sipnab

Projekte, die den nachfolgenden Best Practices folgen, können sich freiwillig selbst zertifizieren und zeigen, dass sie einen Core-Infrastruktur-Initiative-/OpenSSF-Badge erhalten haben.

Es gibt keine Auswahl an Praktiken, die garantieren können, dass Software niemals Fehler oder Schwachstellen hat. Selbst formale Methoden können fehlschlagen, wenn die Spezifikationen oder Annahmen falsch sind. Auch gibt es keine Auswahl an Praktiken, die garantieren können, dass ein Projekt eine gesunde und gut funktionierende Entwicklungsgemeinschaft erhalten wird. Allerdings können Best Practices dabei helfen, die Ergebnisse von Projekten zu verbessern. Zum Beispiel ermöglichen einige Praktiken die Mehrpersonen-Überprüfung vor der Freigabe, die sowohl helfen können ansonsten schwer zu findende technische Schwachstellen zu finden und gleichzeitig dazu beitragen Vertrauen und den Wunsch nach wiederholter Zusammenarbeit zwischen Entwicklern verschiedener Unternehmen zu schaffen. Um ein Badge zu verdienen, müssen alle MÜSSEN und MÜSSEN NICHT Kriterien erfüllt sein, alle SOLLTEN Kriterien müssen erfüllt sein oder eine Rechtfertigung enthalten, und alle EMPFHOLEN Kriterien müssen erfüllt sein oder nicht (wir wollen sie zumindest berücksichtigt wissen). Wenn lediglich ein allgemeiner Kommentar angebeben werden soll, keine direkte Begründung, dann ist das erlaubt, wenn der Text mit "//" und einem Leerzeichen beginnt. Feedback ist willkommen auf derGitHub-Website als Issue oder Pull-Request. Es gibt auch eine E-Mail-Liste für allgemeine Diskussionen.

Wir stellen Ihnen gerne die Informationen in mehreren Sprachen zur Verfügung, allerdings ist die englische Version maßgeblich, insbesondere wenn es Konflikte oder Inkonsistenzen zwischen den Übersetzungen gibt.
Wenn dies Ihr Projekt ist, zeigen Sie bitte Ihren Baseline-Badge-Status auf Ihrer Projektseite! Der Baseline-Badge-Status sieht so aus: Baseline-Badge-Level für Projekt 13931 ist baseline-3 So betten Sie das Baseline-Badge ein:
Sie können Ihren Baseline-Badge-Status anzeigen, indem Sie Folgendes in Ihre Markdown-Datei einbetten:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/13931/baseline)](https://www.bestpractices.dev/projects/13931)
oder indem Sie Folgendes in Ihr HTML einbetten:
<a href="https://www.bestpractices.dev/projects/13931"><img src="https://www.bestpractices.dev/projects/13931/baseline"></a>


Dies sind die Baseline Niveau 3 Kriterien. Dies sind Kriterienversion v2026.08.28.

Baseline Series: Baseline Niveau 1 Baseline Niveau 2 Baseline Niveau 3

        

 Grundlagen

  • Allgemein

    Hinweis: Andere Projekte können den selben Namen benutzen.

    sipnab is a SIP and RTP capture, analysis, and security tool for VoIP networks. It unifies sngrep (interactive TUI) and sipgrep (CLI) into a single Rust binary, adding first-class RTP quality monitoring (jitter, loss, MOS), VoIP diagnostic aliases, TLS/SRTP decryption, and security analysis (scanner, flood and fraud detection, STIR/SHAKEN). It also runs as an MCP server so an AI agent can drive it. Its only runtime dependency is libpcap.

    Bitte verwenden Sie das SPDX-License-Expression-Format; Beispiele sind "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" und "(BSD-2-Clause OR Ruby)". Geben sie nicht die einfachen oder doppelten Anführungszeichen mit an.
    Wenn es mehr als eine Programmiersprache gibt, listen Sie sie als kommagetrennte Werte (Leerzeichen sind optional) auf und sortieren Sie sie von am häufigsten zum am wenigsten verwendeten. Wenn es eine lange Liste gibt, bitte mindestens die ersten drei häufigsten auflisten. Wenn es keine Programmiersprache gibt (z. B. ist dies nur ein Dokumentations- oder Testprojekt), verwenden Sie das einzelne Zeichen "-". Bitte verwenden Sie eine herkömmliche Großschreibung für jede Sprache, z.B. "JavaScript".
    Das Common Platform Enumeration (CPE) ist ein strukturiertes Namensschema für IT-Systeme, Software und Pakete. Es wird in diversen Systemen und Datenbanken bei der Meldung von Schwachstellen verwendet.

