zetetic-team-subagents

Projekte, die den nachfolgenden Best Practices folgen, können sich freiwillig selbst zertifizieren und zeigen, dass sie einen Core-Infrastruktur-Initiative-/OpenSSF-Badge erhalten haben.

Es gibt keine Auswahl an Praktiken, die garantieren können, dass Software niemals Fehler oder Schwachstellen hat. Selbst formale Methoden können fehlschlagen, wenn die Spezifikationen oder Annahmen falsch sind. Auch gibt es keine Auswahl an Praktiken, die garantieren können, dass ein Projekt eine gesunde und gut funktionierende Entwicklungsgemeinschaft erhalten wird. Allerdings können Best Practices dabei helfen, die Ergebnisse von Projekten zu verbessern. Zum Beispiel ermöglichen einige Praktiken die Mehrpersonen-Überprüfung vor der Freigabe, die sowohl helfen können ansonsten schwer zu findende technische Schwachstellen zu finden und gleichzeitig dazu beitragen Vertrauen und den Wunsch nach wiederholter Zusammenarbeit zwischen Entwicklern verschiedener Unternehmen zu schaffen. Um ein Badge zu verdienen, müssen alle MÜSSEN und MÜSSEN NICHT Kriterien erfüllt sein, alle SOLLTEN Kriterien müssen erfüllt sein oder eine Rechtfertigung enthalten, und alle EMPFHOLEN Kriterien müssen erfüllt sein oder nicht (wir wollen sie zumindest berücksichtigt wissen). Wenn lediglich ein allgemeiner Kommentar angebeben werden soll, keine direkte Begründung, dann ist das erlaubt, wenn der Text mit "//" und einem Leerzeichen beginnt. Feedback ist willkommen auf derGitHub-Website als Issue oder Pull-Request. Es gibt auch eine E-Mail-Liste für allgemeine Diskussionen.

Wir stellen Ihnen gerne die Informationen in mehreren Sprachen zur Verfügung, allerdings ist die englische Version maßgeblich, insbesondere wenn es Konflikte oder Inkonsistenzen zwischen den Übersetzungen gibt.
Wenn dies Ihr Projekt ist, zeigen Sie bitte Ihren Badge-Status auf Ihrer Projektseite! Der Badge-Status sieht so aus: Badge-Level für Projekt 13847 ist passing So können Sie ihn einbetten:
Sie können Ihren Badge-Status anzeigen, indem Sie Folgendes in Ihre Markdown-Datei einbetten:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/13847/badge)](https://www.bestpractices.dev/projects/13847)
oder indem Sie Folgendes in Ihr HTML einbetten:
<a href="https://www.bestpractices.dev/projects/13847"><img src="https://www.bestpractices.dev/projects/13847/badge"></a>


Dies sind die Kriterien das Level Silber. Sie können auch die Kriterien für die Level Passing oder Gold sehen.

Baseline Series: Baseline Niveau 1 Baseline Niveau 2 Baseline Niveau 3

        

 Grundlagen 12/17

  • Allgemein

    Hinweis: Andere Projekte können den selben Namen benutzen.

    11 problem-shaped skills backed by 97 sourced reasoning patterns — Curie to Toulmin, as Claude Code agents. Every claim cites its source; a pre-commit gate blocks unsourced constants. Install the gates alone in 30s (zetetic-gates). The only agent system where "I don't know" is a feature.

    Bitte verwenden Sie das SPDX-License-Expression-Format; Beispiele sind "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" und "(BSD-2-Clause OR Ruby)". Geben sie nicht die einfachen oder doppelten Anführungszeichen mit an.
    Wenn es mehr als eine Programmiersprache gibt, listen Sie sie als kommagetrennte Werte (Leerzeichen sind optional) auf und sortieren Sie sie von am häufigsten zum am wenigsten verwendeten. Wenn es eine lange Liste gibt, bitte mindestens die ersten drei häufigsten auflisten. Wenn es keine Programmiersprache gibt (z. B. ist dies nur ein Dokumentations- oder Testprojekt), verwenden Sie das einzelne Zeichen "-". Bitte verwenden Sie eine herkömmliche Großschreibung für jede Sprache, z.B. "JavaScript".
    Das Common Platform Enumeration (CPE) ist ein strukturiertes Namensschema für IT-Systeme, Software und Pakete. Es wird in diversen Systemen und Datenbanken bei der Meldung von Schwachstellen verwendet.
  • Voraussetzungen


    Das Projekt MUSS ein bestimmtes Level erreichen. [achieve_passing]

  • Grundlegende Informationen auf der Projektwebseite


    Die Informationen darüber, wie man mitwirken kann, MÜSSEN die Anforderungen für akzeptable Beiträge (z.B. einen Hinweis auf einen erforderlichen Codierungsstandard) enthalten. (URL erforderlich) [contribution_requirements]

    CONTRIBUTING.md states the requirements a contribution must meet: the coding standard it is held to (https://github.com/cdeust/zetetic-team-subagents/blob/main/rules/coding-standards.md), the five sections every new agent definition must answer, the hook rules, and the testing expectation. https://github.com/cdeust/zetetic-team-subagents/blob/main/CONTRIBUTING.md


  • Projektüberwachung


    Das Projekt SOLLTE einen rechtlichen Mechanismus haben, wo alle Entwickler von nicht-trivialen Beiträgen versichern, dass sie rechtlich ermächtigt sind, diese Beiträge zu machen. Der häufigste und leicht umsetzbare Ansatz, ist die Verwendung eines Developer Certificate of Origin (DCO) , wo Benutzer "signed-off-by" in ihren Commits und die Projektlinks zur DCO-Website hinzufügen. Allerdings DARF dies als Contributor License Agreement (CLA) oder als ein anderer rechtlicher Mechanismus implementiert werden. (URL erforderlich) [dco]
    Die DCO ist der empfohlene Mechanismus, weil er einfach zu implementieren ist, im Quellcode verfolgt wird und git direkt eine "signed-off" Funktion mit "commit -s" unterstützt. Um am effektivsten zu sein, ist es am besten, wenn die Projektdokumentation erklärt, was "signed-off" für dieses Projekt bedeutet. Eine CLA ist eine rechtliche Vereinbarung, die die Bedingungen definiert, unter denen intellektuelle Werke an eine Organisation oder ein Projekt lizenziert wurden. Ein Contributor Assignment Agreement (CAA) ist eine gesetzliche Vereinbarung, die die Rechte an einer intellektuellen Arbeit an eine andere Person überträgt; Projekte müssen keine CAAs haben, da CAA das Risiko erhöht, dass potenzielle Mitwirkende nicht dazu beitragen werden, vor allem, wenn der Empfänger eine gewinnorientierte Organisation ist. Die Apache Software Foundation CLAs (die individuelle Contributor-Lizenz und die Corporate CLA) sind Beispiele für CLAs, für Projekte, die bestimmt haben, dass die Risiken dieser CLAs für das Projekt geringen sind als ihre Vorteile.

    There is no DCO or CLA requirement today. All non-trivial code is written by the sole maintainer, who owns the copyright and licenses it under MIT; the authorship statement is at https://github.com/cdeust/zetetic-team-subagents#license. A DCO sign-off requirement is the intended mechanism once outside contributors start submitting non-trivial changes.



    Das Projekt MUSS eindeutig sein Projekt-Governance-Modell (die Art, wie es Entscheidungen fällt, einschließlich der wichtigsten Rollen) definieren und dokumentieren. (URL erforderlich) [governance]
    Es muss einen gut dokumentierten, etablierten Weg geben, Entscheidungen zu treffen und Streitigkeiten zu lösen. In kleinen Projekten kann dies so einfach sein wie, "der Projektinhaber und -Leiter trifft alle endgültigen Entscheidungen". Es gibt verschiedene Führungs-Modelle, darunter wohlwollender Diktator und formale Meritokratie; Für weitere Details siehe Governance-Modelle . Sowohl zentralisierte (z.B. Single-Maintainer) als auch dezentrale (z.B. Gruppen-Maintainer) Ansätze wurden erfolgreich in Projekten verwendet. Die Governance-Informationen müssen nicht die Möglichkeit einer Projektspaltung dokumentieren, da dies für FLOSS-Projekte immer möglich ist.

