AgentsKit Registry

Los proyectos que siguen las mejores prácticas a continuación pueden autocertificarse voluntariamente y demostrar que han obtenido una insignia de mejores prácticas de Open Source Security Foundation (OpenSSF).

No existe un conjunto de prácticas que pueda garantizar que el software nunca tendrá defectos o vulnerabilidades; incluso los métodos formales pueden fallar si las especificaciones o suposiciones son incorrectas. Tampoco existe ningún conjunto de prácticas que pueda garantizar que un proyecto mantenga una comunidad de desarrollo saludable y que funcione bien. Sin embargo, seguir las mejores prácticas puede ayudar a mejorar los resultados de los proyectos. Por ejemplo, algunas prácticas permiten la revisión por parte de múltiples personas antes del lanzamiento, lo que puede ayudar a encontrar vulnerabilidades técnicas que de otro modo serían difíciles de encontrar y ayudar a generar confianza y un deseo repetido de interacción entre desarrolladores de diferentes compañías. Para obtener una insignia, se deben cumplir todos los criterios DEBE y NO DEBE, se deben cumplir, así como todos los criterios DEBERÍAN deben cumplirse o ser justificados, y todos los criterios SUGERIDOS se pueden cumplir o incumplir (queremos que se consideren al menos). Si desea añadir texto como justificación mediante un comentario genérico, en lugar de ser un razonamiento de que la situación es aceptable, comience el bloque de texto con '//' seguido de un espacio. Los comentarios son bienvenidos a través del sitio de GitHub mediante "issues" o "pull requests". También hay una lista de correo electrónico para el tema principal.

Con mucho gusto proporcionaríamos la información en varios idiomas, sin embargo, si hay algún conflicto o inconsistencia entre las traducciones, la versión en inglés es la versión autorizada.
Si este es su proyecto, por favor muestre el estado de su insignia base en la página de su proyecto. El estado de la insignia base se ve así: El nivel de insignia base para el proyecto 13876 es baseline-1 Aquí se explica cómo insertar la insignia base:
Puede mostrar el estado de su insignia base insertando esto en su archivo markdown:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/13876/baseline)](https://www.bestpractices.dev/projects/13876)
o insertando esto en su HTML:
<a href="https://www.bestpractices.dev/projects/13876"><img src="https://www.bestpractices.dev/projects/13876/baseline"></a>


Estos son los criterios de Nivel Base 1. Estos son los criterios de la versión v2026.02.19.

Baseline Series: Nivel Base 1 Nivel Base 2 Nivel Base 3

        

 Fundamentos

  • General

    Tenga en cuenta que otros proyectos pueden usar el mismo nombre.

    A shadcn-style catalog of 346 validated AI agents for JavaScript and TypeScript teams. It distributes readable source that teams copy, inspect, adapt, test, and own instead of requiring a proprietary registry runtime. The repository also publishes a reusable GitHub Action that validates copy-owned agent definitions without sending source code to an external API.

    Por favor use formato de expresión de licencia SPDX; los ejemplos incluyen "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" y "(BSD-2-Clause OR Ruby)". No incluya comillas simples o comillas dobles.
    Si hay más de un lenguaje, enumérelos como valores separados por comas (los espacios son opcionales) y ordénelos de más a menos usado. Si hay una lista larga, por favor enumere al menos los tres primeros más comunes. Si no hay lenguaje (por ejemplo, este es un proyecto solo de documentación o solo de pruebas), use el carácter único "-". Por favor use una capitalización convencional para cada lenguaje, por ejemplo, "JavaScript".
    La Common Platform Enumeration (CPE) es un esquema de nomenclatura estructurado para sistemas de tecnología de la información, software y paquetes. Se utiliza en varios sistemas y bases de datos al reportar vulnerabilidades.

