Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
scorecard — OpenSSF Scorecard - 오픈소스 보안 건강 지표 | Kitploit
도구/GitHubGitHub/ossf/scorecard
Vulnerability AnalysisCode AnalysisConfiguration AuditingDevSecOpsSecret DetectionThreat IntelligenceSupply Chain SecuritySupply Chain Security #5위
GitHubossf/scorecard

scorecard

5.6k697331일 전Kitploit 검토 완료

OpenSSF Scorecard - 오픈소스 보안 건강 지표

저장소 보기웹사이트

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

OpenSSF Scorecard

OpenSSF Scorecard OpenSSF Best Practices build CodeQL Go Reference Go Report Card codecov SLSA 3 Slack

개요

  • Scorecard란 무엇인가?
  • 주요 Scorecard 사용자
  • 프로젝트의 점수 보기
  • Scorecard의 공개 데이터

Scorecard 사용하기

  • Scorecard GitHub Action
  • Scorecard REST API
  • Scorecard 배지
  • Scorecard 명령줄 인터페이스
    • 사전 요구 사항
    • 설치
    • 인증
    • 기본 사용법

점검 사항 (Checks)

  • 기본 Scorecard 점검 사항
  • 상세 점검 문서 (점수 기준, 위험 및 해결 방법)
  • Scorecard 점검 초보자 가이드

기타 중요한 권장 사항

  • 이중 인증 (2FA)

점수 산정

  • 종합 점수

기여하기

  • 문제 보고
  • 행동 강령
  • Scorecard에 기여하기
  • 새 점검 추가
  • Scorecard 커뮤니티 참여하기
  • 보안 문제 신고

FAQ

  • FAQ

개요

Scorecard란 무엇인가?

Scorecard는 오픈 소스 유지 관리자가 보안 모범 사례를 개선하고, 오픈 소스 소비자가 자신의 의존성이 안전한지 판단할 수 있도록 돕기 위해 만들어졌습니다.

Scorecard는 소프트웨어 보안과 관련된 여러 중요한 휴리스틱 ("점검")을 평가하고 각 점검에 0-10점의 점수를 할당하는 자동화된 도구입니다. 이 점수를 사용하여 프로젝트의 보안 태세를 강화하기 위해 개선해야 할 구체적인 영역을 파악할 수 있습니다. 또한 의존성이 도입하는 위험을 평가하고, 이러한 위험을 수용할지, 대체 솔루션을 평가할지, 또는 유지 관리자와 협력하여 개선할지에 대해 정보에 기반한 결정을 내릴 수 있습니다.

Scorecard 로고의 영감: "You passed! All D's ... and an A!"

프로젝트 목표

  1. 오픈 소스 프로젝트의 보안 태세에 대한 분석 및 신뢰 결정을 자동화합니다.

  2. 이 데이터를 사용하여 전 세계가 의존하는 중요한 프로젝트의 보안 태세를 사전에 개선합니다.

  3. 기존 정책을 측정하는 도구로 활용

    OSS 소비자가 의존성에 특정 동작을 요구하는 경우, Scorecard를 사용하여 이를 측정할 수 있습니다. V5 릴리스에서는 지원되는 분석이 있는 경우 구조화된 결과가 이를 수행하는 방법으로 간주됩니다. X/10의 종합 점수나 Y/10의 유지보수 점수에 의존하는 대신, OSS 소비자는 의존하는 저장소가 보관 처리되지 않았는지 확인할 수 있습니다(이는 archived 프로브가 다룹니다). OpenSSF는 자체 프로젝트 보안 기준(Security Baseline)에서 이 접근 방식을 사용합니다.

프로젝트 비목표

  1. 모든 프로젝트가 따라야 할 확정적인 보고서나 요구 사항이 되는 것.

    Scorecard는 모든 상황에 적용되는 단일 솔루션으로 의도되지 않았습니다. 결과를 생성하는 모든 단계에는 의견이 반영됩니다: 포함되거나 제외되는 점검, 각 점검의 중요성, 점수 계산 방식. 점검 자체는 휴리스틱이며, 거짓 양성과 거짓 음성이 존재합니다.

    적용 가능성, 실현 가능성 또는 의견 차이로 인해 Scorecard 결과에 포함되거나 제외되는 내용은 많은 논의를 불러일으킵니다. 모든 사람을 만족시키는 Scorecard를 만드는 것은 불가능합니다. 다양한 청중이 서로 다른 하위 동작 집합에 관심을 가질 것이기 때문입니다.

    특히 종합 점수는 저장소가 어떤 개별 동작을 수행하는지 또는 수행하지 않는지에 대해 아무것도 알려주지 않습니다. 많은 점검 점수가 단일 점수로 집계되며, 동일한 점수에 도달하는 여러 방법이 있습니다. 이러한 점수는 새로운 휴리스틱을 추가하거나 기존 휴리스틱을 개선함에 따라 변경됩니다.