    sipnab is under active development and not yet recommended for production use (the README states this). Despite the pre-1.0 status, it enforces a strict quality bar: more than 10,000 automated tests (10,468 at v0.5.196) run in CI on every push; Clippy and CodeQL gate every merge on a deny-on-warning basis; 19 fuzz targets cover every attacker-controlled parser and run daily under AddressSanitizer via ClusterFuzzLite, with ThreadSanitizer weekly over the threaded paths; releases ship with sigstore build provenance and CycloneDX SBOMs; and the tool is validated against a real-traffic pcap corpus. SECURITY.md documents the security model, including privilege drop, chroot and the scope of reportable issues.

    One note for reviewers of the crypto criteria: sipnab decrypts SIP and RTP that other systems encrypted, so it must interoperate with whatever algorithm a capture used. Vetted "weak" algorithms may therefore appear where reading an existing capture requires them — the project does not choose weak cryptography for its own protection.

 Steuerelemente 21/21 ●

  • Steuerelemente


    Wenn einem Job Berechtigungen in einer CI/CD-Pipeline zugewiesen werden, MUSS der Quellcode oder die Konfiguration nur die minimal erforderlichen Berechtigungen für die entsprechende Aktivität zuweisen. [OSPS-AC-04.02]
    Konfigurieren Sie die CI/CD-Pipelines des Projekts so, dass sie Benutzern und Diensten standardmäßig die niedrigsten verfügbaren Berechtigungen zuweisen und Berechtigungen nur bei Bedarf für bestimmte Aufgaben erhöhen. In einigen Versionsverwaltungssystemen kann dies auf Organisations- oder Repository-Ebene möglich sein. Falls nicht, setzen Sie Berechtigungen auf der obersten Ebene der Pipeline.

    Every workflow grants only contents: read at the workflow level; each write scope (pages, id-token, issues, contents, attestations, security-events) is declared on the one job that uses it. tests/workflow_supply_chain_test.rs enforces both: no_workflow_level_permissions_block_grants_a_write_scope and a_job_permissions_block_grants_what_its_steps_need: https://github.com/NormB/sipnab/blob/main/tests/workflow_supply_chain_test.rs



    CI/CD-Pipelines, die vertrauenswürdige Mitarbeitereingaben akzeptieren, MÜSSEN diese Eingaben bereinigen und validieren, bevor sie in der Pipeline verwendet werden. [OSPS-BR-01.04]
    CI/CD-Pipelines sollten alle Mitarbeitereingaben bei expliziten Workflow-Ausführungen bereinigen (in Anführungszeichen setzen, escapen oder bei erwarteten Werten beenden). Obwohl Mitarbeiter im Allgemeinen vertrauenswürdig sind, können manuelle Eingaben in einen Workflow nicht überprüft werden und könnten durch eine Kontoübernahme oder eine Insider-Bedrohung missbraucht werden.

    Collaborator input reaches workflows only through workflow_dispatch: clusterfuzzlite.yml's mode is a choice, release.yml's build_only a boolean, and fuzz.yml's max_total_time is validated as a positive whole number before use and passed through env, quoted. scripts/tests/test_fuzz_workflow_input.py runs the real step script against malformed values: https://github.com/NormB/sipnab/blob/main/.github/workflows/fuzz.yml



    Wenn ein offizielles Release erstellt wird, MÜSSEN alle Assets innerhalb dieses Releases eindeutig mit dem Release-Identifikator oder einem anderen eindeutigen Identifikator für das Asset verknüpft sein. [OSPS-BR-02.02]
    Weisen Sie jedem vom Projekt produzierten Software-Asset einen eindeutigen Versionsidentifikator zu, der einer konsistenten Namenskonvention oder einem Nummerierungsschema folgt. Beispiele sind SemVer, CalVer oder Git Commit ID.

