Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
scorecard — OpenSSF Scorecard - Métricas de saúde de segurança para código aberto | Kitploit
Ferramentas/GitHubGitHub/ossf/scorecard
Análise de VulnerabilidadesAnálise de CódigoAuditoria de ConfiguraçãoDevSecOpsDetecção de SegredosInteligência de AmeaçasSegurança da Cadeia de SuprimentosTop em Segurança da Cadeia de Suprimentos nº5
GitHubossf/scorecard
5.6k69733há 1 diaRevisado pelo Kitploit

scorecard

OpenSSF Scorecard - Métricas de saúde de segurança para código aberto

Ver RepositórioSite

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

OpenSSF Scorecard

OpenSSF Scorecard OpenSSF Best Practices build CodeQL Go Reference Go Report Card codecov SLSA 3 Slack

Visão Geral

  • O que é o Scorecard?
  • Usuários Proeminentes do Scorecard
  • Ver a Pontuação de um Projeto
  • Dados Públicos do Scorecard

Usando o Scorecard

  • GitHub Action do Scorecard
  • API REST do Scorecard
  • Badges do Scorecard
  • Interface de Linha de Comando do Scorecard
    • Pré-requisitos
    • Instalação
    • Autenticação
    • Uso Básico

Verificações

  • Verificações Padrão do Scorecard
  • Documentação Detalhada das Verificações (Critérios de Pontuação, Riscos e Remediação)
  • Guia para Iniciantes sobre Verificações do Scorecard

Outras Recomendações Importantes

  • Autenticação de Dois Fatores (2FA)

Pontuação

  • Pontuação Agregada

Contribuir

  • Relatar Problemas
  • Código de Conduta
  • Contribuir para o Scorecard
  • Adicionar uma Nova Verificação
  • Conectar-se com a Comunidade Scorecard
  • Relatar uma Questão de Segurança

FAQ

  • FAQ

Visão Geral

O que é o Scorecard?

Criámos o Scorecard para ajudar os mantenedores de código aberto a melhorar as suas práticas recomendadas de segurança e para ajudar os consumidores de código aberto a avaliar se as suas dependências são seguras.

O Scorecard é uma ferramenta automatizada que avalia uma série de heurísticas importantes ("verificações") associadas à segurança de software e atribui a cada verificação uma pontuação de 0 a 10. Pode usar estas pontuações para compreender áreas específicas a melhorar, de modo a fortalecer a postura de segurança do seu projeto. Também pode avaliar os riscos que as dependências introduzem e tomar decisões informadas sobre aceitar esses riscos, avaliar soluções alternativas ou trabalhar com os mantenedores para fazer melhorias.

A inspiração para o logótipo do Scorecard: "Passou! Todos D's ... e um A!"

Objetivos do Projeto

  1. Automatizar a análise e as decisões de confiança sobre a postura de segurança de projetos de código aberto.

  2. Usar estes dados para melhorar proativamente a postura de segurança dos projetos críticos de que o mundo depende.

  3. Servir como ferramenta de medição para políticas existentes

    Se os consumidores de OSS exigirem determinados comportamentos das suas dependências, o Scorecard pode ser usado para os medir. Com o lançamento da V5, vemos os Resultados Estruturados como uma forma de o fazer se existir uma análise suportada. Em vez de depender de uma pontuação agregada de X/10, ou de uma pontuação de Mantido de Y/10, um consumidor de OSS pode querer garantir que o repositório de que depende não está arquivado (o que é abrangido pela sonda archived). A OpenSSF adota esta abordagem com a sua própria Baseline de Segurança para projetos.

Não-Objetivos do Projeto

  1. Ser um relatório definitivo ou requisito que todos os projetos devem seguir.

    O Scorecard não pretende ser uma solução única para todos. Cada passo da criação dos nossos resultados é opinativo: quais verificações são incluídas ou excluídas, a importância de cada verificação e como as pontuações são calculadas. As próprias verificações são heurísticas; existem falsos positivos e falsos negativos.

    Seja devido à aplicabilidade, à viabilidade ou a uma questão de opinião, o que é incluído ou excluído dos resultados do Scorecard gera muita discussão. É impossível criar um Scorecard que satisfaça todos, porque diferentes públicos se importarão com diferentes subconjuntos de comportamento.

    As pontuações agregadas, em particular, não dizem nada sobre quais comportamentos individuais um repositório está ou não a realizar. Muitas pontuações de verificação são agregadas numa única pontuação, e há várias formas de chegar à mesma pontuação. Estas pontuações mudam à medida que adicionamos novas heurísticas ou refinamos as existentes.

Usuários Proeminentes do Scorecard

O Scorecard foi executado em milhares de projetos para monitorizar e acompanhar métricas de segurança. Projetos proeminentes que usam o Scorecard incluem:

  • Tensorflow
  • Angular
  • Flutter
  • sos.dev
  • deps.dev

Ver a Pontuação de um Projeto

Para ver as pontuações de projetos regularmente analisados pelo Scorecard, navegue até ao visualizador web. Também pode substituir o texto do espaço reservado (plataforma, utilizador/org e nome do repositório) no seguinte link de modelo para gerar um link Scorecard personalizado para um repositório: https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>

Por exemplo:

  • https://scorecard.dev/viewer/?uri=github.com/ossf/scorecard
  • https://scorecard.dev/viewer/?uri=gitlab.com/fdroid/fdroidclient

Para ver as pontuações de projetos não incluídos no visualizador web, use a CLI do Scorecard.

Dados Públicos

Executamos uma análise semanal do Scorecard nos 1 milhão de projetos de código aberto mais críticos julgados pelas suas dependências diretas e publicamos os resultados num conjunto de dados público do BigQuery.

Estes dados estão disponíveis no conjunto de dados público do BigQuery openssf:scorecardcron.scorecard-v2. Os resultados mais recentes estão disponíveis na vista do BigQuery openssf:scorecardcron.scorecard-v2_latest.

Baixar ferramenta