Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
scorecard — OpenSSF Scorecard - Metriche di salute della sicurezza per l'Open Source | Kitploit
Strumenti/GitHubGitHub/ossf/scorecard
Analisi delle VulnerabilitàAnalisi del CodiceAudit di ConfigurazioneDevSecOpsRilevamento SegretiThreat IntelligenceSicurezza della Supply ChainTop in Sicurezza della Supply Chain n.5
GitHubossf/scorecard
5.6k697338h 49m faRevisionato da Kitploit

scorecard

OpenSSF Scorecard - Metriche di salute della sicurezza per l'Open Source

Vedi RepositorySito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

OpenSSF Scorecard

OpenSSF Scorecard OpenSSF Best Practices build CodeQL Go Reference Go Report Card codecov SLSA 3 Slack

Overview

  • What Is Scorecard?
  • Prominent Scorecard Users
  • View a Project's Score
  • Scorecard's Public Data

Using Scorecard

  • Scorecard GitHub Action
  • Scorecard REST API
  • Scorecard Badges
  • Scorecard Command Line Interface
    • Prerequisites
    • Installation
    • Authentication
    • Basic Usage

Checks

  • Default Scorecard Checks
  • Detailed Check Documentation (Scoring Criteria, Risks, and Remediation)
  • Beginner's Guide to Scorecard Checks

Other Important Recommendations

  • Two-factor Authentication (2FA)

Scoring

  • Aggregate Score

Contribute

  • Report Problems
  • Code of Conduct
  • Contribute to Scorecard
  • Add a New Check
  • Connect with the Scorecard Community
  • Report a Security Issue

FAQ

  • FAQ

Overview

What is Scorecard?

Abbiamo creato Scorecard per aiutare i manutentori di open source a migliorare le loro buone pratiche di sicurezza e per aiutare i consumatori di open source a giudicare se le loro dipendenze sono sicure.

Scorecard è uno strumento automatizzato che valuta una serie di importanti euristiche ("checks") associate alla sicurezza del software e assegna a ciascun check un punteggio da 0 a 10. Puoi usare questi punteggi per capire in quali aree specifiche migliorare al fine di rafforzare la postura di sicurezza del tuo progetto. Puoi anche valutare i rischi introdotti dalle dipendenze e prendere decisioni consapevoli sull'accettazione di questi rischi, valutando soluzioni alternative o lavorando con i manutentori per apportare miglioramenti.

L'ispirazione per il logo di Scorecard: "You passed! All D's ... and an A!"

Project Goals

  1. Automatizzare le analisi e le decisioni di fiducia sulla postura di sicurezza dei progetti open source.

  2. Utilizzare questi dati per migliorare proattivamente la postura di sicurezza dei progetti critici da cui il mondo dipende.

  3. Fungere da strumento di misura per le politiche esistenti

    Se i consumatori di OSS richiedono determinati comportamenti dalle loro dipendenze, Scorecard può essere utilizzato per misurarli. Con il rilascio V5, vediamo i Structured Results come un modo per farlo se esiste un'analisi supportata. Invece di basarsi su un punteggio aggregato di X/10 o su un punteggio Maintained di Y/10, un consumatore di OSS potrebbe voler assicurarsi che il repository da cui dipende non sia archiviato (cosa coperta dalla probe archived). OpenSSF adotta questo approccio con il suo Security Baseline per i progetti.

Project Non-Goals

  1. Essere un report definitivo o un requisito che tutti i progetti dovrebbero seguire.

    Scorecard non è inteso come una soluzione valida per tutti. Ogni passo nella creazione dei nostri risultati è opinabile: quali check includere o escludere, l'importanza di ciascun check e come vengono calcolati i punteggi. Gli stessi check sono euristiche; ci sono falsi positivi e falsi negativi.

    Che sia per applicabilità, fattibilità o questione di opinione, ciò che è incluso o escluso dai risultati di Scorecard porta a molte discussioni. È impossibile creare una Scorecard che soddisfi tutti perché diversi pubblici si preoccuperanno di diversi sottoinsiemi di comportamento.

    I punteggi aggregati in particolare non dicono nulla su quali singoli comportamenti un repository sta o non sta adottando. Molti punteggi dei check sono aggregati in un unico punteggio e ci sono molti modi per arrivare allo stesso punteggio. Questi punteggi cambiano man mano che aggiungiamo nuove euristiche o perfezioniamo quelle esistenti.

Prominent Scorecard Users

Scorecard è stato eseguito su migliaia di progetti per monitorare e tracciare le metriche di sicurezza. Tra i progetti di rilievo che utilizzano Scorecard ci sono:

  • Tensorflow
  • Angular
  • Flutter
  • sos.dev
  • deps.dev

View a Project's Score

Per vedere i punteggi dei progetti scansionati regolarmente da Scorecard, vai al webviewer. Puoi anche sostituire il testo segnaposto (piattaforma, utente/org e nome del repository) nel seguente link template per generare un link Scorecard personalizzato per un repository: https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>

Per esempio:

  • https://scorecard.dev/viewer/?uri=github.com/ossf/scorecard
  • https://scorecard.dev/viewer/?uri=gitlab.com/fdroid/fdroidclient

Per vedere i punteggi di progetti non inclusi nel webviewer, utilizza la CLI di Scorecard.

Public Data

Eseguiamo una scansione settimanale di Scorecard sul milione di progetti open source più critici giudicati dalle loro dipendenze dirette e pubblichiamo i risultati in un set di dati pubblico di BigQuery.

Questi dati sono disponibili nel set di dati pubblico di BigQuery openssf:scorecardcron.scorecard-v2. I risultati più recenti sono disponibili nella vista BigQuery openssf:scorecardcron.scorecard-v2_latest.

Scarica lo strumento