OpenSSF 记分卡
概述
使用 Scorecard
检查项
- Scorecard 默认检查项
- 详细检查项文档(评分标准、风险和 修复措施)
- Scorecard 检查项入门指南
其他重要建议
评分
贡献
常见问题
概述
什么是 Scorecard?
我们创建 Scorecard 是为了帮助开源维护者改进其安全 最佳实践,并帮助开源消费者判断其依赖项 是否安全。
Scorecard 是一个自动化工具,用于评估与软件安全相关的多项重要启发式 ("检查") 并 为每项检查分配 0-10 的分数。您可以使用这些分数来了解需要改进的具体 领域,以增强项目的安全态势。 您还可以评估依赖项引入的风险,并就接受这些风险、评估替代方案或 与维护者合作进行改进做出明智的决策。
Scorecard 标志的灵感来源: "你通过了!全是 D ... 还有一个 A!"
项目目标
-
自动化分析开源项目安全态势的信任决策。
-
利用这些数据主动改进全球所依赖的关键项目的安全态势。
-
作为现有策略的度量工具
如果 OSS 消费者要求其依赖项具备某些行为, 可以使用 Scorecard 来衡量这些行为。在 V5 版本中,我们将 结构化结果视为一种实现方式,前提是存在受支持的分析。 不再依赖于 X/10 的总分或 Y/10 的维护分数,OSS 消费者可能希望确保其依赖的 仓库未被归档(这由
archived探针覆盖)。OpenSSF 在其自身的项目安全基线中采用了这种方法。
项目非目标
- 成为所有项目都应遵循的权威报告或要求。
Scorecard 并非旨在成为一刀切的解决方案。我们得出结果的每一步都带有主观性:哪些检查项被包含或排除、 每个检查项的重要性,以及分数是如何计算的。这些检查项本身是启发式的;存在误报和漏报。
无论是由于适用性、可行性还是观点问题,
Scorecard 结果中包含或排除的内容引发了大量讨论。由于不同的受众会关注行为的不同子集,
因此不可能创建一个让所有人都满意的 Scorecard。
特别是,聚合分数并不能告诉你仓库具体在做或没做哪些个体行为。许多检查项的分数被聚合
为单一分数,并且有多种方式可以得出相同的分数。随着我们添加新的启发式规则或优化现有
规则,这些分数会发生变化。
知名 Scorecard 用户
Scorecard 已在数千个项目上运行,以监控和跟踪安全 指标。使用 Scorecard 的知名项目包括:
查看项目的分数
要查看 Scorecard 定期扫描的项目的分数,请访问 webviewer。你也可以替换以下模板链接中的占位文本(平台、用户/组织以及仓库名称),以生成针对某个仓库的自定义 Scorecard 链接:
https://scorecard.dev/viewer/?uri=<github_or_gitlab>.com/<user_name_or_org>/<repository_name>
例如:
- https://scorecard.dev/viewer/?uri=github.com/ossf/scorecard
- https://scorecard.dev/viewer/?uri=gitlab.com/fdroid/fdroidclient
要查看未包含在 webviewer 中的项目的分数,请使用 Scorecard CLI。
Public Data
我们每周对根据直接依赖关系判断出的 100 万个最关键开源项目运行 Scorecard 扫描,并在 BigQuery 公共数据集中发布结果。
这些数据可在公共 BigQuery 数据集
openssf:scorecardcron.scorecard-v2中获取。最新结果可在
BigQuery 视图 openssf:scorecardcron.scorecard-v2_latest中获取。
您可以通过导航至 Add Data > Star a project by name > 'openssf' 来使用 BigQuery Explorer查询数据。 例如,您可能对项目的分数随时间的变化感兴趣:
SELECT date, score FROM `openssf.scorecardcron.scorecard-v2` WHERE repo.name="github.com/ossf/scorecard" ORDER BY date ASC
您可以使用 bq 工具将最新结果以 JSON 格式提取到 Google Cloud 存储中:
# Get the latest PARTITION_ID
bq query --nouse_legacy_sql 'SELECT partition_id FROM
openssf.scorecardcron.INFORMATION_SCHEMA.PARTITIONS WHERE table_name="scorecard-v2"
AND partition_id!="__NULL__" ORDER BY partition_id DESC
LIMIT 1'
# Extract to GCS
bq extract --destination_format=NEWLINE_DELIMITED_JSON
'openssf:scorecardcron.scorecard-v2$<partition_id>' gs://bucket-name/filename-*.json
