ossf/security-assessments
GitHub: ossf/security-assessments
该项目为开源软件提供标准化的分层安全评估框架,帮助项目维护者系统化地审查和改进安全实践。
Stars: 21 | Forks: 7
# 开源项目安全评估
为了应对对开源项目标准化安全审查日益增长的需求,开源项目安全(OSPS)评估项目提供了一个分层模型,用于评估开源软件的安全状态。
## 方法
OSPS 评估可能分为两种类型之一:自我评估或联合评估。这种分层方法旨在通过“左移”方法降低复杂性,鼓励项目维护者参与,同时降低总体成本和复杂性。
### 快速入门
访问[快速入门指南](./guidance/getting-started.md)以确定您的首要步骤,包括哪种评估适合您的情况。在大多数情况下,建议从最低级别(即自我评估)开始,然后再逐步深入。
继续阅读下文,快速了解每种评估类型的概述。
### 级别 1:自我评估
自我评估允许软件项目使用标准化流程来评估自身的安全态势。这有助于在不受外部影响的情况下,识别优势、待改进领域和潜在风险。评估结果可作为内部讨论、决策制定以及未来外部审查的基础。
[> 立即开始创建自我评估](./guidance/self-assessment/creating-document.md)
### 级别 2:联合评估
联合评估是与外部安全专家或指定工作组协作进行的安全审查。这种方法为项目团队提供了获得建设性反馈、验证安全实践以及听取经验丰富的审查人员见解的机会。该过程通常包括结构化讨论、基于证据的评估,以及加强安全实践的可操作建议。
[> 立即开始创建联合评估](./guidance/joint-assessment/creating-document.md)
## 反垄断政策声明
Linux Foundation 会议涉及行业竞争对手的参与,Linux Foundation 旨在根据适用的反垄断法和竞争法开展其所有活动。因此,与会者必须严格遵守会议议程,并了解且不参与任何适用的美国州立、联邦或外国反垄断法和竞争法所禁止的活动,这一点极其重要。
在 Linux Foundation 会议及与 Linux Foundation 活动相关的过程中被禁止的行为类型示例,请参见 http://www.linuxfoundation.org/antitrust-policy 上的 Linux Foundation 反垄断政策。如果您对此类事宜有疑问,请联系您的公司法律顾问;如果您是 Linux Foundation 的成员,欢迎联系为 Linux Foundation 提供法律顾问的 Gesmer Updegrove LLP 律师事务所的 Andrew Updegrove。
此内容改编自 CNCF TAG Security 的著作 _[开放与安全](https://github.com/cncf/tag-security/blob/5fb87f474808e02e7786d7c5548e65ffc1a6e29e/community/assessments/Open_and_Secure.pdf)_(现已归档)。本项目旨在扩展该指南,使其适用于任何开源项目,同时保留使 CNCF 安全评估项目极具价值的经验与专业知识。
标签:反取证, 合规与审计, 安全基线, 安全评估, 教学环境, 方法论, 最佳实践, 防御加固