    There is no GOVERNANCE.md. CONTRIBUTING.md documents how to submit a change and CODE_OF_CONDUCT.md documents how to behave, but neither states who decides, what a change needs to land, or how disagreements resolve. Tracked with acceptance criteria in issue #68.



    Das Projekt MUSS einen Code of Conduct etablieren und an einem üblichen Ort veröffentlichen. (URL erforderlich) [code_of_conduct]
    Projekte können das Miteinander ihrer Gemeinschaft verbessern und Erwartungen in Bezug auf akzeptables Verhalten setzen, indem sie einen Verhaltenskodex verfassen. Dies kann helfen, Probleme zu vermeiden, bevor sie auftreten, und das Projekt zu einem einladenderen Ort zu machen. Dies sollte sich nur auf das Verhalten innerhalb der Gemeinschaft/ am Arbeitsplatz des Projekts konzentrieren. Beispielhafte Verhaltenskodizes sind der Linux Kernel Code of Conduct, der Contributor Covenant Code of Conduct, der Debian Code of Conduct, der Ubuntu Code of Conduct, der Fedora Code of Conduct, der GNOME Code Of Conduct, der KDE Community Code of Conduct, der Python Community Code of Conduct, die Ruby Community Conduct Guideline und der Rust Code of Conduct.

    https://github.com/cdeust/zetetic-team-subagents/blob/main/CODE_OF_CONDUCT.md, at the standard repository location, with reporting and enforcement sections. The reporting sentence points at a package.json that does not exist in this repository; that broken pointer is tracked in issue #73, and the private channel in https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md works today.



    Das Projekt MUSS klar und deutlich die Rollen- auf Aufgabenverteilung dokumentieren, inklusive einzelnen Tätigkeiten, die von den Rollenträgern ausgeführt werden müssen. Es MUSS eindeutig sein wer welche Rolle hat, auch wenn es in anderer Form dokumentiert ist. (URL erforderlich) [roles_responsibilities]
    Die Dokumentation für Governance und Rollen und Verantwortlichkeiten können an einem Ort sein.

    The key roles and who holds them are not publicly documented. In practice there is one maintainer who reviews, merges and releases, but the criterion asks for that to be written down, and it is not. Tracked in issue #68.



    Das Projekt MUSS in der Lage sein, mit minimaler Unterbrechung fortzufahren, wenn eine beliebige Person nicht in der Lage ist oder stirbt. Insbesondere MUSS das Projekt in der Lage sein, Probleme zu lösen, vorgeschlagene Änderungen zu akzeptieren und Versionen der Software freizugeben, innerhalb einer Woche nach der Bestätigung, dass eine Person nicht mehr in der Lage ist oder gestorben ist. Dies DARF sichergestellt werden, indem man jemandem anderes notwendige Schlüssel, Passwörter und gesetzliche Rechte gibt, um das Projekt fortzusetzen. Einzelpersonen, die ein FLOSS-Projekt ausführen, DÜRFEN dies durch die Bereitstellung von Schlüsseln in einer Lockbox und einer Willenserklärung zur Bereitstellung von erforderlichen gesetzlichen Rechten (z. B. für DNS-Namen). (URL erforderlich) [access_continuity]

    Not documented. Some continuity properties hold by construction (the source is public under MIT, every release is tagged and Sigstore-verifiable, so anyone can fork and continue), but issue creation, change acceptance and release publication all depend on one account today and no succession arrangement is recorded. Tracked in issue #68.



    Das Projekt SOLLTE einen Bus-Faktor von 2 oder mehr haben. (URL erforderlich) [bus_factor]
    Ein "bus factor" (aka "LKW-Faktor") ist die minimale Anzahl von Projektmitgliedern, die plötzlich aus einem Projekt ("hit by a bus") verschwinden müssen, bevor das Projekt aufgrund fehlender kompetenter Mitarbeiter stockt. Das Truck-Factor-Tool kann dies für Projekte auf GitHub schätzen. Weitere Informationen finden Sie unter Bewertung des Busfaktors von Git-Repositories von Cosentino et al.

    The bus factor is 1. This is a single-maintainer project, stated plainly rather than papered over. The same constraint is already recorded in https://github.com/cdeust/zetetic-team-subagents/blob/main/docs/SCORECARD.md, which explains why the Scorecard Code-Review and Branch-Protection checks are structurally unreachable here: GitHub does not permit self-approval, so requiring reviews would deadlock every merge. Review rigor is carried instead by the always-on hard CI gates.


  • Dokumentation


    Das Projekt MUSS eine dokumentierte Roadmap, für mindestens das nächste Jahr haben, die beschreibt, was das Projekt beabsichtigt zu tun und nicht zu tun. (URL erforderlich) [documentation_roadmap]
    Das Projekt könnte die Roadmap nicht umsetzen, das ist ok; Der Zweck der Roadmap ist es, potenziellen Nutzern/innen und Entwicklern/innen zu helfen, die beabsichtigte Richtung des Projekts zu verstehen. Sie muss nicht detailliert sein.

    There is no roadmap document. The README's "What this system does not do" section states current limits, which is not a forward plan, and the CHANGELOG is backward-looking by construction. Tracked with acceptance criteria in issue #69.



    Das Projekt MUSS in der Dokumentation die Architektur (alias High-Level-Design) der vom Projekt entwickelten Software bereitstellen. Wenn das Projekt keine Software produziert, wählen Sie "nicht anwendbar" (N/A). (URL erforderlich) [documentation_architecture]
    Eine Softwarearchitektur erläutert die grundlegenden Strukturen eines Programms, d.h. die Hauptkomponenten des Programms, die Beziehungen zwischen ihnen und die Schlüsseleigenschaften dieser Komponenten und Beziehungen.

    The architecture is documented at two levels. The component model and how the pieces compose is in the README (https://github.com/cdeust/zetetic-team-subagents#what-you-actually-get and https://github.com/cdeust/zetetic-team-subagents#knowledge-ingestion--a-query-indexed-semantic-layer, which gives the web_ingest to manifest_gate to semantic_layer pipeline and states that the three tools import none of each other, with the skill as the single wiring point). The agent file shape, frontmatter contract and routing mechanism are specified in https://github.com/cdeust/zetetic-team-subagents/blob/main/docs/AGENT-INTERNALS.md, and the memory subsystem's scopes, ACL and MCP surface in https://github.com/cdeust/zetetic-team-subagents/blob/main/docs/MEMORY-MCP.md



    Das Projekt MUSS dokumentieren, was der/die Benutzer/in in Bezug auf die Sicherheit der Projektsoftware (seine "Sicherheitsanforderungen") erwarten kann und nicht erwarten kann. (URL erforderlich) [documentation_security]
    Dies sind Sicherheitsanforderungen, die die Software erfüllen soll.

    https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md states what the user can and cannot expect. It opens by naming what installing the plugin grants (session-execution rights, no sandbox between a modified file and the machine), lists the supply-chain assurances and how to verify each, and closes with an explicit "What this does NOT claim" paragraph: provenance proves who built the bundle and from which commit, not that the scripts are free of defects, and it is worth nothing to a user who never runs the verification.



    Das Projekt MUSS eine "Quickstart"-Anleitung für neue Benutzer/innen haben, um ihnen zu helfen, schnell mit der Software umgehen zu können. (URL erforderlich) [documentation_quick_start]
    Die Idee ist, den Benutzern/innen zu zeigen, wie man anfängt und was die Software überhaupt macht. Dies ist entscheidend für potenzielle Benutzer/innen, um loszulegen.