    Every release has a unique SemVer crate version and matching git tag; current release is v0.5.196. [version_unique]



    Das Projekt MUSS eine Richtlinie für die Verwaltung von Secrets und Zugangsdaten definieren, die vom Projekt verwendet werden. Die Richtlinie sollte Leitlinien für die Speicherung, den Zugriff und die Rotation von Secrets und Zugangsdaten enthalten. [OSPS-BR-07.02]
    Dokumentieren Sie, wie Secrets und Zugangsdaten innerhalb des Projekts verwaltet und verwendet werden. Dies sollte Details darüber enthalten, wie Secrets gespeichert werden (z.B. unter Verwendung eines Tools zur Verwaltung von Secrets), wie der Zugriff kontrolliert wird und wie Secrets rotiert oder aktualisiert werden. Stellen Sie sicher, dass sensible Informationen nicht fest im Quellcode kodiert oder in Versionsverwaltungssystemen gespeichert werden.

    SECURITY.md (Secrets and credentials) lists each stored secret, what it can do, who can read it and when it is rotated; crates.io publishing uses trusted publishing and stores no token. A test fails if a workflow reads a secret the section does not name: https://github.com/NormB/sipnab/blob/main/SECURITY.md#secrets-and-credentials



    Wenn das Projekt ein Release erstellt hat, MUSS die Projektdokumentation Anweisungen zur Überprüfung der Integrität und Authentizität der Release-Assets enthalten. [OSPS-DO-03.01]
    Anweisungen im Projekt sollten Informationen über die verwendete Technologie, die auszuführenden Befehle und die erwartete Ausgabe enthalten. Vermeiden Sie nach Möglichkeit die Speicherung dieser Dokumentation am gleichen Ort wie die Build- und Release-Pipeline, um zu vermeiden, dass eine einzelne Sicherheitsverletzung sowohl die Software als auch die Dokumentation zur Überprüfung der Integrität der Software kompromittiert.

    docs/install.md tells users how to check integrity (sha256sum -c SHA256SUMS.txt, or the per-tarball .sha256) and authenticity (gh attestation verify with Sigstore build provenance), including a warning about old gh versions that exit 0 without verifying: https://sipnab.com/docs/install/#verify-a-download-is-genuine



    Wenn das Projekt ein Release erstellt hat, MUSS die Projektdokumentation Anweisungen zur Überprüfung der erwarteten Identität der Person oder des Prozesses enthalten, die/der die Software-Release erstellt hat. [OSPS-DO-03.02]
    Die erwartete Identität kann in Form von Schlüssel-IDs zur Signierung, Aussteller und Identität aus einem Sigstore-Zertifikat oder ähnlichen Formen vorliegen. Vermeiden Sie nach Möglichkeit die Speicherung dieser Dokumentation am gleichen Ort wie die Build- und Release-Pipeline, um zu vermeiden, dass eine einzelne Sicherheitsverletzung sowohl die Software als auch die Dokumentation zur Überprüfung der Integrität der Software kompromittiert.

    The same section shows how to confirm who produced a release: gh attestation verify <file> --repo NormB/sipnab checks that the Sigstore attestation was signed by the NormB/sipnab release workflow at a specific commit, so a rehosted or tampered copy fails even with a matching checksum file: https://sipnab.com/docs/install/#verify-a-download-is-genuine



    Wenn das Projekt ein Release erstellt hat, MUSS die Projektdokumentation eine beschreibende Aussage über den Umfang und die Dauer der Unterstützung für jedes Release enthalten. [OSPS-DO-04.01]
    Um den Umfang und die Dauer der Unterstützung für die veröffentlichten Software-Assets des Projekts zu kommunizieren, sollte das Projekt eine SUPPORT.md-Datei, einen "Support"-Abschnitt in SECURITY.md oder eine andere Dokumentation haben, die den Support-Lebenszyklus erklärt, einschließlich der erwarteten Dauer der Unterstützung für jedes Release, der Art der bereitgestellten Unterstützung (z.B. Fehlerkorrekturen, Sicherheitsaktualisierungen) und aller relevanten Richtlinien oder Verfahren zur Erlangung von Unterstützung.

    SECURITY.md (Supported Versions) states the scope and duration of support: only the latest release is supported with security fixes, and there are no LTS or maintenance branches. MAINTAINERS.md says the same: https://github.com/NormB/sipnab/blob/main/SECURITY.md



    Wenn das Projekt ein Release erstellt hat, MUSS die Projektdokumentation eine beschreibende Aussage enthalten, wann Releases oder Versionen keine Sicherheitsaktualisierungen mehr erhalten werden. [OSPS-DO-05.01]
    Um den Umfang und die Dauer der Unterstützung für Sicherheitskorrekturen zu kommunizieren, sollte das Projekt eine SUPPORT.md oder eine andere Dokumentation haben, die die Richtlinien des Projekts für Sicherheitsaktualisierungen erklärt.