本仓库中受检项目列表可在
cron/internal/data/projects.csv
文件中查看。如果您希望我们跟踪更多项目,请随时
发送 Pull Request 以添加其他项目。目前,此列表仅源自托管在 GitHub 上的项目。我们计划在未来不久将其扩展,以涵盖
托管在其他源代码控制系统上的项目。
使用 Scorecard
Scorecard GitHub Action
在您拥有的 GitHub 项目上使用 Scorecard 最简单的方式是使用 Scorecard GitHub Action。该 Action 在任何仓库变更时运行,并触发维护者可以在 仓库的 Security 标签页中查看的警报。有关更多信息,请参阅 Scorecard GitHub Action 安装说明。
Scorecard REST API
要查询 OSS 项目的预计算分数,请使用 REST API。
从我们的 每周扫描 计算的分数会省略 CI-Tests、
Contributors 和 Dependency-Update-Tool 检查,因为大规模运行这些检查会产生
相关的 API 成本。
API 结果通过 CDN 进行缓存(感谢 Fastly 及其 Fast Forward 计划)。当有新结果可用时,结果会从 CDN 中清除,但如果您发现数据陈旧的问题,请提交一个 issue。
要使您的项目可在 REST API 上可用,请在
publish_results: true
中设置 Scorecard GitHub Action 的配置。
REST API 提供的数据根据 CDLA Permissive 2.0 许可协议授权。
Scorecard Badges
在 Scorecard GitHub Actions 中启用 publish_results: true
也允许维护者在他们的仓库上显示一个 Scorecard 徽章,以展示他们的
辛勤工作。该徽章还会随着仓库的每次更改自动更新。有关更多详细信息,请参阅 这篇 OSSF 博客文章。
要在您的项目仓库中包含一个徽章,只需将以下 markdown 添加到您的 README 中:
[](https://scorecard.dev/viewer/?uri=github.com/{owner}/{repo})
Scorecard 命令行界面
要在您不拥有的项目上运行 Scorecard 扫描,请使用命令行 界面安装选项。
先决条件
平台:目前,Scorecard 支持 OSX 和 Linux 平台。如果您 使用的是 Windows 操作系统,可能会遇到问题。欢迎提交 支持 Windows 的贡献。
语言:您必须安装 GoLang 才能运行 Scorecard (https://golang.org/doc/install)
安装
Docker
scorecard 可作为 Docker 容器使用:
docker pull ghcr.io/ossf/scorecard:latest
要使用特定的记分卡版本(例如,v3.2.1),请运行:
docker pull ghcr.io/ossf/scorecard:v3.2.1
独立版
要将 Scorecard 作为独立版安装:
访问我们的最新发布页面, 下载适用于您操作系统的正确 zip 文件。
将二进制文件添加到您的 GOPATH/bin 目录中(如有必要,请使用 go env GOPATH 来识别您的目录)。
验证已下载发布的 SLSA 来源
我们在发布过程中使用 OpenSSF 的 slsa-framework/slsa-github-generator 生成 SLSA3 签名。要验证发布二进制文件:
- 从 slsa-framework/slsa-verifier#installation 安装验证工具。
- 从 GitHub 发布页面 下载签名文件
attestation.intoto.jsonl。 - 运行验证器:
slsa-verifier -artifact-path <the-zip> -provenance attestation.intoto.jsonl -source github.com/ossf/scorecard -tag <the-tag>
使用包管理器
| 包管理器 | 支持的发行版 | 命令 |
|---|---|---|
| Nix | NixOS | nix-shell -p nixpkgs.scorecard |
| AUR 助手 | Arch Linux | 使用你的 AUR 助手安装 scorecard |
| Homebrew | macOS 或 Linux | brew install scorecard |
身份验证
GitHub 对未认证请求施加 API 速率限制 。为避免这些限制,在运行 Scorecard 之前,你必须对请求进行身份验证。 有两种方式可以对请求进行身份验证:创建 GitHub 个人访问令牌,或创建 GitHub App 安装。
- 创建经典 GitHub 个人访问令牌。
创建个人访问令牌时,我们建议你选择
public_repo范围。使用以下命令根据你的平台将令牌设置为名为GITHUB_AUTH_TOKEN、GITHUB_TOKEN、GH_AUTH_TOKEN或GH_TOKEN的环境变量。