    Two commands and the system is installed: https://github.com/cdeust/zetetic-team-subagents#install. A narrower quick start for the gates alone (claude plugin install zetetic-gates) is on the same page, and the first thing to do with it is the reproducible one-liner at https://github.com/cdeust/zetetic-team-subagents#the-system-enforcing-its-own-standard



    Das Projekt MUSS sich bemühen, die Dokumentation mit der aktuellen Version der Projektergebnisse (einschließlich der vom Projekt produzierten Software) stehts zu aktualisieren. Jegliche bekannte Dokumentationsfehler, die es inkonsistent machen, MÜSSEN behoben werden. Wenn die Dokumentation in der Regel aktuell ist, aber fälschlicherweise einige ältere Informationen enthält, die nicht mehr wahr sind, behandeln Sie diese als Störung, dann verfolgen und beheben Sie diese wie üblich. [documentation_current]
    Die Dokumentation DARF Informationen über Unterschiede oder Änderungen zwischen Versionen der Software und/oder Links zu älteren Versionen der Dokumentation enthalten. Die Absicht dieses Kriteriums ist nicht, dass die Dokumentation perfekt sein muss, vielmehr soll Arbeit investiert, um die Dokumentation konsistent zu halten

    Known inconsistencies exist, so the honest answer is unmet until they are fixed. Measured on 2026-07-28 the tree holds 97 genius agents plus 23 team agents, 76 skill files and 19 hook registrations, while README claims 119 agents in its badge and body and 118 in its footer, CONTRIBUTING claims 22 team agents, 64 skills and 18 hooks, and .claude-plugin/marketplace.json claims 78 skills and 20 hooks. Separately, all five test commands in CONTRIBUTING.md name files that do not exist, and CODE_OF_CONDUCT.md routes conduct reports to a package.json this repository does not have. Tracked in issue #72 (counts, with a claim gate so it stops recurring) and issue #73 (broken pointers).



    Die Projekt-Repository-Titelseite und / oder Website MUSS alle Errungenschaften, die erreicht wurden, einschließlich dieses Best Practices Abzeichens, innerhalb von 48 Stunden nach der öffentlichen Anerkennung ausweisen und verlinken. (URL erforderlich) [documentation_achievements]
    Eine Errungenschaft ist jegliche Form von externen Kriterien, auf die das Projekt speziell hingearbeitet hat, um diese zu erreichen, einschließlich einiger Abzeichen. Diese Informationen müssen nicht auf der ersten Seite der Website des Projekts einzusehen sein. Ein Projekt, das GitHub verwendet, kann Errungenschaften auf der Repository-Vorderseite setzen, indem man sie der README-Datei hinzufügt.

    The repository front page carries a badge row that identifies and hyperlinks the project's achievements: the live OpenSSF Best Practices badge for this project (https://www.bestpractices.dev/projects/13847), live CI status, the test, agent, skill and hook counts, and the MIT license (https://github.com/cdeust/zetetic-team-subagents#readme). The badge is dynamic, so the level it displays tracks this questionnaire without a further edit. Per-release achievements are recorded in https://github.com/cdeust/zetetic-team-subagents/blob/main/CHANGELOG.md and the security posture in https://github.com/cdeust/zetetic-team-subagents/blob/main/docs/SCORECARD.md


  • Zugänglichkeit und Internationalisierung


    Das Projekt (beide Projektwebsite und Projektergebnisse) SOLLTE den bewährten Praktiken der Erreichbarkeit folgen, damit Personen mit Behinderungen noch an dem Projekt teilnehmen und die Projektergebnisse nutzen können, wo es vernünftig ist. [accessibility_best_practices]
    Für Webanwendungen siehe Web Content Accessibility Guidelines (WCAG 2.0) und dessen unterstützendes Dokument Understanding WCAG 2.0; Siehe auch W3C accessibility information. Für GUI-Anwendungen sollten Sie die umweltbezogenen Barrierefreiheitsrichtlinien verwenden (z.B. Gnome, KDE, XFCE, Android, iOS , Mac und Windows). Einige TUI-Anwendungen (z.B. `ncurses`-Programme) können bestimmte Dinge ausführen, um sich selbst zugänglicher zu machen (z.B. `alpine`'s `force-arrow-cursor`-Einstellung). Die meisten Kommandozeilen-Anwendungen sind ziemlich unzugänglich. Dieses Kriterium ist oft N/A, z.B. für Programmbibliotheken. Hier sind einige Beispiele, welche Maßnahmen zu ergreifen oder Fragen zu berücksichtigen sind:
    • Stellen Sie Text Alternativen für alle Nicht-Text-Inhalte zur Verfügung, so dass dieser in andere Formen umgewandelt werden kann, wie z.B. Großdruck, Blindenschrift, Sprache, Symbole oder einfachere Sprache ( WCAG 2.0-guideline 1.1)
    • Farbe ist nicht das einzige Mittel um Informationen zu übermitteln, die eine Aktion anzeigen, zu einer Eingabe auffordern oder visuelle Elemente unterscheiden. (WCAG 2.0 guideline 1.4.1)
    • Die visuelle Darstellung von Text und Textbildern hat einen Kontrast Verhältnis von mindestens 4,5:1, außer für großen Text, nebensächlichen Text, und Logos(WCAG 2.0 guideline 1.4.3)
    • Machen Sie alle Funktionalitäten von einer Tastatur aus erreichbar (WCAG guideline 2.1)
    • Ein GUI oder ein webbasiertes Projekt SOLLTE mit mindestens einen Screen-Reader auf der Zielplattform(en) testen (z.B. NVDA, Jaws oder WindowEyes auf Windows; VoiceOver auf Mac & iOS; Orca auf Linux/BSD; TalkBack auf Android). TUI-Programme DÜRFEN die Übermalung reduzieren, um eine redundante Lesung durch Screenreader zu verhindern.

    The project results have no graphical interface: they are Markdown definitions and command-line scripts whose output is plain text rendered by the host terminal. The project site is GitHub and the documentation is Markdown; the one image on the front page, the banner, carries a text alternative (alt="Zetetic Agents: 97 reasoning patterns, one epistemic standard").



    Die Projektsoftware SOLLTE internationalisiert werden, um eine einfachen Zugang für die Kultur, Region oder Sprache der Zielgruppe zu ermöglichen. Wenn die Internationalisierung (i18n) nicht andzuwenden ist (z. B. die Software keine für Endbenutzer beabsichtigte Texte erzeugt und keinen menschlich lesbaren Text sortiert), wählen Sie "nicht anwendbar" (N/A). [internationalization]
    Lokalisierung "bezieht sich auf die Anpassung eines Produkt-, Applikations- oder Dokumentinhalts, um die Sprache, kulturelle und andere Anforderungen eines bestimmten Zielmarktes zu erfüllen." Internationalisierung ist die "Gestaltung und Entwicklung eines Produkt-, Applikations- oder Dokumentinhaltes, die eine einfache Lokalisierung für Zielgruppen ermöglicht, die in Kultur, Region oder Sprache variieren." (Siehe W3Cs "Lokalisierung vs. Internationalisierung" .) Software erfüllt dieses Kriterium einfach dadurch, dass sie internationalisiert ist. Es ist keine Lokalisierung für eine andere Sprache erforderlich, denn sobald Software internationalisiert wurde, ist es möglich für andere, an der Lokalisierung zu arbeiten.

    The tools' user-facing strings (checker findings, hook notices, setup output) are English literals and are not externalized for localization, and the agent and skill definitions are English prose. Externalizing them has not been done, so this is reported unmet rather than claimed.


  • Andere


    Wenn die Projektseiten (Website, Repository und Download-URLs) Passwörter für die Authentifizierung von externen Benutzern speichern, müssen die Passwörter als iterierte Hashes mit einem per-User-Salt unter Verwendung eines Key-Stretching (iterierten) Algorithmus (z. B. Argon2id, Bcrypt, Scrypt, or PBKDF2). Wenn die Projektseiten hierfür keine Passwörter speichern, wählen Sie "nicht anwendbar" (N/A) aus. [sites_password_security]
    Beachten Sie, dass die Verwendung von GitHub dieses Kriterium erfüllt. Dieses Kriterium gilt nur für Passwörter, die für die Authentifizierung von externen Benutzern in die Projektseiten verwendet werden (inbound authentication). Wenn sich die Projektseiten auf anderen Seiten anmelden müssen (outbound authentication), müssen sie eventuell Authorization-Tokens für diesen Zweck anders speichern (da das Speichern eines Hashes nutzlos wäre). Dies gilt für das Kriterium crypto_password_storage zu den Projektseiten, ähnlich wie sites_https.

