OpenSSF Scorecard - Métricas de saúde de segurança para código aberto
Criámos o Scorecard para ajudar os mantenedores de código aberto a melhorar as suas práticas recomendadas de segurança e para ajudar os consumidores de código aberto a avaliar se as suas dependências são seguras.
O Scorecard é uma ferramenta automatizada que avalia uma série de heurísticas importantes ("verificações") associadas à segurança de software e atribui a cada verificação uma pontuação de 0 a 10. Pode usar estas pontuações para compreender áreas específicas a melhorar, de modo a fortalecer a postura de segurança do seu projeto. Também pode avaliar os riscos que as dependências introduzem e tomar decisões informadas sobre aceitar esses riscos, avaliar soluções alternativas ou trabalhar com os mantenedores para fazer melhorias.
A inspiração para o logótipo do Scorecard: "Passou! Todos D's ... e um A!"
Automatizar a análise e as decisões de confiança sobre a postura de segurança de projetos de código aberto.
Usar estes dados para melhorar proativamente a postura de segurança dos projetos críticos de que o mundo depende.
Servir como ferramenta de medição para políticas existentes
Se os consumidores de OSS exigirem determinados comportamentos das suas dependências,
o Scorecard pode ser usado para os medir. Com o lançamento da V5, vemos
os Resultados Estruturados como uma forma de o fazer se existir uma análise suportada.
Em vez de depender de uma pontuação agregada de X/10, ou de uma pontuação de Mantido de
Y/10, um consumidor de OSS pode querer garantir que o repositório de que depende
não está arquivado (o que é abrangido pela sonda archived). A OpenSSF
adota esta abordagem com a sua própria Baseline de Segurança para projetos.
Ser um relatório definitivo ou requisito que todos os projetos devem seguir.
O Scorecard não pretende ser uma solução única para todos. Cada passo da criação dos nossos resultados é opinativo: quais verificações são incluídas ou excluídas, a importância de cada verificação e como as pontuações são calculadas. As próprias verificações são heurísticas; existem falsos positivos e falsos negativos.
Seja devido à aplicabilidade, à viabilidade ou a uma questão de opinião, o que é incluído ou excluído dos resultados do Scorecard gera muita discussão. É impossível criar um Scorecard que satisfaça todos, porque diferentes públicos se importarão com diferentes subconjuntos de comportamento.
As pontuações agregadas, em particular, não dizem nada sobre quais comportamentos individuais um repositório está ou não a realizar. Muitas pontuações de verificação são agregadas numa única pontuação, e há várias formas de chegar à mesma pontuação. Estas pontuações mudam à medida que adicionamos novas heurísticas ou refinamos as existentes.
O Scorecard foi executado em milhares de projetos para monitorizar e acompanhar métricas de segurança. Projetos proeminentes que usam o Scorecard incluem:
Para ver as pontuações de projetos regularmente analisados pelo Scorecard, navegue até ao visualizador web. Também pode substituir o texto do espaço reservado (plataforma, utilizador/org e nome do repositório) no seguinte link de modelo para gerar um link Scorecard personalizado para um repositório:
https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>
Por exemplo:
Para ver as pontuações de projetos não incluídos no visualizador web, use a CLI do Scorecard.
Executamos uma análise semanal do Scorecard nos 1 milhão de projetos de código aberto mais críticos julgados pelas suas dependências diretas e publicamos os resultados num conjunto de dados público do BigQuery.
Estes dados estão disponíveis no conjunto de dados público do BigQuery
openssf:scorecardcron.scorecard-v2. Os resultados mais recentes estão disponíveis na
vista do BigQuery openssf:scorecardcron.scorecard-v2_latest.