當開發人員或組織將新的開源依賴項引入其生產軟件時,你很難知道這個軟件包的安全性有多高。 某些企業/組織擁有合適的系統和流程,開發者們在引入新的開源代碼依賴項時必須嚴格遵守這些流程規范,但是該流程可能很繁瑣,手動還容易出錯,此外,這些項目和開發人員中的許多人都受到資源的限制,對安全性的重視度不夠,這將直接導致項目沒法遵循良好的安全實踐,從而容易遭受攻擊。
為了解決以上問題,谷歌開發了名為“Scorecards”的新項目,并在上周由開源安全基金會 (OpenSSF) 宣布開源。 自2020年8月成立以來,Scorecards是OpenSSF下發布的首批項目之一。Scorecards旨在為開源項目自動生成“安全評分”,從而幫助用戶評估該項目的可信度、風險系數和安全系數等。Scorecards定義了初始評估標準,該標準將以完全自動化的方式為開源項目打分。Scorecards使用的評估指標包括定義明確的安全策略,每個安全檢查返回一個布爾值以及信任度分數。以后,谷歌將通過OpenSSF的社區貢獻來改進這些指標。 Scorecards詳細的檢查標準如下所示:

運行Scorecards,你只需要一個參數,那就是倉庫名稱:
$gobuild $./scorecard--repo=github.com/kubernetes/kubernetes Starting[Active] Starting[CI-Tests] Starting[CII-Best-Practices] Starting[Code-Review] Starting[Contributors] Starting[Frozen-Deps] Starting[Fuzzing] Starting[Pull-Requests] Starting[SAST] Starting[Security-Policy] Starting[Signed-Releases] Starting[Signed-Tags] Finished[Fuzzing] Finished[CII-Best-Practices] Finished[Frozen-Deps] Finished[Security-Policy] Finished[Contributors] Finished[Signed-Releases] Finished[Signed-Tags] Finished[CI-Tests] Finished[SAST] Finished[Code-Review] Finished[Pull-Requests] Finished[Active] RESULTS ------- Active:Pass10 CI-Tests:Pass10 CII-Best-Practices:Pass10 Code-Review:Pass10 Contributors:Pass10 Frozen-Deps:Pass10 Fuzzing:Pass10 Pull-Requests:Pass10 SAST:Fail0 Security-Policy:Pass10 Signed-Releases:Fail10 Signed-Tags:Fail5
建議使用OAuth授權避免速率限制,你可以按照說明創建一個,將訪問指令設置為環境變量:
exportGITHUB_AUTH_TOKEN=
如果你也對Scorecard感興趣,不妨嘗試一下。
原文標題:谷歌又開源一項神器,用開源項目的人都需要
文章出處:【微信公眾號:人工智能與大數據技術】歡迎添加關注!文章轉載請注明出處。
責任編輯:haq
-
谷歌
+關注
關注
27文章
6254瀏覽量
111392 -
開源
+關注
關注
3文章
4207瀏覽量
46140
原文標題:谷歌又開源一項神器,用開源項目的人都需要
文章出處:【微信號:TheBigData1024,微信公眾號:人工智能與大數據技術】歡迎添加關注!文章轉載請注明出處。
發布評論請先 登錄
是德科技與聯發科技聯合完成一項工作原型驗證
從零開始安裝并配置開源AI編程神器OpenCode
每年10億美元,蘋果與谷歌官宣合作,Gemini大模型注入Siri
研華科技攜手森云智能率先完成一項重要技術突破
泰凌微:布局端側AI,產品支持谷歌LiteRT、TVM開源模型
NVIDIA推動面向數字與物理AI的開源模型發展
美國國際貿易委員會裁定英飛凌在針對英諾賽科的一項專利侵權案中勝訴
openDACS 2025 開源EDA與芯片賽項 賽題七:基于大模型的生成式原理圖設計
今日看點:谷歌芯片實現量子計算比經典超算快13000倍;NFC 技術突破:讀取距離從 5 毫米提升至 20 毫米
易飛揚獲得一項有源電纜系統的關鍵發明專利
這個夏天,用代碼定義你的硬核實力!RT-Thread開源之夏重磅來襲
谷歌又開源一項神器:Scorecards
評論