    The project operates no site of its own that authenticates external users. The repository and the download URLs are GitHub, and no password is stored by this project.


 Verbesserungs-/Nacharbeits-Kontrolle 1/1

 Berichterstattung 3/3

  • Bug-Report-Prozess


    Das Projekt MUSS ein Issue-Tracking-System zur Verwaltung einzelner Issues verwenden. [report_tracker]
  • Anfälligkeits-Prozessbericht


    Das Projekt MUSS die Reporter/in von allen in den letzten 12 Monaten bekanntgegebenen Schwachstellenberichte aufführen, mit Ausnahme der Reporter, die Anonymität erbeten. Wurde in den letzten 12 Monaten keine Schwachstelle festgestellt, wählen Sie "nicht anwendbar" (N/A). (URL erforderlich) [vulnerability_report_credit]

    No vulnerability has been resolved in the last 12 months, so there is no reporter to credit. The commitment is documented: reporters are credited in the release notes for the patched version unless they request anonymity. https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md



    Das Projekt MUSS den Prozess für die Meldung von Schwachstellen auf der Projektseite veröffentlichen. (URL erforderlich) [vulnerability_response_process]
    Dies steht im Zusammenhang mit vulnerability_report_process, welcher erfordert, dass es eine dokumentierte Möglichkeit gibt, Schwachstellen zu melden. Es bezieht sich auch auf vulnerability_report_response, welcher eine Antwort auf Schwachstellenberichte innerhalb eines bestimmten Zeitrahmens erfordert.

    https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md documents the whole response process: the private advisory channel, what a report must contain, a per-severity SLA table (24 hours first response and 7 days to patch for critical, 3 and 14 days for high), a five-step disclosure timeline with a 30-day default coordinated date, and what is out of scope.


 Qualität 18/19

  • Programmierstil


    Das Projekt MUSS die spezifischen Codierungsstilrichtlinien für die primären Programmierprachen, die es verwendet, einhalten, und erfordern, dass die Beiträge die Bedingungen generell erfüllen. (URL erforderlich) [coding_standards]
    In den meisten Fällen erfolgt dies durch Verweis auf einige vorhandene Stilrichtlinien, möglicherweise Auflistung Unterschiede. Diese Stilrichtlinien können Möglichkeiten zur Verbesserung der Lesbarkeit und zur Verringerung der Wahrscheinlichkeit von Mängeln (einschließlich Schwachstellen) enthalten. Viele Programmiersprachen haben eine oder mehrere weit verbreitete Stilrichtlinien. Beispiele für Style Guides sind Google-Style-Guides und SEI CERT Coding Standards .

    The standard is a document in the tree, not a preference: https://github.com/cdeust/zetetic-team-subagents/blob/main/rules/coding-standards.md covers SOLID, the layer dependency rule, size limits, dependency injection, local reasoning, source discipline, mutation testing, the definition of done and the boy-scout rule, each with its primary source. CONTRIBUTING.md names it as binding and excerpts the load-bearing rules: https://github.com/cdeust/zetetic-team-subagents/blob/main/CONTRIBUTING.md



    Das Projekt MUSS automatisch dafür sorgen, dass die ausgewählten Stilrichtlinien eingehalten werden, wenn mindestens ein FLOSS-Tool vorhanden ist, welches das in der gewählten Programmiersprache tun kann. [coding_standards_enforced]
    Dies kann mit Hilfe von statischen Analysewerkzeugen und/oder durch das Durchlaufen des Codes durch Code-Umformatierer erreicht werden. In vielen Fällen ist die Werkzeugkonfiguration im Projekt-Repository enthalten (da verschiedene Projekte unterschiedliche Konfigurationen wählen können). Projekte DÜRFEN Stil Ausnahmen erlauben (und werden es in der Regel); Wo Ausnahmen getroffen werden, MÜSSEN sie selten sein und MÜSSEN dokumentiert werden an der Stelle im Code, wo sie auftreten, so dass diese Ausnahmen überprüft werden können und so dass Werkzeuge sie automatisch in der Zukunft bearbeiten können. Beispiele für solche Werkzeuge sind ESLint (JavaScript), Rubocop (Ruby) und devtools check (R).

    Enforced automatically at two points. At commit time https://github.com/cdeust/zetetic-team-subagents/blob/main/hooks/pre-commit-zetetic.sh runs tools/zetetic-checker.sh on the staged diff and returns exit 2 on a violation. In CI four hard gates block the merge (https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/ci.yml): the craftsmanship checker on newly added files, the redaction sweep on the full tree under ZETETIC_PROFILE=strict, the tools regression suite, and shellcheck at error severity. The ratchet shape (new files gated, legacy debt reported) is documented in the workflow itself.


  • Produktivsystem


    Build-Systeme für native Binärdateien MÜSSEN die relevanten Compiler- und Linker- (Umgebungs-) Variablen, die an sie übergeben werden (z.B. CC, CFLAGS, CXX, CXXFLAGS und LDFLAGS), respektieren und an Compiler- und Linker-Aufrufe weiterleiten. Ein Build-System DARF sie mit zusätzlichen Flags erweitern; Es DARF NICHT einfach die mitgelieferten Werte ersetzen. Wenn keine nativen Binärdateien erzeugt werden, wählen Sie "nicht anwendbar" (N/A). [build_standard_variables]
    Es sollte einfach sein, spezielle Build-Features wie Address Sanitizer (ASAN) zu aktivieren, oder verteilte und bewährte Best Practices einzuhalten (z.B. durch einfaches Einschalten von Compiler-Flags).

    No native binaries are generated. There is no compiler or linker invocation anywhere in the project, so CC, CFLAGS and LDFLAGS have nothing to apply to.



    Das Build- und Installationssystem SOLLTE Debugging-Informationen beibehalten, wenn sie in den entsprechenden Flags angefordert werden (z. B. "install -s" wird nicht verwendet). Wenn kein Build- oder Installationssystem vorhanden ist (z. B. typische JavaScript-Bibliotheken), wählen Sie "nicht anwendbar" (N / A). [build_preserve_debug]
    Z. B., die Festlegung von CFLAGS (C) oder CXXFLAGS (C ++) sollte die relevanten Debugging-Informationen erstellen, wenn diese Sprachen verwendet werden, und sie sollten während der Installation nicht ignoriert werden. Debugging-Informationen werden für Unterstützung und Analyse benötigt und sind auch nützlich, um das Vorhandensein von Härtungsmerkmalen in den kompilierten Binärdateien zu messen.

    There is no build or installation system that strips anything. The software is Markdown and scripts, installed by copying, and the source on disk is what runs.



    Das Build-System für die Software, die durch das Projekt erzeugt wird, DARF NICHT rekursive Unterverzeichnisse aufbauen, wenn es Querverweise in den Unterverzeichnissen gibt. Wenn kein Build- oder Installationssystem vorhanden ist (z.B. typische JavaScript-Bibliotheken), wählen Sie "nicht anwendbar" (N / A). [build_non_recursive]
    Die interne Abhängigkeitsinformationen des Build-Systems des Projektes müssen präzise sein, andernfalls können Änderungen an dem Projekt nicht korrekt erfolgen. Falsche Builds können zu Defekten (einschließlich Schwachstellen) führen. Ein häufiger Fehler bei großen Build-Systemen ist die Verwendung eines "rekursiven Builds" oder "rekursiven Make", d.h. einer Hierarchie von Unterverzeichnissen, die Quelldateien enthalten, wobei jedes Unterverzeichnis unabhängig aufgebaut ist. Es sei denn, jedes Unterverzeichnis ist völlig unabhängig, was ist ein Fehler ist, da die Abhängigkeitsinformationen nicht korrekt sind.

