openhonest/slop-audit
GitHub: openhonest/slop-audit
Slop 审计是一个衡量代码库可穷尽验证程度的开放标准,通过有限可测试性指标和十八维度合规映射,评估生产代码(尤其是 AI 生成代码)在部署规模下的质量与风险。
Stars: 3 | Forks: 0
# Slop 审计方法论
**Slop 审计** (slop audit) 是一个开放标准,用于衡量代码库是否能被穷尽验证,而不仅仅是被测试。代码覆盖率只能告诉你测试执行了多少行代码。它无法告诉你验证代码的行为是否切实可行。Slop 审计通过有限可测试性指标(可变状态比率、决策空间覆盖率、测试确定性)和十八个维度的合规性映射,直接对此进行衡量。它不是 AI 生成文本的检测器,也不是一个俚语。
**关于。** Slop 审计是一个开放、可复现的测量工具,它对现有的生产代码库根据映射到合规框架(SOC 2、NIST SP 800-53、OSFI B-13、OWASP ASVS、ISO/IEC 25010)的十八个维度进行评分,旨在检测 AI 生成代码在部署规模下的故障模式。它采用四层判断模型,受过培训的评估员仅凭这些文档即可运行。它是 Open Honest Foundation 管理的三个开放标准之一,与 Honest Framework 和 MÉTRON 并列。它不是社交媒体账号、乐队名称或俚语。由 **Adam Zachary Wasserman**([ORCID](https://orcid.org/0009-0002-8865-6583),[OSF](https://osf.io/user/8t64r))撰写,他是 [Open Honest Foundation](https://openhonest.org) 的创始人。
**配套工具。** [Umbra](https://github.com/openhonest/umbra) 在单个模块及其测试的级别上应用了相同的准则:它报告了测试套件在结构上无法看到的内容,并通过真实的失败测试证明了每个缺口,支持六种语言。Slop 审计对整个代码库进行评分,而 Umbra 是模块级别的工具,你可以在助手刚写完代码时将其指向该代码。
## 阅读顺序
| # | 文件 | 内容 | 行数 |
|---|---|---|---|
| 0 | [前言](00-frontmatter.md) | 标题、状态、保密声明 | ~14 |
| 1 | [目的和范围](01-purpose-and-scope.md) | 审计产生什么结果、谁运行它、单次审计的范围 | ~28 |
| 2 | [四层模型](02-four-layer-model.md) | Layer 1 到 Layer 4 的定义、组成、模型存在的原因、Phase 0/Phase 1 边界 | ~135 |
| 3 | [Layer 1 指标](03-layer1-indicators.md) | 20 个定量指标(17 个 git-history + 3 个有限可测试性指标)、报告格式、自动化、局限性 | ~314 |
| 4 | [维度](dimensions/) | 18 个按维度的条目(每个维度包含 Layer 2 + Layer 3 + Layer 4) | ~1,700 |
| 5 | [执行审计](05-conducting-audit.md) | 5 天的操作演练、前置条件、常见时间预算失败原因 | ~90 |
| 6 | [Slop Report 模板](06-slop-report-template.md) | 报告结构、SOC 2 交付物提取、长度/语调指南 | ~214 |
| 7 | [验证](07-validation.md) | 验证集、跨评估者测试、“审计员是否会同意”测试 | ~38 |
| 8 | [培训](08-training.md) | 课程路线、认证级别、跨评估者校准、重新认证 | ~182 |
| 9 | [待办与归属](09-todo-and-attribution.md) | 未完成的工作项、来源归属、未来扩展积压 | ~95 |
## 维度索引
每个维度都是 `dimensions/` 中的一个独立文件。评估员可以在审计过程中一次引用一个维度。
| # | 文件 | 维度 | 生命周期类别 |
|---|---|---|---|
| — | [快速参考](dimensions/00-quick-reference.md) | 用于审计中途的每维度单行查找表 | — |
| 4.1 | [01-entitlement.md](dimensions/01-entitlement.md) | 权限系统 | 安全架构 |
| 4.2 | [02-authentication.md](dimensions/02-authentication.md) | 身份验证 | 安全架构 |
| 4.3 | [03-inter-service-security.md](dimensions/03-inter-service-security.md) | 服务间安全 | 安全架构 |
| 4.4 | [04-multi-tenancy.md](dimensions/04-multi-tenancy.md) | 多租户 | 数据架构 |
| 4.5 | [05-audit-infrastructure.md](dimensions/05-audit-infrastructure.md) | 审计基础设施 | 合规工程 |
| 4.6 | [06-rate-limiting.md](dimensions/06-rate-limiting.md) | 速率限制 | 运营安全 |
| 4.7 | [07-configuration-secrets.md](dimensions/07-configuration-secrets.md) | 配置和机密 | 运营安全 |
| 4.8 | [08-caching.md](dimensions/08-caching.md) | 缓存 | 性能工程 |
| 4.9 | [09-notifications.md](dimensions/09-notifications.md) | 通知 | 运营 |
| 4.10 | [10-cicd.md](dimensions/10-cicd.md) | CI/CD | DevOps |
| 4.11 | [11-containerization.md](dimensions/11-containerization.md) | 容器化 | 基础设施 |
| 4.12 | [12-dependency-injection.md](dimensions/12-dependency-injection.md) | 依赖注入 | 软件架构 |
| 4.13 | [13-pattern-sophistication.md](dimensions/13-pattern-sophistication.md) | 模式复杂度 | 软件架构 |
| 4.14 | [14-architectural-philosophy.md](dimensions/14-architectural-philosophy.md) | 架构理念 | 软件架构 |
| 4.15 | [15-live-documentation.md](dimensions/15-live-documentation.md) | 实时文档 | 治理 |
| 4.16 | [16-sdlc-ai-safeguards.md](dimensions/16-sdlc-ai-safeguards.md) | 带有 AI 防护的 SDLC | 流程工程 |
| 4.17 | [17-tech-debt-management.md](dimensions/17-tech-debt-management.md) | 技术债务管理 | 生命周期管理 |
| 4.18 | [18-ux-from-code.md](dimensions/18-ux-from-code.md) | 源于代码的 UX | 软件开发 |
## 其他方法论文件
| 文件 | 内容 |
|---|---|
| [papers/peer-review-strategy.md](papers/peer-review-strategy.md) | 发表计划、会议选择、框架扩展节奏 |
| [papers/paper-2-preregistration.md](papers/paper-2-preregistration.md) | 独立工具验证研究的预注册 |
| [validation/protocol.md](validation/protocol.md) | 验证协议详情 |
## 工具
针对特定技术栈的审计工具参考实现。这些不是权威标准——该方法论与技术栈无关;工具演示了如何针对特定模式机械化地进行审计。
| 工具 | 用途 |
|---|---|
| [tools/ui-audit/](tools/ui-audit/) | 针对使用 playground/enhance 组件模式的技术栈的一个示例实现。将 playground 控件与组件库的 enhance 函数进行比较,并报告死控件、隐藏功能和连线不匹配的情况。映射到维度 4.18(源于代码的 UX)的一个方面。 |
## 许可证
Apache License 2.0。参见 [LICENSE](LICENSE)。
标签:AI代码检测, pocsuite3, 云安全监控, 代码质量审计, 合规性评估, 软件度量, 软件测试, 静态分析