Scorecards 2.0 发布,Google 开发的开源项目安全性评分应用
Scorecards 是谷歌开发,由开源安全基金会 (OpenSSF) 开源的首批项目之一,其目标是为开源项目自动生成一个 "安全分数",以帮助用户确定用例的信任度、风险和安全态势。 Scorecards 2.0 正式发布,本次更新的内容包括: 识别风险:自去年秋天以来,Scorecards 的覆盖范围不断扩大;该项目增加了几个新的检查,遵循 Google 的「Know, Prevent, Fix」框架。 发现恶意贡献者:具有恶意意图或被盗帐户的贡献者可能会在代码中引入潜在的后门。代码审查有助于减轻此类攻击。通过新的 "分支保护" 检查,开发人员可以验证项目在提交代码之前是否强制要求另一个开发人员进行代码审查。目前,由于 GitHub API 的限制,这个检查只能由仓库管理员运行。 易受攻击的代码: 即使开发人员和同行评审尽了最大努力,但糟糕的代码仍然可以进入代码库而不被发现。这就是为什么要启用持续模糊测试和静态代码测试以在开发生命周期的早期捕获错误很重要的原因 。Scorecards 现在会检查项目是否使用模糊测试和 SAST 工具作为其持续集成/持续部署 (CI/CD)管道的一部分...