# For posix platforms, e.g. linux, mac:
export GITHUB_AUTH_TOKEN=<your access token>
# Multiple tokens can be provided separated by comma to be utilized
# in a round robin fashion.
export GITHUB_AUTH_TOKEN=<your access token1>,<your access token2>
# For windows:
set GITHUB_AUTH_TOKEN=<your access token>
set GITHUB_AUTH_TOKEN=<your access token1>,<your access token2>
OR
- 创建 GitHub App 安装
以获得更高的速率限制配额。如果您已安装 GitHub App 并拥有密钥
文件,您可以使用以下三个环境变量,按照上方针对您的平台显示的
命令(
set或export)进行操作。
GITHUB_APP_KEY_PATH=<path to the key file on disk>
GITHUB_APP_INSTALLATION_ID=<installation id>
GITHUB_APP_ID=<app id>
这些变量可以从 GitHub 开发者设置 页面获取。
基本用法
使用仓库 URL
Scorecard 可以仅使用一个参数运行,即目标仓库的 URL:
scorecard --repo=github.com/ossf-tests/scorecard-check-branch-protection-e2e
Starting [CII-Best-Practices]
Starting [Fuzzing]
Starting [Pinned-Dependencies]
Starting [CI-Tests]
Starting [Maintained]
Starting [Packaging]
Starting [SAST]
Starting [Dependency-Update-Tool]
Starting [Token-Permissions]
Starting [Security-Policy]
Starting [Signed-Releases]
Starting [Binary-Artifacts]
Starting [Branch-Protection]
Starting [Code-Review]
Starting [Contributors]
Starting [Vulnerabilities]
Finished [CI-Tests]
Finished [Maintained]
Finished [Packaging]
Finished [SAST]
Finished [Signed-Releases]
Finished [Binary-Artifacts]
Finished [Branch-Protection]
Finished [Code-Review]
Finished [Contributors]
Finished [Dependency-Update-Tool]
Finished [Token-Permissions]
Finished [Security-Policy]
Finished [Vulnerabilities]
Finished [CII-Best-Practices]
Finished [Fuzzing]
Finished [Pinned-Dependencies]
RESULTS
-------
Aggregate score: 7.9 / 10
Check scores:
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| SCORE | NAME | REASON | DOCUMENTATION/REMEDIATION |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 10 / 10 | Binary-Artifacts | no binaries found in the repo | github.com/ossf/scorecard/blob/main/docs/checks.md#binary-artifacts |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 9 / 10 | Branch-Protection | branch protection is not | github.com/ossf/scorecard/blob/main/docs/checks.md#branch-protection |
| | | maximal on development and all | |
| | | release branches | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| ? | CI-Tests | no pull request found | github.com/ossf/scorecard/blob/main/docs/checks.md#ci-tests |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 0 / 10 | CII-Best-Practices | no badge found | github.com/ossf/scorecard/blob/main/docs/checks.md#cii-best-practices |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 10 / 10 | Code-Review | branch protection for default | github.com/ossf/scorecard/blob/main/docs/checks.md#code-review |
| | | branch is enabled | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 0 / 10 | Contributors | 0 different companies found -- | github.com/ossf/scorecard/blob/main/docs/checks.md#contributors |