 Controles 24/24

  • Controles


    Cuando un usuario intenta leer o modificar un recurso sensible en el repositorio autorizado del proyecto, el sistema DEBE requerir que el usuario complete un proceso de autenticación multifactor. [OSPS-AC-01.01]
    Aplique la autenticación multifactor para el sistema de control de versiones del proyecto, requiriendo que los colaboradores proporcionen una segunda forma de autenticación al acceder a datos sensibles o modificar la configuración del repositorio. Las claves de acceso (passkeys) son aceptables para este control.

    The AgentsKit GitHub organization enforces two-factor authentication for organization members. This was verified through the organization settings API before preparing this assessment. https://github.com/AgentsKit-io



    Cuando se agrega un nuevo colaborador, el sistema de control de versiones DEBE requerir asignación manual de permisos, o restringir los permisos del colaborador a los privilegios más bajos disponibles por defecto. [OSPS-AC-02.01]
    La mayoría de los sistemas de control de versiones públicos están configurados de esta manera. Asegúrese de que el sistema de control de versiones del proyecto siempre asigne los permisos más bajos disponibles a los colaboradores por defecto cuando se agreguen, otorgando permisos adicionales solo cuando sea necesario.

    AgentsKit organization members receive read-only repository access by default. Higher collaborator or repository permissions require explicit assignment by an organization owner, and the organization currently has no outside collaborators. https://github.com/AgentsKit-io/agentskit-registry



    Cuando se intenta un commit directo en la rama principal del proyecto, un mecanismo de aplicación DEBE evitar que se aplique el cambio. [OSPS-AC-03.01]
    Si el VCS está centralizado, establezca protección de rama en la rama principal en el VCS del proyecto. Alternativamente, use un enfoque descentralizado, como el del kernel de Linux, donde los cambios se proponen primero en otro repositorio, y fusionar cambios en el repositorio principal requiere un acto separado específico.

    The active GitHub ruleset named Protect main requires every change to refs/heads/main to pass through a pull request and the configured CI, CodeQL, dependency-review, and npm-audit status checks. Direct commits are blocked and there are no bypass actors. https://github.com/AgentsKit-io/agentskit-registry/rules/19995798



    Cuando se intenta eliminar la rama principal del proyecto, el sistema de control de versiones DEBE tratar esto como una actividad sensible y requerir confirmación explícita de la intención. [OSPS-AC-03.02]
    Establezca protección de rama en la rama principal en el sistema de control de versiones del proyecto para evitar la eliminación.

    The active Protect main ruleset applies deletion and non-fast-forward restrictions to refs/heads/main and has no bypass actors. https://github.com/AgentsKit-io/agentskit-registry/rules/19995798



    Cuando un pipeline de CI/CD acepta un parámetro de entrada, ese parámetro DEBE ser saneado y validado antes de usarse en el pipeline. [OSPS-BR-01.01]
    Los flujos de CI/CD deben sanear (entre comillas, escapar o salir en valores esperados) todas las entradas de metadatos que correspondan a fuentes no confiables. Esto incluye datos como nombres de ramas, mensajes de confirmación, etiquetas, títulos de solicitudes de incorporación e información del autor.

    Pull-request workflows do not interpolate attacker-controlled event text into shell commands. Action inputs are handled through declared inputs or environment variables, reusable actions are pinned to full commit hashes, and checkout credentials are not persisted. https://github.com/AgentsKit-io/agentskit-registry/tree/main/.github/workflows https://github.com/AgentsKit-io/agentskit-registry/blob/main/.github/workflows/ci.yml



    Cuando un flujo de CI/CD opera sobre instantáneas de código no confiable, DEBE impedir el acceso a credenciales y activos privilegiados de CI/CD. [OSPS-BR-01.03]
    Los flujos de CI/CD deben aislar las instantáneas de código no confiable de las credenciales y activos privilegiados. En particular, los proyectos deben tener cuidado de garantizar que los flujos de trabajo que compilan o ejecutan código antes de su revisión por un colaborador no tengan acceso a las credenciales de CI/CD.