주요 Scorecard 사용자

Scorecard는 수천 개의 프로젝트에서 보안 지표를 모니터링하고 추적하는 데 사용되었습니다. Scorecard를 사용하는 주요 프로젝트는 다음과 같습니다:

  • Tensorflow
  • Angular
  • Flutter
  • sos.dev
  • deps.dev

프로젝트의 점수 보기

Scorecard가 정기적으로 스캔하는 프로젝트의 점수를 보려면 웹 뷰어로 이동하세요. 또한 다음 템플릿 링크에서 플레이스홀더 텍스트(플랫폼, 사용자/조직, 저장소 이름)를 대체하여 저장소에 대한 사용자 지정 Scorecard 링크를 생성할 수 있습니다: https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>

예:

  • https://scorecard.dev/viewer/?uri=github.com/ossf/scorecard
  • https://scorecard.dev/viewer/?uri=gitlab.com/fdroid/fdroidclient

웹 뷰어에 포함되지 않은 프로젝트의 점수를 보려면 Scorecard CLI를 사용하세요.

공개 데이터

매주 가장 중요한 오픈 소스 프로젝트 상위 100만 개(직접 의존성을 기준으로 판단)에 대해 Scorecard 스캔을 실행하고 결과를 BigQuery 공개 데이터셋에 게시합니다.

이 데이터는 공개 BigQuery 데이터셋 openssf:scorecardcron.scorecard-v2에서 확인할 수 있습니다. 최신 결과는 BigQuery 뷰 openssf:scorecardcron.scorecard-v2_latest에서 확인할 수 있습니다.

BigQuery Explorer에서 데이터 > 이름별 프로젝트 선택 > 'openssf'로 이동하여 데이터를 쿼리할 수 있습니다. 예를 들어, 시간에 따른 프로젝트 점수 변화에 관심이 있을 수 있습니다:```sql SELECT date, score FROM openssf.scorecardcron.scorecard-v2 WHERE repo.name="github.com/ossf/scorecard" ORDER BY date ASC

최신 결과를 JSON 형식으로 Google Cloud 스토리지로 추출하려면 [`bq`](https://cloud.google.com/bigquery/docs/bq-command-line-tool) 도구를 사용할 수 있습니다:```
# Get the latest PARTITION_ID
bq query --nouse_legacy_sql 'SELECT partition_id FROM
openssf.scorecardcron.INFORMATION_SCHEMA.PARTITIONS WHERE table_name="scorecard-v2"
AND partition_id!="__NULL__" ORDER BY partition_id DESC
LIMIT 1'

# Extract to GCS
bq extract --destination_format=NEWLINE_DELIMITED_JSON
'openssf:scorecardcron.scorecard-v2$<partition_id>' gs://bucket-name/filename-*.json

확인 대상 프로젝트 목록은 이 저장소의 cron/internal/data/projects.csv 파일에서 확인할 수 있습니다. 더 많은 프로젝트를 추적하길 원하신다면, 주저하지 말고 Pull Request를 보내주시기 바랍니다. 현재 이 목록은 GitHub에서 호스팅되는 프로젝트만을 대상으로 합니다. 가까운 시일 내에 다른 소스 제어 시스템에 호스팅된 프로젝트까지 확장할 계획입니다.

Scorecard 사용하기

Scorecard GitHub Action

소유한 GitHub 프로젝트에서 Scorecard를 사용하는 가장 쉬운 방법은 Scorecard GitHub Action을 사용하는 것입니다. 이 Action은 저장소의 모든 변경 사항에 대해 실행되며, 관리자가 저장소의 Security 탭에서 확인할 수 있는 알림을 발행합니다. 자세한 내용은 Scorecard GitHub Action 설치 지침을 참조하세요.

Scorecard REST API

OSS 프로젝트의 미리 계산된 점수를 조회하려면 REST API를 사용하세요. 주간 스캔에서 계산된 점수는 대규모 실행과 관련된 API 비용으로 인해 CI-Tests, Contributors, Dependency-Update-Tool 검사를 생략합니다.

API 결과는 CDN에 캐시됩니다(Fastly 및 그들의 Fast Forward 프로그램 덕분입니다). 새 결과가 제공되면 CDN에서 캐시가 제거되지만, 오래된 데이터 문제를 발견하시면 이슈를 열어주시기 바랍니다.

프로젝트가 REST API에서 사용 가능하도록 하려면 Scorecard GitHub Action 설정에서 publish_results: true를 설정하세요.

REST API가 제공하는 데이터는 CDLA Permissive 2.0 라이선스에 따라 제공됩니다.

Scorecard 배지

도구 다운로드