| | | score normalized to 0 | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 0 / 10 | Dependency-Update-Tool | no update tool detected | github.com/ossf/scorecard/blob/main/docs/checks.md#dependency-update-tool |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 0 / 10 | Fuzzing | project is not fuzzed in | github.com/ossf/scorecard/blob/main/docs/checks.md#fuzzing |
| | | OSS-Fuzz | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 1 / 10 | Maintained | 2 commit(s) found in the last | github.com/ossf/scorecard/blob/main/docs/checks.md#maintained |
| | | 90 days -- score normalized to | |
| | | 1 | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| ? | Packaging | no published package detected | github.com/ossf/scorecard/blob/main/docs/checks.md#packaging |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 8 / 10 | Pinned-Dependencies | unpinned dependencies detected | github.com/ossf/scorecard/blob/main/docs/checks.md#pinned-dependencies |
| | | -- score normalized to 8 | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 0 / 10 | SAST | no SAST tool detected | github.com/ossf/scorecard/blob/main/docs/checks.md#sast |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 0 / 10 | Security-Policy | security policy file not | github.com/ossf/scorecard/blob/main/docs/checks.md#security-policy |
| | | detected | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| ? | Signed-Releases | no releases found | github.com/ossf/scorecard/blob/main/docs/checks.md#signed-releases |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 10 / 10 | Token-Permissions | tokens are read-only in GitHub | github.com/ossf/scorecard/blob/main/docs/checks.md#token-permissions |
| | | workflows | |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
| 10 / 10 | Vulnerabilities | no vulnerabilities detected | github.com/ossf/scorecard/blob/main/docs/checks.md#vulnerabilities |
|---------|------------------------|--------------------------------|---------------------------------------------------------------------------|
Docker
必须将 GITHUB_AUTH_TOKEN 设置为有效的 token
docker run -e GITHUB_AUTH_TOKEN=token ghcr.io/ossf/scorecard:latest --show-details --repo=https://github.com/ossf/scorecard
要使用特定的记分卡版本(例如,v3.2.1),请运行:
docker run -e GITHUB_AUTH_TOKEN=token ghcr.io/ossf/scorecard:v3.2.1 --show-details --repo=https://github.com/ossf/scorecard
显示详细结果
如需了解检查失败的更多详细信息,请使用 --show-details 选项:
./scorecard --repo=github.com/ossf-tests/scorecard-check-branch-protection-e2e --checks Branch-Protection --show-details
Starting [Pinned-Dependencies]
Finished [Pinned-Dependencies]
RESULTS
-------
|---------|------------------------|--------------------------------|--------------------------------|---------------------------------------------------------------------------|
| SCORE | NAME | REASON | DETAILS | DOCUMENTATION/REMEDIATION |
|---------|------------------------|--------------------------------|--------------------------------|---------------------------------------------------------------------------|