    SECURITY.md states that a release stops receiving security updates as soon as the next release is published, because only the latest release is supported and there are no LTS branches: https://github.com/NormB/sipnab/blob/main/SECURITY.md



    Die Projektdokumentation MUSS eine Richtlinie enthalten, nach der Code-Mitwirkende überprüft werden, bevor ihnen erweiterte Berechtigungen für sensible Ressourcen gewährt werden. [OSPS-GV-04.01]
    Veröffentlichen Sie eine durchsetzbare Richtlinie in der Projektdokumentation, die erfordert, dass Code-Mitwirkende überprüft und genehmigt werden, bevor ihnen erweiterte Berechtigungen für sensible Ressourcen gewährt werden, wie z.B. Merge-Genehmigung oder Zugriff auf Secrets. Es wird empfohlen, dass die Überprüfung die Feststellung einer begründbaren Identitätslinie beinhaltet, wie z.B. die Bestätigung der Zugehörigkeit des Beitragsleistenden zu einer bekannten vertrauenswürdigen Organisation.

    MAINTAINERS.md (Getting commit access): write or admin access goes only to contributors with a record of reviewed pull requests merged here; the maintainer grants it after reviewing that record and records every grant, with its scope, in MAINTAINERS.md: https://github.com/NormB/sipnab/blob/main/MAINTAINERS.md#getting-commit-access



    Wenn das Projekt ein Release erstellt hat, MÜSSEN alle kompilierten veröffentlichten Software-Assets mit einer Software-Stückliste (Software Bill of Materials) ausgeliefert werden. [OSPS-QA-02.02]
    Es wird empfohlen, SBOMs zum Build-Zeitpunkt automatisch mit einem Tool zu generieren, das auf Genauigkeit geprüft wurde. Dies ermöglicht es Benutzern, diese Daten auf standardisierte Weise zusammen mit anderen Projekten in ihrer Umgebung aufzunehmen.

    Each release ships CycloneDX SBOMs, sipnab-<version>.cdx.json (every released feature set, bpf included) and sipnab-audio-<version>.cdx.json, generated by cargo-cyclonedx in release.yml. Both are covered by SHA256SUMS.txt and Sigstore provenance, and a test checks that the SBOM covers every released feature set: https://sipnab.com/docs/install/#verify-a-download-is-genuine



    Wenn das Projekt ein Release erstellt hat, das mehrere Quellcode-Repositorys umfasst, MÜSSEN alle Unterprojekte Sicherheitsanforderungen durchsetzen, die genauso streng oder strenger sind als die primäre Codebasis. [OSPS-QA-04.02]
    Alle zusätzlichen Unterprojekt-Code-Repositorys, die vom Projekt erstellt und in ein Release kompiliert wurden, müssen Sicherheitsanforderungen durchsetzen, die dem Status und der Absicht der jeweiligen Codebasis entsprechen. Zusätzlich zur Befolgung der entsprechenden OSPS Baseline-Anforderungen kann dies die Anforderung einer Sicherheitsüberprüfung, die Sicherstellung, dass es frei von Schwachstellen ist, und die Sicherstellung, dass es frei von bekannten Sicherheitsproblemen ist, umfassen.

    sipnab releases from a single repository; its auxiliary crates live in crates/ in the same repository and are held to the same CI, lint, audit and fuzz gates.



    Die Projektdokumentation MUSS klar dokumentieren, wann und wie Tests ausgeführt werden. [OSPS-QA-06.02]
    Fügen Sie der Beitragsdokumentation einen Abschnitt hinzu, der erklärt, wie Tests lokal und in der CI/CD-Pipeline ausgeführt werden. Die Dokumentation sollte erklären, was die Tests testen und wie die Ergebnisse interpretiert werden.

