaciones. Las propias verificaciones son heurísticas; hay falsos positivos y falsos negativos.
Ya sea por aplicabilidad, viabilidad o cuestión de opinión, lo que se incluye o excluye de los resultados de Scorecard genera mucha discusión. Es imposible crear un Scorecard que satisfaga a todos porque diferentes audiencias se preocuparán por diferentes subconjuntos de comportamiento.
Las puntuaciones agregadas en particular no dicen nada sobre qué comportamientos individuales realiza o no un repositorio. Muchas puntuaciones de verificación se agregan en una sola puntuación, y hay múltiples formas de llegar a la misma puntuación. Estas puntuaciones cambian a medida que agregamos nuevas heurísticas o refinamos las existentes.
Scorecard se ha ejecutado en miles de proyectos para monitorear y rastrear métricas de seguridad. Los proyectos destacados que usan Scorecard incluyen:
Para ver las puntuaciones de los proyectos analizados regularmente por Scorecard, navegue al visor web. También puede reemplazar el texto de marcador de posición (plataforma, usuario/org y nombre del repositorio) en el siguiente enlace de plantilla para generar un enlace de Scorecard personalizado para un repositorio:
https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>
Por ejemplo:
Para ver las puntuaciones de proyectos no incluidos en el visor web, use la CLI de Scorecard.
Realizamos un análisis semanal de Scorecard del millón de proyectos de código abierto más críticos según sus dependencias directas y publicamos los resultados en un conjunto de datos público de BigQuery.