    There is no build system, so there are no subdirectory builds to make recursive or otherwise.



    Das Projekt MUSS in der Lage sein, den Prozess der Generierung von Informationen aus Quelldateien zu wiederholen und genau das gleiche Bit-für-Bit-Ergebnis zu erhalten. Wenn kein Build auftritt (z. B. Skriptsprachen, in denen der Quellcode direkt verwendet wird, anstatt kompiliert zu werden), wählen Sie "nicht anwendbar" (N / A). [build_repeatable]
    GCC- und Clang-Benutzer finden die Option -frandom-seed womöglich nützlich; In manchen Fällen kann dies dadurch gelöst werden, dass man eine Sortierreihenfolge erzwingt. Weitere Vorschläge finden Sie auf der reproducible Build Seite.

    Although nothing is compiled, the one thing that is generated is bit-for-bit reproducible by construction. https://github.com/cdeust/zetetic-team-subagents/blob/main/tools/build-release-bundle.sh creates the release tarball with --sort=name --mtime=@0 --owner=0 --group=0 --numeric-owner, so the archive does not depend on filesystem order, timestamps or the building user. The script says why: an attestation over a non-deterministic archive proves nothing a second builder can check.


  • Installationssystem


    Das Projekt MUSS eine Möglichkeit zur einfachen Installation und Deinstallation der Software haben, unter Benutzung einer häufig verwendeten Methode. [installation_common]
    Beispiele hierfür sind die Verwendung eines Paketmanagers (auf dem System- oder Sprachniveaus), "make install/uninstall" (unterstützt DESTDIR), einem Container im Standardformat oder ein virtuelles Maschinenbild im Standardformat. Der Installations- und Deinstallationsvorgang (z.B. seine Verpackung) DARF von einem/einer Dritten implementiert werden, solange es FLOSS ist.

    Installed and uninstalled through the ecosystem's package manager: "claude plugin marketplace add cdeust/zetetic-team-subagents" then "claude plugin install zetetic-team-subagents" (https://github.com/cdeust/zetetic-team-subagents#install). The manual path is https://github.com/cdeust/zetetic-team-subagents/blob/main/scripts/setup.sh with install, update, uninstall and configure verbs, and the installer writes a manifest so that uninstall removes exactly what it added.



    Das Installationssystem für den/die Endbenutzer/in MUSS Standardkonventionen zur Auswahl des Zielortes, in dem gebildete Artefakte zur Installationszeit geschrieben werden, folgen. Zum Beispiel, wenn es Dateien auf einem POSIX-System installiert, muss es die DESTDIR-Umgebungsvariable verwenden. Wenn es kein Installationssystem oder keine Standardkonvention gibt, wählen Sie "nicht anwendbar" (N/A). [installation_standard_variables]

    There is no installation system that writes built artifacts to a configurable prefix. Installation copies agents, skills, hooks and tools into the host's own plugin directory under ~/.claude, which is the convention the host defines, so DESTDIR and similar variables have nothing to select.



    Das Projekt MUSS einen Weg für potenzielle Entwickler bereithalten, um schnell alle erforderlich Projektergebnisse und Support-Umgebungen zu installieren, um Änderungen vornehmen zu können, einschließlich der Tests und Test-Umgebung. Dies MUSS mit einer gängigen Methode durchgeführt werden können. [installation_development_quick]
    Dies DARF mit einem generierten Container- und/oder Installationsskript(en) implementiert werden. Externe Abhängigkeiten würden typischerweise durch das Aufrufen von System- und/oder Sprachpaketmanager(n), als external_dependencies, installiert.

    git clone and the software is complete: nothing is compiled and there are no dependencies to resolve. https://github.com/cdeust/zetetic-team-subagents/blob/main/CONTRIBUTING.md lists the prerequisites (bash 4+, GNU coreutils, ripgrep, python3) and https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/ci.yml gives the exact command for every suite, which is the same command a developer runs locally. The stale command list inside CONTRIBUTING is being corrected under issue #73.


  • Externe gepflegte Komponenten


    Das Projekt MUSS externe Abhängigkeiten in computerlesbarer Form auflisten. (URL erforderlich) [external_dependencies]
    Dies geschieht in der Regel mit den Konventionen des Paketmanagers und / oder des Buildsystems. Dies hilft auch installation_development_quick zu erfüllen.

    Listed in two computer-processable forms. Every release publishes a CycloneDX SBOM (zetetic-team-subagents.cdx.json) inventorying every bundled file with its hash, including the vendored third-party skill material, alongside an EXECUTABLE-MANIFEST.sha256 that enumerates every hook and tool that will run on the user's machine (https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md). The only external supply-chain surface, the GitHub Actions, is declared in https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/dependabot.yml and each action is pinned to a full commit SHA in the workflows.



    Projekte MÜSSEN ihre externen Abhängigkeiten (einschließlich Bequemlichkeitskopien) überwachen oder regelmäßig überprüfen, um bekannte Schwachstellen zu erkennen und ausnutzbare Schwachstellen zu beheben oder sie als unausweichlich zu verifizieren. [dependency_monitoring]
    Dies kann mit einem Ursprungsanalysator / Abhängigkeitsüberprüfungswerkzeug / Softwarezusammensetzungsanalysator wie OWASPs Dependency-Check, Sonatypes Nexus Auditor, Synopsys' Black Duck Software Composition Analysis, und Bundler-Audit (für Ruby) erreicht werden. Einige Paketmanager beinhalten Mechanismen, um dies zu tun. Es ist akzeptabel, wenn die Anfälligkeit der Komponenten nicht ausgenutzt werden kann, aber diese Analyse ist schwierig und es ist manchmal einfacher, den Part einfach zu aktualisieren oder zu reparieren.

    https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/dependabot.yml runs weekly against the github-actions ecosystem, which is this project's only external dependency surface: there is no runtime package to install, so there is no pip or npm manifest to watch, and the config states that reasoning rather than declaring an empty ecosystem. Dependabot updates the pinned SHA and rewrites the version comment in place, so pinning discipline is preserved automatically. OpenSSF Scorecard runs on a schedule on top of it (https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/scorecard.yml), with each finding's disposition recorded in https://github.com/cdeust/zetetic-team-subagents/blob/main/docs/SCORECARD.md



    Das Projekt MUSS entweder:
    1. Es einfach machen, wiederverwendbare extern gepflegte Komponenten zu identifizieren und zu aktualisieren;oder
    2. Die Standardkomponenten des Systems oder der Programmiersprache verwenden.
    Dann, wenn eine Schwachstelle in einer wiederverwendeten Komponente gefunden wird, wird es einfach sein diese Komponente zu aktualisieren. [updateable_reused_components]
    Ein typischer Weg, um dieses Kriterium zu erfüllen, ist die Verwendung von System- und Programmiersprachen-Paketverwaltungssystemen. Viele FLOSS-Programme werden mit "Convenience-Bibliotheken" ausgestattet, die lokale Kopien der Standardbibliotheken (ggf. geforkt) enthalten. Prinzipiell ist das gut. Wenn jedoch das Programm diese lokalen (geforkten) Kopien verwenden *muss*, dann wird die Aktualisierung der "Standard"-Bibliotheken, als Sicherheitsupdate, diese zusätzlichen Kopien immer noch verwundbar lassen. Dies ist vor allem ein Problem für Cloud-basierte Systeme; Wenn der Cloud-Provider seine "Standard"-Bibliotheken aktualisiert, aber das Programm sie nicht verwendt, dann helfen die Updates nicht wirklich. Siehe z.B. "Chromium: Why it isn't in Fedora yet as a proper package" von Tom Callaway .

    Reused components are identifiable and updateable. The GitHub Actions are pinned by full commit SHA with a version comment and updated by Dependabot weekly. The Python code imports only the standard library, so there is no vendored runtime dependency to go stale. The one convenience copy, the vendored writing and redaction rule material, carries its provenance in the file and is inventoried in the per-release CycloneDX SBOM.