    More than 10,000 automated tests (10,468 as of v0.5.196), run with cargo test --all-features by GitHub Actions on every push and pull request; how to run them is documented in CONTRIBUTING.md and the CI workflow .github/workflows/ci.yml. [test]



    Die Projektdokumentation MUSS eine Richtlinie enthalten, nach der bei allen größeren Änderungen an der vom Projekt erstellten Software Tests der Funktionalität zu einer automatisierten Test-Suite hinzugefügt oder aktualisiert werden sollten. [OSPS-QA-06.03]
    Fügen Sie der Beitragsdokumentation einen Abschnitt hinzu, der die Richtlinie zum Hinzufügen oder Aktualisieren von Tests erklärt. Die Richtlinie sollte erklären, was eine wesentliche Änderung darstellt und welche Tests hinzugefügt oder aktualisiert werden sollten.

    CONTRIBUTING.md documents the add-tests requirement. [tests_documented_added]



    Wenn ein Commit in den primären Branch gemacht wird, MUSS das Versionskontrollsystem des Projekts mindestens eine menschliche Genehmigung der Änderungen durch einen Nicht-Autor vor dem Zusammenführen erfordern. [OSPS-QA-07.01]
    Konfigurieren Sie das Versionskontrollsystem des Projekts so, dass mindestens eine menschliche Genehmigung der Änderungen durch einen Nicht-Autor vor dem Zusammenführen in den Release- oder primären Branch erforderlich ist. Dies kann erreicht werden, indem ein Pull-Request von mindestens einem anderen Mitarbeiter überprüft und genehmigt werden muss, bevor er zusammengeführt werden kann.

    sipnab has a single maintainer and no other contributor with write access (MAINTAINERS.md; the repository collaborator list holds one account), so no non-author human exists to approve a change. Every change still reaches main through a pull request that must pass the required CI success and license/cla checks, with admin bypass disabled. When a second person is granted write access (recorded in MAINTAINERS.md per its Getting commit access section), branch protection will require one approving review from someone other than the author: https://github.com/NormB/sipnab/blob/main/MAINTAINERS.md



    Wenn das Projekt ein Release erstellt hat, MUSS das Projekt eine Bedrohungsmodellierung und eine Analyse der Angriffsfläche durchführen, um Angriffe auf kritische Codepfade, Funktionen und Interaktionen innerhalb des Systems zu verstehen und sich davor zu schützen. [OSPS-SA-03.02]
    Bedrohungsmodellierung ist eine Aktivität, bei der das Projekt die Codebasis, zugehörige Prozesse und Infrastruktur, Schnittstellen, Schlüsselkomponenten betrachtet und "wie ein Hacker denkt" und darüber nachdenkt, wie das System kompromittiert werden könnte. Jede identifizierte Bedrohung wird aufgelistet, damit das Projekt dann darüber nachdenken kann, wie Lücken/Schwachstellen, die entstehen könnten, proaktiv vermieden oder geschlossen werden können. Stellen Sie sicher, dass dies für neue Funktionen oder Breaking Changes aktualisiert wird.

    docs/threat-model.md is a threat model and attack-surface analysis: it lists the assets, each trust boundary (live capture, capture files, HEP senders, REST and MCP clients, exec hooks, WASM plugins, key material, configuration), the threats at each, the code that mitigates them, and the residual risks: https://github.com/NormB/sipnab/blob/main/docs/threat-model.md



    Alle Schwachstellen in Softwarekomponenten, die das Projekt nicht betreffen, MÜSSEN in einem VEX-Dokument erfasst werden, das den Schwachstellenbericht um Angaben zur Nicht-Ausnutzbarkeit ergänzt. [OSPS-VM-04.02]
    Richten Sie einen VEX-Feed ein, der den Ausnutzbarkeitsstatus bekannter Schwachstellen kommuniziert, einschließlich Bewertungsdetails oder aller vorhandenen Abhilfemaßnahmen, die verhindern, dass anfälliger Code ausgeführt wird.

    vex/sipnab.openvex.json publishes, in OpenVEX, each advisory that does not affect sipnab: RUSTSEC-2023-0071 is not_affected (vulnerable_code_cannot_be_controlled_by_adversary): the rsa code runs only to decrypt captured traffic offline with --tls-key, with no decryption oracle. tests/vex_document_test.rs holds it to deny.toml and osv-scanner.toml, and SECURITY.md links it: https://github.com/NormB/sipnab/blob/main/vex/sipnab.openvex.json



    Die Projektdokumentation MUSS eine Richtlinie enthalten, die einen Schwellenwert für die Behebung von SCA-Befunden im Zusammenhang mit Schwachstellen und Lizenzen definiert. [OSPS-VM-05.01]
    Dokumentieren Sie eine Richtlinie im Projekt, die einen Schwellenwert für die Behebung von SCA-Befunden in Bezug auf Schwachstellen und Lizenzen definiert. Fügen Sie den Prozess zur Identifizierung, Priorisierung und Behebung dieser Befunde hinzu.

