
OpenSSF Scorecard - ओपन सोर्स के लिए सुरक्षा स्वास्थ्य मीट्रिक्स
हमने स्कोरकार्ड को ओपन सोर्स अनुरक्षकों को उनकी सुरक्षा सर्वोत्तम प्रथाओं को बेहतर बनाने में मदद करने और ओपन सोर्स उपभोक्ताओं को यह निर्णय लेने में मदद करने के लिए बनाया है कि उनकी निर्भरताएँ सुरक्षित हैं या नहीं।
स्कोरकार्ड एक स्वचालित उपकरण है जो सॉफ्टवेयर सुरक्षा से जुड़े कई महत्वपूर्ण अनुमानी ("जाँच") का आकलन करता है और प्रत्येक जाँच को 0-10 का स्कोर प्रदान करता है। आप इन स्कोर का उपयोग अपने प्रोजेक्ट की सुरक्षा स्थिति को मजबूत करने के लिए सुधार के विशिष्ट क्षेत्रों को समझने के लिए कर सकते हैं। आप निर्भरताओं द्वारा उत्पन्न जोखिमों का भी आकलन कर सकते हैं, और इन जोखिमों को स्वीकार करने, वैकल्पिक समाधानों का मूल्यांकन करने, या अनुरक्षकों के साथ मिलकर सुधार करने के बारे में सूचित निर्णय ले सकते हैं।
स्कोरकार्ड के लोगो की प्रेरणा: "You passed! All D's ... and an A!"
ओपन सोर्स परियोजनाओं की सुरक्षा स्थिति पर विश्लेषण और विश्वास निर्णयों को स्वचालित करना।
इस डेटा का उपयोग उन महत्वपूर्ण परियोजनाओं की सुरक्षा स्थिति में सक्रिय रूप से सुधार करने के लिए करना जिन पर दुनिया निर्भर है।
मौजूदा नीतियों के लिए मापन उपकरण के रूप में कार्य करना
यदि OSS उपभोक्ता अपनी निर्भरताओं से कुछ व्यवहार चाहते हैं, तो स्कोरकार्ड का उपयोग उन्हें मापने के लिए किया जा सकता है। V5 रिलीज़ के साथ, हम इसे करने के तरीके के रूप में संरचित परिणाम देखते हैं यदि कोई समर्थित विश्लेषण है। X/10 के समग्र स्कोर, या Y/10 के रखरखाव स्कोर पर निर्भर होने के बजाय, एक OSS उपभोक्ता यह सुनिश्चित करना चाह सकता है कि वे जिस रेपो पर निर्भर हैं वह संग्रहीत नहीं है (जो archived प्रोब द्वारा कवर किया गया है)। OpenSSF अपने स्वयं के परियोजनाओं के लिए सुरक्षा आधार रेखा के साथ इस दृष्टिकोण को अपनाता है।
एक निश्चित रिपोर्ट या आवश्यकता होना जिसका सभी परियोजनाओं को पालन करना चाहिए।
स्कोरकार्ड एक सभी के लिए एक ही आकार का समाधान नहीं है। हमारे परिणाम बनाने का हर कदम राय पर आधारित है: कौन सी जाँच शामिल या बाहर की जाती हैं, प्रत्येक जाँच का महत्व, और स्कोर की गणना कैसे की जाती है। जाँच स्वयं अनुमानी हैं; झूठी सकारात्मक और झूठी नकारात्मक घटनाएँ होती हैं।
चाहे वह प्रयोज्यता, या व्यवहार्यता, या राय का मामला हो, स्कोरकार्ड परिणामों में क्या शामिल या बाहर रखा गया है, इस पर बहुत चर्चा होती है। ऐसा स्कोरकार्ड बनाना असंभव है जो सभी को संतुष्ट करे क्योंकि विभिन्न दर्शक व्यवहार के विभिन्न उपसमूहों की परवाह करेंगे।
विशेष रूप से समग्र स्कोर आपको यह नहीं बताता कि कोई रिपॉजिटरी कौन से व्यक्तिगत व्यवहार कर रही है या नहीं कर रही है। कई जाँच स्कोर को एक एकल स्कोर में एकत्रित किया जाता है, और एक ही स्कोर पर पहुँचने के कई तरीके हैं। जैसे-जैसे हम नई अनुमानी जोड़ते हैं या मौजूदा को परिष्कृत करते हैं, ये स्कोर बदलते रहते हैं।
स्कोरकार्ड का उपयोग हजारों परियोजनाओं पर सुरक्षा मेट्रिक्स की निगरानी और ट्रैक करने के लिए किया गया है। स्कोरकार्ड का उपयोग करने वाली प्रमुख परियोजनाओं में शामिल हैं:
नियमित रूप से स्कोरकार्ड द्वारा स्कैन की गई परियोजनाओं के स्कोर देखने के लिए, वेबव्यूअर पर जाएँ। आप एक रेपो के लिए एक कस्टम स्कोरकार्ड लिंक उत्पन्न करने के लिए निम्नलिखित टेम्पलेट लिंक में प्लेसहोल्डर टेक्स्ट (प्लेटफ़ॉर्म, उपयोगकर्ता/संगठन, और रिपॉजिटरी नाम) को भी बदल सकते हैं:
https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>
उदाहरण के लिए:
वेबव्यूअर में शामिल नहीं की गई परियोजनाओं के स्कोर देखने के लिए, स्कोरकार्ड CLI का उपयोग करें।
हम उनके प्रत्यक्ष निर्भरताओं द्वारा निर्णित 1 मिलियन सबसे महत्वपूर्ण ओपन सोर्स परियोजनाओं का साप्ताहिक स्कोरकार्ड स्कैन चलाते हैं और परिणामों को BigQuery सार्वजनिक डेटासेट में प्रकाशित करते हैं।
यह डेटा सार्वजनिक BigQuery डेटासेट openssf:scorecardcron.scorecard-v2 में उपलब्ध है। नवीनतम परिणाम BigQuery व्यू openssf:scorecardcron.scorecard-v2_latest में उपलब्ध हैं।