| 9 / 10 | Branch-Protection | branch protection is not | Info: 'force pushes' disabled | github.com/ossf/scorecard/blob/main/docs/checks.md#branch-protection |
| | | maximal on development and all | on branch 'main' Info: 'allow | |
| | | release branches | deletion' disabled on branch | |
| | | | 'main' Info: linear history | |
| | | | enabled on branch 'main' Info: | |
| | | | strict status check enabled | |
| | | | on branch 'main' Warn: status | |
| | | | checks for merging have no | |
| | | | specific status to check on | |
| | | | branch 'main' Info: number | |
| | | | of required reviewers is 2 | |
| | | | on branch 'main' Info: Stale | |
| | | | review dismissal enabled on | |
| | | | branch 'main' Info: Owner | |
| | | | review required on branch | |
| | | | 'main' Info: 'administrator' | |
| | | | PRs need reviews before being | |
| | | | merged on branch 'main' | |
|---------|------------------------|--------------------------------|--------------------------------|---------------------------------------------------------------------------|
显示维护者注释
维护者注释 允许维护者添加上下文,以与 Scorecard 检查结果一同显示。当 Scorecard 对项目的安全实践评估不完整时,注释可以向用户提供额外信息。要查看每个检查的维护者注释,请使用 --show-annotations 选项。
有关可用注释或如何创建注释的更多信息,请参阅 配置文档。
使用 GitLab 仓库
要在 GitLab 仓库上运行 Scorecard,您必须创建一个具有以下权限的 GitLab 访问令牌:
read_apiread_userread_repository
您可以通过设置 GITLAB_AUTH_TOKEN 环境变量,在 GitLab 仓库上运行 Scorecard:
export GITLAB_AUTH_TOKEN=glpat-xxxx
scorecard --repo gitlab.com/<org>/<project>/<subproject>
有关在 GitLab CI/CD 中使用 Scorecard 的示例,请参阅此处。
自托管版本
虽然我们专注于 GitLab.com 的支持,但 Scorecard 也适用于自托管的 GitLab 安装。
如果您的平台托管在子域名上(例如 gitlab.foo.com),Scorecard 应可直接使用。
如果您的平台托管在某个 slug 上(例如 foo.com/bar/),您需要设置 GL_HOST 环境变量。
export GITLAB_AUTH_TOKEN=glpat-xxxx
export GL_HOST=foo.com/bar
scorecard --repo foo.com/bar/<org>/<project>
使用基于 GitHub Enterprise Server (GHES) 的仓库
要使用 GitHub Enterprise 主机 github.corp.com,请使用 GH_HOST 环境变量。
# Set the GitHub Enterprise host without https prefix or slash with relevant authentication token
export GH_HOST=github.corp.com
export GITHUB_AUTH_TOKEN=token
scorecard --repo=github.corp.com/org/repo
# OR without github host url
scorecard --repo=org/repo
使用包管理器
对于 --npm、--pypi、--rubygems 或 --nuget 生态系统中的项目,您可以选择使用包管理器运行 Scorecard。提供包名称以在对应的 GitHub 源代码上运行检查。
例如,--npm=angular。
注意:包生态系统标志仅用于查找 GitHub 仓库。 这些标志不会改变检查的最终评估结果。
此外,这些标志不能与 --repo 一起使用。
运行特定检查
若要仅运行特定的检查,请添加 --checks 参数并附上检查名称列表。
例如,--checks=CI-Tests,Code-Review。
格式化结果
当前支持的格式为 default(文本)和 json。
这些格式可以通过 --format 标志指定。例如,--format=json。
检查
Scorecard 检查
以下检查默认都会针对目标项目运行:
| Name | Description | Risk Level | Token Required | GitLab Support | Note |
|---|---|---|---|---|---|
| Binary-Artifacts | 项目是否不包含已签入的二进制文件? | High | PAT, GITHUB_TOKEN | Supported | |
| Branch-Protection | 项目是否使用 Branch Protection ? | High | PAT (repo or repo> public_repo), GITHUB_TOKEN | Supported (see notes) | certain settings are only supported with a maintainer PAT |
| CI-Tests | 项目是否在 CI 中运行测试,例如 GitHub Actions、Prow? | Low | PAT, GITHUB_TOKEN | Supported | |