    Das Projekt SOLLTE vermeiden veraltete oder obsolete Funktionen und APIs zu verwenden, für die FLOSS-Alternativen in der eingesetzten Technologie verfügbar sind (ihr "Technologie-Stack") und eine Supermajorität der Benutzer, die das Projekt unterstützt (so dass die Benutzer den Zugriff auf die Alternative haben ). [interfaces_current]

    The technology stack is current and nothing deprecated is relied on. The Python is standard library only (argparse, hashlib, json, ssl, subprocess, urllib, xml.etree, tempfile) with no deprecated or removed module, and CI pins Python 3.12. The shell targets bash 4+ with POSIX coreutils, and shellcheck at error severity would flag obsolete constructs on every push.


  • Automatisierte Test-Suite


    Eine automatisierte Test-Suite MUSS bei jedem Check-In auf ein gemeinsames Repository für mindestens einen Zweig angewendet werden. Diese Test-Suite muss einen Bericht über Erfolg oder Misserfolg des Testes produzieren. [automated_integration_testing]
    Diese Anforderung kann als Teilmenge von test_continuous_integration angesehen werden, konzentriert sich aber nur auf das Testen, ohne eine kontinuierliche Integration zu fordern.

    Every push to main and every pull request runs the full gate set and reports pass or fail per job: seven jobs in https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/ci.yml (memory suites, agent auditor, worktree tests, zetetic checker, craftsmanship checker, redaction sweep, tools regression suite covering 16 suites), plus shellcheck and CodeQL in their own workflows. Four of them are hard gates that block the merge. The Python pytest suites are the one part not yet wired into CI, tracked in issue #71.



    Das Projekt MUSS Regressionstests zu einer automatisierten Test-Suite hinzufügen für mindestens 50% der, in den letzten sechs Monaten, gefixten Bugs. [regression_tests_added50]

    Well above 50 percent, because the standard makes it mandatory: rules/coding-standards.md section 13.1 G2 requires every bug fixed in a pull request to carry a regression test that fails on the pre-fix code. Recent fixes follow it: issue #64 (redaction-checker missing untracked files) shipped with the test that reproduces the false local pass, and issue #60's CodeQL fix was made structural so the checker itself is the regression guard. https://github.com/cdeust/zetetic-team-subagents/blob/main/rules/coding-standards.md



    Das Projekt MUSS automatisierte FLOSS-Test-Suite(s) haben, die mindestens 80% Aussage Berichterstattung haben, wenn es mindestens ein FLOSS-Tool gibt, das dieses Kriterium in der ausgewählten Sprache erfüllen kann. [test_statement_coverage80]
    Viele FLOSS-Tools stehen zur Verfügung, um die Test-Coverage zu beurteilen, einschließlich gcov/lcov, Blanket.js, Istanbul, JCov, und covr (R). Beachten Sie, dass das Erfüllen dieses Kriteriums keine Garantie dafür ist, dass die Test-Suite gründlich ist, hingegen ist das Verfehlen dieses Kriteriums ein starker Indikator für eine schlechte Test-Suite.

    Measured, not estimated. coverage.py 7.13.5 with pytest 9.0.2 on 2026-07-28 over tools/, hooks/ and scripts/: 2090 statements, 1628 missed, 22 percent, with 334 tests passing. Restricting the source set to the shipped surface of hooks/ plus tools/ and dropping the one-shot scripts/patch_*.py migrations gives 30 percent, so the answer does not change under a friendlier scoping. Three gate cores are near-complete (acceptance_gate 98 percent, manifest_gate 99 percent, semantic_layer 99 percent) while six files are at zero, including hooks/pre-tool-secret-shield.py and tools/memory-mcp-server.py. N/A is not available here: coverage.py is a FLOSS tool that measures Python, which is one of this project's languages. The full per-file measurement and the acceptance criteria are in issue #71.


  • Neue Funktionalitätsüberprüfung


    Das Projekt MUSS eine formale schriftliche Richtlinie dazu haben, wie wichtige neue Funktionalität hinzugefügt werden. Tests für die neue Funktionalität MÜSSEN zu einer automatisierten Test-Suite hinzugefügt werden. [test_policy_mandated]

    A formal written policy exists. rules/coding-standards.md section 13.1 A1 to A3 requires happy paths, every enumerated edge case and every failure path (including the emission of the signal itself) to map to a test, and section 13.2 makes the mapping a required artifact of the pull request. Section 13.3 enumerates the refusals, including that classifying a coverage gap in new code as a follow-up is blocking. https://github.com/cdeust/zetetic-team-subagents/blob/main/rules/coding-standards.md



    Das Projekt MUSS in seinen dokumentierten Anweisungen für Änderungsvorschläge die Richtlinien enthalten, die Tests für große neue Funktionalität hinzugefügt werden sollen. [tests_documented_added]
    Allerdings ist auch eine informelle Regel akzeptabel, solange die Tests in der Praxis hinzugefügt werden.

    CONTRIBUTING.md states it for hooks ("Changes to that hook need a corresponding test in tests/") and rules/coding-standards.md section 13 states it generally, with the Completion Ledger as the mechanism that makes it checkable in review. https://github.com/cdeust/zetetic-team-subagents/blob/main/CONTRIBUTING.md and https://github.com/cdeust/zetetic-team-subagents/blob/main/rules/coding-standards.md


  • Warnhinweise


    Projekte MÜSSEN praktischerweise sehr streng mit Warnungen in der Projektsoftware sein. [warnings_strict]
    Bei manchen Projekten können einige Warnungen effektiv nicht aktiviert werden. Was benötigt wird, ist ein Beleg dafür, dass das Projekt danach strebt, Warnungen zu aktivieren, wo es möglich ist, so dass Fehler frühzeitig erkannt werden.

    Maximally strict for the languages in use. shellcheck runs at error severity over every shell file in hooks/ and tools/ with no "|| true" escape, so a single finding fails the job: see the step "ShellCheck (error severity - hard gate)" in https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/shellcheck.yml. CodeQL runs the widest query pack, security-and-quality, rather than the default security-only pack. The redaction sweep runs under ZETETIC_PROFILE=strict, which promotes every finding to exit 1 (https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/ci.yml). Warning severity for shellcheck is currently informational, with the backlog measured and scheduled in issue #74.


 Sicherheit 11/13

  • Wissen über sichere Entwicklungspraktiken


    Das Projekt MUSS sichere Designprinzipien (von "know_secure_design"), soweit anwendbar, umsetzen. Wenn das Projekt keine Software produziert, wählen Sie "nicht anwendbar" (N/A). [implement_secure_design]
    Beispielsweise sollten die Projektergebnisse fehlersichere Vorgaben haben (Zugriffsentscheidungen sollten standardmäßig verweigert werden und die Installation von Projekten sollte standardmäßig sicher sein). Die Projektergebnisse sollten auch eine vollständige Vermittlung haben (jeder Zugang, der begrenzt werden kann, muss auf Autorität überprüft werden und nicht umgangen werden können). Beachten Sie, dass in einigen Fällen Prinzipien in Konflikt geraten, in welchen eine Entscheidung getroffen werden muss (z.B. viele Mechanismen können die Dinge komplexer machen, gegen die "Wirtschaftlichkeit des Mechanismus" verstoßen / halten Sie es einfach).

    The principles are implemented, with one stated exception. Fail-safe defaults: the memory ACL denies any write outside a scope's owner list and tools/manifest_gate.py rejects an ungrounded source with exit 3. Separation of privilege: the release job holds only id-token and attestations write, everything else is contents: read. Open design: the enforcement surface and its documented limits are public (https://github.com/cdeust/zetetic-team-subagents#what-this-system-does-not-do). Economy of mechanism: web_ingest, manifest_gate and semantic_layer import none of each other and are wired by a skill, so each is independently testable. The exception is complete mediation at one tool boundary, described under input_validation below.


