
OpenSSF Scorecard - Метрики безопасности для открытого исходного кода
Мы создали Scorecard, чтобы помочь мейнтейнерам открытого ПО улучшить свои практики безопасности и чтобы помочь потребителям открытого ПО оценить, насколько безопасны их зависимости.
Scorecard — это автоматизированный инструмент, который оценивает ряд важных эвристик ("проверки"), связанных с безопасностью ПО, и присваивает каждой проверке оценку от 0 до 10. Вы можете использовать эти оценки, чтобы понять, какие конкретные области нуждаются в улучшении для повышения уровня безопасности вашего проекта. Вы также можете оценивать риски, которые вносят зависимости, и принимать обоснованные решения: согласиться с этими рисками, рассмотреть альтернативные решения или работать с мейнтейнерами над улучшениями.
Вдохновение для логотипа Scorecard: "You passed! All D's ... and an A!"
Автоматизировать анализ и принятие решений о доверии к уровню безопасности проектов с открытым исходным кодом.
Использовать эти данные для активного повышения уровня безопасности критически важных проектов, от которых зависит мир.
Служить инструментом измерения для существующих политик
Если потребители открытого ПО требуют от своих зависимостей определённого поведения,
Scorecard может использоваться для измерения этого. В версии V5 мы рассматриваем
Структурированные результаты (Structured Results) как способ сделать это при наличии
поддерживаемого анализа. Вместо того чтобы полагаться на совокупный балл X/10 или
оценку Maintained Y/10, потребитель открытого ПО может захотеть убедиться, что
репозиторий, от которого он зависит, не архивирован (это покрывается проверкой
archived). OpenSSF придерживается этого подхода в своём собственном Базовом
уровне безопасности для проектов.
Не является окончательным отчётом или требованием, которому должны следовать все проекты.
Scorecard не задумывался как универсальное решение. Каждый шаг формирования наших результатов содержит субъективные решения: какие проверки включать или исключать, важность каждой проверки и как рассчитываются оценки. Сами проверки являются эвристиками; существуют ложные срабатывания и ложноотрицательные результаты.
Будь то из-за применимости, осуществимости или разницы мнений, то, что включается или исключается из результатов Scorecard, вызывает много обсуждений. Невозможно создать Scorecard, который удовлетворял бы всех, потому что разные аудитории будут обращать внимание на разные подмножества поведения.
Совокупные оценки, в частности, ничего не говорят о том, какие именно действия выполняются или не выполняются в репозитории. Многие оценки отдельных проверок агрегируются в единую оценку, и существует множество способов прийти к одному и тому же значению. Эти оценки меняются по мере добавления новых эвристик или уточнения существующих.
Scorecard запускался на тысячах проектов для отслеживания и мониторинга метрик безопасности. Известные проекты, использующие Scorecard, включают:
Чтобы увидеть оценки проектов, регулярно сканируемых Scorecard, перейдите в веб-просмотрщик. Вы также можете заменить текст-заполнитель (платформа, пользователь/организация и имя репозитория) в следующей ссылке-шаблоне, чтобы создать собственную ссылку Scorecard для репозитория:
https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>
Например:
Чтобы просмотреть оценки проектов, не включённых в веб-просмотрщик, используйте CLI Scorecard.
Мы еженедельно запускаем сканирование Scorecard для 1 миллиона наиболее критически важных проектов с открытым исходным кодом, оцениваемых по их прямым зависимостям, и публикуем результаты в публичном наборе данных BigQuery.
Эти данные доступны в публичном наборе данных BigQuery
openssf:scorecardcron.scorecard-v2. Последние результаты доступны в
представлении BigQuery openssf:scorecardcron.scorecard-v2_latest.