Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
scorecard — OpenSSF Scorecard - Метрики безопасности для открытого исходного кода | Kitploit
Инструменты/GitHubGitHub/ossf/scorecard
Анализ уязвимостейАнализ КодаАудит конфигурацииDevSecOpsОбнаружение СекретовРазведка угрозБезопасность Цепочки ПоставокТоп в Безопасность Цепочки Поставок №5
GitHubossf/scorecard

scorecard

5.6k697321 день назадПроверено Kitploit

OpenSSF Scorecard - Метрики безопасности для открытого исходного кода

РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OpenSSF Scorecard

OpenSSF Scorecard OpenSSF Best Practices build CodeQL Go Reference Go Report Card codecov SLSA 3 Slack

Обзор

  • Что такое Scorecard?
  • Известные пользователи Scorecard
  • Просмотр оценки проекта
  • Публичные данные Scorecard

Использование Scorecard

  • GitHub Action Scorecard
  • REST API Scorecard
  • Значки Scorecard
  • Интерфейс командной строки Scorecard
    • Предварительные требования
    • Установка
    • Аутентификация
    • Базовое использование

Проверки

  • Стандартные проверки Scorecard
  • Подробная документация по проверкам (критерии оценки, риски и устранение)
  • Руководство для начинающих по проверкам Scorecard

Другие важные рекомендации

  • Двухфакторная аутентификация (2FA)

Оценка

  • Совокупная оценка

Участие

  • Сообщить о проблемах
  • Кодекс поведения
  • Внести вклад в Scorecard
  • Добавить новую проверку
  • Связаться с сообществом Scorecard
  • Сообщить об уязвимости безопасности

Часто задаваемые вопросы

  • FAQ

Обзор

Что такое Scorecard?

Мы создали Scorecard, чтобы помочь мейнтейнерам открытого ПО улучшить свои практики безопасности и чтобы помочь потребителям открытого ПО оценить, насколько безопасны их зависимости.

Scorecard — это автоматизированный инструмент, который оценивает ряд важных эвристик ("проверки"), связанных с безопасностью ПО, и присваивает каждой проверке оценку от 0 до 10. Вы можете использовать эти оценки, чтобы понять, какие конкретные области нуждаются в улучшении для повышения уровня безопасности вашего проекта. Вы также можете оценивать риски, которые вносят зависимости, и принимать обоснованные решения: согласиться с этими рисками, рассмотреть альтернативные решения или работать с мейнтейнерами над улучшениями.

Вдохновение для логотипа Scorecard: "You passed! All D's ... and an A!"

Цели проекта

  1. Автоматизировать анализ и принятие решений о доверии к уровню безопасности проектов с открытым исходным кодом.

  2. Использовать эти данные для активного повышения уровня безопасности критически важных проектов, от которых зависит мир.

  3. Служить инструментом измерения для существующих политик

    Если потребители открытого ПО требуют от своих зависимостей определённого поведения, Scorecard может использоваться для измерения этого. В версии V5 мы рассматриваем Структурированные результаты (Structured Results) как способ сделать это при наличии поддерживаемого анализа. Вместо того чтобы полагаться на совокупный балл X/10 или оценку Maintained Y/10, потребитель открытого ПО может захотеть убедиться, что репозиторий, от которого он зависит, не архивирован (это покрывается проверкой archived). OpenSSF придерживается этого подхода в своём собственном Базовом уровне безопасности для проектов.

Не-цели проекта

  1. Не является окончательным отчётом или требованием, которому должны следовать все проекты.

    Scorecard не задумывался как универсальное решение. Каждый шаг формирования наших результатов содержит субъективные решения: какие проверки включать или исключать, важность каждой проверки и как рассчитываются оценки. Сами проверки являются эвристиками; существуют ложные срабатывания и ложноотрицательные результаты.

    Будь то из-за применимости, осуществимости или разницы мнений, то, что включается или исключается из результатов Scorecard, вызывает много обсуждений. Невозможно создать Scorecard, который удовлетворял бы всех, потому что разные аудитории будут обращать внимание на разные подмножества поведения.

    Совокупные оценки, в частности, ничего не говорят о том, какие именно действия выполняются или не выполняются в репозитории. Многие оценки отдельных проверок агрегируются в единую оценку, и существует множество способов прийти к одному и тому же значению. Эти оценки меняются по мере добавления новых эвристик или уточнения существующих.

Известные пользователи Scorecard

Scorecard запускался на тысячах проектов для отслеживания и мониторинга метрик безопасности. Известные проекты, использующие Scorecard, включают:

  • Tensorflow
  • Angular
  • Flutter
  • sos.dev
  • deps.dev

Просмотр оценки проекта

Чтобы увидеть оценки проектов, регулярно сканируемых Scorecard, перейдите в веб-просмотрщик. Вы также можете заменить текст-заполнитель (платформа, пользователь/организация и имя репозитория) в следующей ссылке-шаблоне, чтобы создать собственную ссылку Scorecard для репозитория: https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>

Например:

  • https://scorecard.dev/viewer/?uri=github.com/ossf/scorecard
  • https://scorecard.dev/viewer/?uri=gitlab.com/fdroid/fdroidclient

Чтобы просмотреть оценки проектов, не включённых в веб-просмотрщик, используйте CLI Scorecard.

Публичные данные

Мы еженедельно запускаем сканирование Scorecard для 1 миллиона наиболее критически важных проектов с открытым исходным кодом, оцениваемых по их прямым зависимостям, и публикуем результаты в публичном наборе данных BigQuery.

Эти данные доступны в публичном наборе данных BigQuery openssf:scorecardcron.scorecard-v2. Последние результаты доступны в представлении BigQuery openssf:scorecardcron.scorecard-v2_latest.

Скачать инструмент