    CONTRIBUTING.md (Dependencies) sets a zero threshold for SCA findings: any open RustSec advisory, a license outside the deny.toml allowlist, or a non-crates.io source fails the required CI success check. An advisory that does not affect sipnab is accepted only with a written reason in deny.toml and osv-scanner.toml: https://github.com/NormB/sipnab/blob/main/CONTRIBUTING.md#dependencies



    Die Projektdokumentation MUSS eine Richtlinie enthalten, um SCA-Verstöße vor jeder Veröffentlichung zu beheben. [OSPS-VM-05.02]
    Dokumentieren Sie eine Richtlinie im Projekt, um anwendbare Software Composition Analysis-Ergebnisse vor jedem Release zu beheben, und fügen Sie Statusprüfungen hinzu, die die Einhaltung dieser Richtlinie vor dem Release überprüfen.

    SCA violations must be resolved before release: the audit job (cargo audit on both lock files, cargo deny check) is part of the required CI success check, every change reaches main through a pull request, and the pre-push hook refuses to push a v* release tag unless CI on that commit is green: https://github.com/NormB/sipnab/blob/main/docs/internals/build-ci-release.md



    Alle Änderungen an der Codebasis des Projekts MÜSSEN automatisch anhand einer dokumentierten Richtlinie für bösartige Abhängigkeiten und bekannte Schwachstellen in Abhängigkeiten bewertet und im Falle von Verstößen blockiert werden, außer wenn diese als nicht ausnutzbar deklariert und unterdrückt wurden. [OSPS-VM-05.03]
    Erstellen Sie eine Statusprüfung im Versionskontrollsystem des Projekts, die ein Software Composition Analysis-Tool bei allen Änderungen an der Codebasis ausführt. Fordern Sie an, dass die Statusprüfung bestanden wird, bevor Änderungen zusammengeführt werden können.

    Every pull request to main is automatically evaluated against the dependency policy in CONTR



    Die Projektdokumentation MUSS eine Richtlinie enthalten, die einen Schwellenwert für die Behebung von SAST-Befunden definiert. [OSPS-VM-06.01]
    Dokumentieren Sie eine Richtlinie im Projekt, die einen Schwellenwert für die Behebung von Befunden aus Static Application Security Testing (SAST) definiert. Fügen Sie den Prozess zur Identifizierung, Priorisierung und Behebung dieser Befunde hinzu.

    Both Clippy and CodeQL gate the merge, so findings block rather than accumulate. [static_analysis_fixed]



    Alle Änderungen an der Codebasis des Projekts MÜSSEN automatisch anhand einer dokumentierten Richtlinie für Sicherheitsschwächen bewertet und im Falle von Verstößen blockiert werden, außer wenn diese als nicht ausnutzbar deklariert und unterdrückt wurden. [OSPS-VM-06.02]
    Erstellen Sie eine Statusprüfung im Versionskontrollsystem des Projekts, die ein Static Application Security Testing (SAST) Tool bei allen Änderungen an der Codebasis ausführt. Verlangen Sie, dass die Statusprüfung erfolgreich ist, bevor Änderungen zusammengeführt werden können.

    Clippy on every push, plus CodeQL Advanced. [static_analysis]



Sie können Tools und KI-Systeme nutzen, um Änderungen über eine einfache URL vorzuschlagen, z. B. https://www.bestpractices.dev/de/projects/13931/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Wie das geht, erfahren Sie in unserem Automatisierungsvorschlagssystem. Diese Daten sind unter der Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0) verfügbar. Dies bedeutet, dass ein Datenempfänger die Daten mit oder ohne Änderungen weitergeben darf, solange der Datenempfänger den Text dieser Vereinbarung mit den weitergegebenen Daten zur Verfügung stellt. Bitte nennen Sie Norm Brandinger und die OpenSSF Best Practices Badge-Mitwirkenden als Urheber.

Projekt-Badge-Eintrag im Besitz von: Norm Brandinger.
Eintrag erstellt: 2026-08-02 14:39:34 UTC, zuletzt aktualisiert: 2026-09-30 15:50:33 UTC. Letztes erreichtes Badge: 2026-08-06 13:59:14 UTC.