| CII-Best-Practices | 项目是否获得了 OpenSSF (formerly CII) Best Practices Badge 的通过、银牌或金牌级别? | Low | PAT, GITHUB_TOKEN | Validating |
Code-Review | 项目是否在代码合并前执行代码审查? | High | PAT, GITHUB_TOKEN | Supported | Contributors | 项目是否拥有来自至少两个不同组织的贡献者? | Low | PAT, GITHUB_TOKEN | Validating | Dangerous-Workflow | 项目是否在 GitHub Action 工作流中避免危险的编码模式? | Critical | PAT, GITHUB_TOKEN | Unsupported |
Dependency-Update-Tool | 项目是否使用工具来帮助更新其依赖项? | 高 | PAT, GITHUB_TOKEN | 支持 | Fuzzing | 项目是否使用模糊测试工具,例如 OSS-Fuzz、QuickCheck 或 fast-check? | 中 | PAT, GITHUB_TOKEN | 验证中 License | 项目是否声明了许可证? | 低 | PAT, GITHUB_TOKEN | 验证中 |
Maintained | 项目是否至少已有 90 天历史,并且得到维护? | 高 | PAT, GITHUB_TOKEN | 验证中 | Pinned-Dependencies | 项目是否声明并固定了依赖项? | 中 | PAT, GITHUB_TOKEN | 验证中 | Packaging | 项目是否通过 CI/CD 构建并发布官方软件包,例如 GitHub Publishing ? | 中 | PAT, GITHUB_TOKEN | 验证中 | SAST | 项目是否使用静态代码分析工具,例如 CodeQL、LGTM (deprecated)、SonarCloud? | 中 | PAT, GITHUB_TOKEN | 不支持 | Security-Policy | 项目是否包含安全策略? | 中 | PAT, GITHUB_TOKEN | 验证中 |
Signed-Releases | 项目是否对发布进行签名? | High | PAT, GITHUB_TOKEN | Validating | Token-Permissions | 项目是否将 GitHub 工作流令牌声明为只读? | High | PAT, GITHUB_TOKEN | Unsupported | Vulnerabilities | 项目是否存在未修复的漏洞?使用 OSV 服务。 | High | PAT, GITHUB_TOKEN | Validating |
Webhooks | 仓库中定义的 webhook 是否配置了用于验证请求来源的 token? | Critical | maintainer PAT (admin: repo_hook 或 admin> read:repo_hook doc | | EXPERIMENTAL
详细检查文档
若要查看每项检查的详细信息、评分标准及 修复步骤,请参阅检查文档页面。
记分卡检查入门指南
关于入门时应使用的检查指南,请参阅记分卡检查入门指南。
其他重要建议
双因素认证 (2FA)
双因素认证 (2FA) 在登录网站或应用时增加了额外的安全层。如果密码泄露,2FA 通过要求第二种认证形式(例如通过短信或认证应用发送的验证码,或触摸物理安全密钥)来保护您的账户。
我们强烈建议您在所有可用的重要账户上启用 2FA。2FA 不是记分卡检查,因为 GitHub 和 GitLab 不会公开用户账户的此类数据。可以说,由于未启用 2FA 的账户极易受到攻击,此类数据应始终保持私密。
尽管这不是官方检查,但我们敦促所有项目维护者启用 2FA,以保护其项目免受入侵。
启用 2FA
对于用户
请按照配置双因素认证中描述的步骤操作。
如果可能,请使用以下任一方式:
- 物理安全密钥(首选),例如 Titan 或 Yubikey
- 恢复代码,存储在受访问保护且加密的保险库中
作为最后的选择,请使用短信。注意:使用短信的 2FA 易受 SIM 卡交换攻击。
针对组织
评分
综合得分
每项单独检查返回 0 到 10 的得分,其中 10 代表最佳 可能得分。Scorecard 还会生成一个综合得分,该得分是 基于风险的加权平均值,各项检查按风险进行加权。
- “Critical” 风险检查的权重为 10
- “High” 风险检查的权重为 7.5
- “Medium” 风险检查的权重为 5
- “Low” 风险检查的权重为 2.5
请参阅 当前 Scorecard 检查列表 以了解每项检查的 风险级别。
贡献
报告问题
如果您发现疑似 bug,请使用 GitHub issue 跟踪系统。 在 提交 issue 之前,请搜索现有 issue,查看您的问题是否已被 涵盖。
为 Scorecard 做贡献
在贡献之前,请遵循我们的行为准则。
请参阅 Contributing 文档,以获取有关如何 为该项目做出贡献的指导。
添加记分卡检查
如果您想添加一项检查,请参阅此处的指南。
与 Scorecard 社区建立联系
如果你想参与 Scorecard 社区,或者有一些想法想要讨论, 我们会在 OSSF Best Practices Working Group 会议上讨论这个项目。
| Artifact | 链接 |
|---|---|
| Scorecard 开发者论坛 | ossf-scorecard-dev@ |
| Scorecard 公告论坛 | ossf-scorecard-announce@ |
| 社区会议视频会议 | z o o m 会议链接 |
| 社区会议日历 | 对 APAC 友好 每两周一次,周四太平洋时间下午 1:00-2:00 (OSSF 公共日历) 视频会议: LFX Zoom 对 EMEA 友好 每 4 个周一太平洋时间上午 7:00-8:00 (OSSF 公共日历) 视频会议: LFX Zoom |
| 会议记录 | 记录 |
| Slack 频道 | #scorecard |
维护者 列在 CODEOWNERS 文件 中。
报告安全问题
要报告安全问题,请遵循此处的说明。
加入 Scorecard 项目会议
Zoom
对 APAC 友好 每两周一次,周四太平洋时间下午 1:00-2:00 (OSSF 公共日历)
视频会议: LFX z o o m
对 EMEA 友好 每 4 个周一太平洋时间上午 7:00-8:00 (OSSF 公共日历)
视频会议: LFX z o o m
议程
你可以在这里查看议程和会议记录。
随时间变化的 Star 数
FAQ
FAQ
请参阅 FAQ 获取有关 Scorecard 的常见问题解答。