  • Verwende grundlegend gute kryptographische Praktiken

    Beachten Sie, dass einige Software keine kryptographischen Mechanismen verwenden muss. Wenn Ihr Project Software erstellt das (1) kryptographische funktionen einbindet, aktiviert, oder ermöglicht und (2) aus den USA heraus an nicht US-Bürger verteilt wird, dann könnten sie rechtlich zu weiterne Schritten gezwungen sein. Meistens beinhaltet dies lediglich das Senden einer E-Mail. Für mehr Informationen, siehe den Abschnitt zu Encryption in Understanding Open Source Technology & US Export Controls.

    Die Standard-Sicherheitsmechanismen innerhalb der Projektsoftware DÜRFEN NICHT von kryptographischen Algorithmen oder Modi mit bekannten schweren Mängeln abhängen (z.B. der SHA-1-Kryptographie-Hash-Algorithmus oder der CBC-Modus in SSH). [crypto_weaknesses]
    Sorgen über den CBC-Modus in SSH werden in CERT: SSH CBC vulnerability erläutert.

    The only digest in the tree is SHA-256 and the only transport is the platform default TLS context. No SHA-1, no MD5, and no hand-selected cipher mode.



    Das Projekt SOLLTE mehrere kryptographische Algorithmen unterstützen, so dass Benutzer schnell wechseln können, wenn eines defekt ist. Verbreitete symmetrische Schlüsselalgorithmen umfassen AES, Twofish und Serpent. Verbreitete kryptographische Hash-Algorithmus-Alternativen umfassen SHA-2 (einschließlich SHA-224, SHA-256, SHA-384 UND SHA-512) und SHA-3. [crypto_algorithm_agility]

    The project selects no cryptographic algorithm of its own. Transport algorithms are negotiated by the platform TLS stack and release signing is delegated to Sigstore, so there is no project-level choice for a user to switch.



    Das Projekt MUSS die Speicherung von Anmeldeinformationen (z.B. Passwörter und dynamische Token) und private kryptografische Schlüssel in Dateien, die von anderen Informationen getrennt sind (z.B. Konfigurationsdateien, Datenbanken und Protokolle), unterstützen und den Benutzern erlauben, sie ohne Code-Neukompilierung zu aktualisieren und zu ersetzen . Wenn das Projekt keine Anmeldeinformationen und private kryptographische Schlüssel verarbeitet, wählen Sie "nicht anwendbar" (N/A). [crypto_credential_agility]

    The software processes no authentication credentials and holds no private keys. Release signing is keyless through Sigstore, where the signing certificate is short-lived and issued against the workflow's OIDC identity, so there is no stored private key to separate out or rotate.



    Die vom Projekt produzierte Software SOLLTE sichere Protokolle für alle Netzwerkkommunikationen unterstützen , wie SSHv2 oder höher, TLS1.2 oder höher (HTTPS), IPsec, SFTP und SNMPv3. Unsichere Protokolle wie FTP, HTTP, Telnet, SSLv3 oder früher, und SSHv1 SOLLTEN standardmäßig deaktiviert werden und nur aktiviert werden, wenn der/die Benutzer/in es speziell konfiguriert. Wenn die vom Projekt produzierte Software keine Netzwerkkommunikation verwendet, wählen Sie "nicht anwendbar" (N/A). [crypto_used_network]

    Outbound fetches use the platform TLS stack correctly, but insecure schemes are not disabled by default. tools/web_ingest.py hands a caller-supplied URL to the standard library client without restricting the scheme first, so plain HTTP is accepted on the same footing as HTTPS. The fix is an allowlist at that boundary, re-applied after each redirect hop, with plain HTTP available only behind an explicit opt-in. Reported unmet rather than argued around.



    Wenn die Software, die durch das Projekt produziert wird, TLS unterstützt oder verwendet, SOLLTE sie mindestens TLS Version 1.2 verwenden. Beachten Sie, dass der Vorgänger von TLS SSL genannt wurde. Wenn die Software TLS nicht verwendet, wählen Sie "nicht anwendbar" (N/A). [crypto_tls12]

    Outbound TLS goes through ssl.create_default_context (https://github.com/cdeust/zetetic-team-subagents/blob/main/tools/web_ingest.py), whose minimum protocol version on the Python versions this project targets is TLS 1.2. The context is created once and reused for every fetch, including the robots.txt fetch, so no request escapes it.



    Die Software, die vom Projekt produziert wird, muss, wenn es TLS unterstützt, die TLS-Zertifikatsüberprüfung standardmäßig bei der Verwendung von TLS, einschließlich auf Subresources, durchführen. Wenn die Software TLS nicht verwendet, wählen Sie "nicht anwendbar" (N/A). [crypto_certificate_verification]
    Beachten Sie, dass eine falsche TLS-Zertifikatsüberprüfung ein häufiger Fehler ist. Weitere Informationen finden Sie unter "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" von Martin Georgiev et al. und "Do you trust this application?" von Michael Catanzaro.

    Certificate verification is on by default and is never disabled. ssl.create_default_context sets verify_mode to CERT_REQUIRED and check_hostname to True, and there is no CERT_NONE, no check_hostname = False and no unverified context anywhere in the tree. The context is preferentially built against certifi's CA bundle when available, falling back to the system store. https://github.com/cdeust/zetetic-team-subagents/blob/main/tools/web_ingest.py



    Die Software, die vom Projekt produziert wird, MUSS, wenn sie TLS unterstützt, eine Zertifikatsüberprüfung durchführen, bevor HTTP-Header mit privaten Informationen (wie z.B. sichere Cookies) versendet werden. Wenn die Software TLS nicht verwendet, wählen Sie "nicht anwendbar" (N/A). [crypto_verification_private]

    No private information is ever sent. The outbound client transmits only a User-Agent, Accept-Encoding and the conditional-GET validators (If-None-Match, If-Modified-Since); it sends no cookie, no authorization header and no credential. Certificate verification is performed by the default context before any request body or header leaves, and no fetch is made outside that context.


  • Sicheres Release


    Das Projekt MUSS kryptographisch unterschriebene Releases der Projektergebnisse aufzeichnen, die für weit verbreitete Verwendung gedacht sind, und es MUSS ein dokumentierter Prozess sein, der den Benutzern/innen erklärt, wie sie die öffentlichen Signaturschlüssel erhalten und die Signatur(en) überprüfen können. Der private Schlüssel für diese Signatur(en) MUSS NICHT auf der Seite(n) verwendet werden, die öffentlich zugänglich sind. Wenn Releases nicht für eine weit verbreitete Verwendung bestimmt sind, wählen Sie "nicht anwendbar" (N/A). [signed_releases]
    Die Projektergebnisse umfassen sowohl Quellcode als auch alle erzeugten Ergebnisse, falls zutreffend (z. B. ausführbare Dateien, Pakete und Container). Generierte Ergebnisse können separat vom Quellcode signiert werden. Diese DÜRFEN als signierte git-Tags (mit kryptographischen digitalen Signaturen) implementiert werden. Projekte DÜRFEN generierte Ergebnisse getrennt von Werkzeugen wie git behandeln, aber in diesen Fällen MÜSSEN die separaten Ergebnisse separat unterzeichnet werden.

    Every release is cryptographically signed through Sigstore and the verification path is documented. The release workflow attests the tarball, the executable manifest and the CycloneDX SBOM with actions/attest-build-provenance under a least-privilege OIDC identity, and self-verifies with the shipped verifier before publishing (https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/release.yml). Users verify with "gh attestation verify zetetic-team-subagents.tar.gz --repo cdeust/zetetic-team-subagents", documented at https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md. Signing is keyless, so no private key exists to be stored on the distribution site: the certificate is short-lived, issued by Fulcio against the workflow's identity, and logged in the Rekor transparency log.



    Es wird empfohlen, dass in dem Versionskontrollsystem jeder wichtige Versions-Tag (ein Tag, der Teil eines Hauptrelease, eines kleineren Release, oder eines Fixes, öffentlich gemeldeten Schwachstellen, ist) kryptographisch signiert und verifizierbar ist, wie in Signed_releases. [version_tags_signed]

    Release tags are annotated but not cryptographically signed: "git tag -v v2.35.0" reports no signature. The release artifacts are covered instead, each with a SHA-256 companion and a Sigstore build-provenance attestation (https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md). Signing the tags themselves would add a second, independent anchor and has not been set up.


  • Andere Sicherheitsissues


    Die Projektergebnisse MÜSSEN alle Eingaben aus potenziell nicht vertrauenswürdigen Quellen überprüfen, um sicherzustellen, dass sie gültig sind (eine *Allowliste*) und ungültige Eingaben ablehnen, wenn überhaupt Einschränkungen für die Daten vorliegen. [input_validation]
    Beachten Sie, dass der Vergleich der Eingabe mit einer Liste von "schlechten Formaten" (aka einer *Denylist*) normalerweise nicht ausreicht, weil Angreifer oft um eine Denyliste herumarbeiten können. Insbesondere werden Zahlen in interne Formate konvertiert und dann überprüft, ob sie zwischen ihrem Minimum und Maximum (inklusive) liegen und Textstrings werden überprüft, um sicherzustellen, dass sie gültige Textmuster haben (z.B. gültige UTF-8, Länge, Syntax, etc.). Einige Daten müssen möglicherweise "irgendetwas" (z. B. ein Datei-Uploader) sein, aber das ist typischerweise selten der Fall.

    Validation at the trust boundaries is mostly present and in one place it is the wrong shape. The memory tool checks every scope write against an owner list, tools/manifest_gate.py rejects an ungrounded source with a non-zero exit rather than passing it through, the hooks bound their stdin reads, and the fetch path caps response size and redirect depth. The gap is that one tool accepts a caller-supplied URL and validates the scheme with a downstream denylist rather than an allowlist at the boundary, which this criterion asks for explicitly. The maintainer has the specifics; the fix is to allowlist the accepted schemes where the input enters and re-check after each redirect hop, with a regression test for the rejected cases.



    Härtungsmechanismen SOLLTEN in der Software, die das Project entwickelt, verwendet werden, so dass Softwarefehler weniger wahrscheinlich zu Sicherheitslücken führen. [hardening]
    Härtungsmechanismen können HTTP-Header enthalten wie Content Security Policy (CSP), oder Compiler-Flags (z.B. -fstack-protector), um Angriffe zu mildern, oder Compiler-Flags, um undefiniertes Verhalten zu eliminieren. Für unsere Zwecke wird das Prinzip des kleinsten Privilegs nicht als Verhärtungsmechanismus betrachtet (trotzdem ist es wichtig, aber an anderer Stelle).

    This criterion counts mechanisms such as HTTP response headers and compiler hardening flags, and explicitly excludes least privilege. The project produces no HTTP surface for a Content Security Policy to apply to and compiles nothing, so there is no -fstack-protector equivalent to enable. The protections it does use (bounded stdin reads, a response-size cap, a redirect cap, fail-closed gates and a credential-path denylist on agent reads) are real, but they are not what this criterion measures, so it is reported unmet rather than argued into a pass.



    Das Projekt MUSS einen "Assurance Case" bereithalten, der rechtfertigt, wie die Sicherheitsanforderungen erfüllt werden. Der Assurance Case muss Folgendes beinhalten: eine Beschreibung des Bedrohungsmodells, eine eindeutige Identifizierung von Vertrauensgrenzen, eine Beschreibung wie sichere Designprinzipien angewendet wurden, und eine Beschreibung wie die üblichen Implementierungssicherheitsschwächen beseitige wurden. (URL erforderlich) [assurance_case]
    Ein "Assurance Case" ist ein dokumentierter Beweis, der ein überzeugendes und gültiges Argument enthällt, dass ein bestimmter Satz kritischer Ansprüche bezüglich der Eigenschaften eines Systems für eine gegebene Anwendung in einer gegebenen Umgebung hinreichend erfüllt ist ("Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al., NIST Interagency Report 7608 ). Vertrauensgrenzen sind Grenzen, in denen Daten oder Ausführung ihr Vertrauensniveau ändern, z.B. die Grenzen eines Servers in einer typischen Webanwendung. Es ist üblich, sichere Designprinzipien (wie Saltzer und Schroeer) und gemeinsame Implementierungssicherheitsschwächen (wie die OWASP Top 10 oder CWE/SANS Top 25) aufzurufen und zu zeigen, wie diesen entgegengewirkt wird. Die BadgeApp Assurance Case kann ein nützliches Beispiel sein. Dies bezieht sich auf documentation_security, documentation_architecture und implement_secure_design.

    https://github.com/cdeust/zetetic-team-subagents/blob/main/SECURITY.md covers two of the four required parts: it describes the threat (everything shipped executes in the user's session with no sandbox, and the payload does not even need to be compiled) and it argues that common implementation weaknesses are countered (shellcheck, CodeQL, Scorecard, the attested bundle and the install-path verifier). It does not identify trust boundaries as such and it makes no secure-design argument, so the assurance case is incomplete. Tracked with the four required parts as acceptance criteria in issue #70.


 Analyse 2/2

  • Statische Codeanalyse


    Das Projekt MUSS mindestens ein statisches Analyse-Tool mit Regeln oder Ansätzen verwenden, um nach bekannten Schwachstellen in der analysierten Sprache oder Umgebung zu suchen, wenn es mindestens ein FLOSS-Tool gibt, das dieses Kriterium in der ausgewählten Sprache implementieren kann. [static_analysis_common_vulnerabilities]
    Statische Analysetools, die speziell dafür entwickelt wurden, nach Schwachstellen zu suchen, finden diese eher. Das heißt, dass die Verwendung von statischen Tools in der Regel helfen wird einige Probleme zu finden. Wir schlagen dies vor, aber erwarten es für das "passing" -Level-Badge nicht.

    CodeQL runs the security-and-quality suite, which is the security query pack plus the quality queries, rather than a generic lint. It found real vulnerability-class defects and they were fixed: 33 alerts cleared at source in issue #60. https://github.com/cdeust/zetetic-team-subagents/blob/main/.github/workflows/codeql.yml


  • Dynamische Codeanalyse


    Wenn die Projektsoftware Software mit einer speicherunsicheren Sprache (z.B. C oder C ++) enthält, MUSS mindestens ein dynamisches Werkzeug (z.B. ein Fuzzer oder ein Web-Applikationsscanner) routinemäßig in Kombination mit einem Mechanismus verwendet werden, welche Speichersicherheitsproblemen wie Puffer-Cach Überschreibe erkennen. Wenn das Projekt keine Software verwendet, die in einer speicherunsicheren Sprache geschrieben ist, wählen Sie "nicht anwendbar" (N/A). [dynamic_analysis_unsafe]
    Beispiele für Mechanismen zur Erkennung von Arbeitsspeicher Sicherheitsproblemen sind Adresse Sanitizer (ASAN) (verfügbar in GCC und LLVM), Memory Sanitizer und valgrind. Andere möglicherweise verwendete Werkzeuge sind Thread Sanitizer und Undefined Behavior Sanitizer. Weit verbreitete Assertions würden auch funktionieren.

    The software is bash and Python. There is no C, C++ or other memory-unsafe code for a memory-safety dynamic analyser to target.



Diese Daten sind unter der Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0) verfügbar. Dies bedeutet, dass ein Datenempfänger die Daten mit oder ohne Änderungen weitergeben darf, solange der Datenempfänger den Text dieser Vereinbarung mit den weitergegebenen Daten zur Verfügung stellt. Bitte nennen Sie Clement und die OpenSSF Best Practices Badge-Mitwirkenden als Urheber.

Projekt-Badge-Eintrag im Besitz von: Clement.
Eintrag erstellt: 2026-07-27 22:32:34 UTC, zuletzt aktualisiert: 2026-07-27 22:58:32 UTC. Letztes erreichtes Badge: 2026-07-27 22:58:12 UTC.