    Untrusted contributions run through pull_request workflows, not pull_request_target. GitHub withholds repository secrets from fork pull requests, workflow checkout does not persist credentials, and the repository default GITHUB_TOKEN permission is read-only. https://github.com/AgentsKit-io/agentskit-registry/tree/main/.github/workflows https://github.com/AgentsKit-io/agentskit-registry/blob/main/.github/workflows/ci.yml



    Cuando el proyecto lista un URI como un canal oficial del proyecto, ese URI DEBE ser entregado exclusivamente usando canales cifrados. [OSPS-BR-03.01]
    Configure los sitios web y sistemas de control de versiones del proyecto para usar canales cifrados como SSH o HTTPS para la transmisión de datos. Asegúrese de que todas las herramientas y dominios referenciados en la documentación del proyecto solo puedan accederse a través de canales cifrados.

    Official repository, documentation, issue, release, catalog, ecosystem, and security channels listed by the project use HTTPS. https://github.com/AgentsKit-io/agentskit-registry/blob/main/README.md https://registry.agentskit.io



    Cuando el proyecto lista una URI como un canal de distribución oficial, esa URI DEBE ser entregada exclusivamente usando canales cifrados. [OSPS-BR-03.02]
    Configure el pipeline de lanzamiento del proyecto para que solo obtenga datos de sitios web, respuestas de API y otros servicios que utilicen canales cifrados como SSH o HTTPS para la transmisión de datos.

    The reusable validation Action is distributed from the public repository through an immutable v1.0.0 tag and a documented v1 compatibility alias over authenticated HTTPS. Catalog source and generated discovery artifacts are reviewed in the same repository and served through HTTPS. https://github.com/AgentsKit-io/agentskit-registry/releases/tag/v1.0.0 https://github.com/AgentsKit-io/agentskit-registry/blob/main/action.yml https://registry.agentskit.io/agents



    El proyecto DEBE prevenir el almacenamiento no intencionado de datos sensibles no cifrados, como secretos y credenciales, en el sistema de control de versiones. [OSPS-BR-07.01]
    Configure .gitignore o equivalente para excluir archivos que puedan contener información sensible. Use hooks de pre-commit y herramientas de escaneo automatizado para detectar y prevenir la inclusión de datos sensibles en los commits.

    GitHub secret scanning and push protection are enabled for the repository. The contribution and security policies prohibit committing credentials, tokens, private prompts, customer data, or proprietary source. https://github.com/AgentsKit-io/agentskit-registry/blob/main/CONTRIBUTING.md https://github.com/AgentsKit-io/agentskit-registry/blob/main/SECURITY.md



    Cuando el proyecto haya realizado un lanzamiento, la documentación del proyecto DEBE incluir guías de usuario para toda la funcionalidad básica. [OSPS-DO-01.01]
    Cree guías de usuario o documentación para toda la funcionalidad básica del proyecto, explicando cómo instalar, configurar y usar las características del proyecto. Si hay acciones peligrosas o destructivas disponibles, incluya advertencias altamente visibles.

    The README and public documentation cover the source-copy model, installation, validation Action, catalog contents, deterministic discovery, ownership boundaries, maturity, compatibility, security expectations, contribution workflow, and executable verification commands for the released functionality. https://github.com/AgentsKit-io/agentskit-registry/blob/main/README.md https://github.com/AgentsKit-io/agentskit-registry/tree/main/docs https://registry.agentskit.io



    Cuando el proyecto haya realizado un lanzamiento, la documentación del proyecto DEBE incluir una guía para reportar defectos. [OSPS-DO-02.01]
    Se recomienda que los proyectos utilicen el gestor de incidencias predeterminado de su VCS. Si se utiliza una fuente externa, asegúrese de que la documentación del proyecto y la guía de contribución expliquen claramente y de manera visible cómo usar el sistema de reporte. Se recomienda que la documentación del proyecto también establezca expectativas sobre cómo se clasificarán y resolverán los defectos.

    The public issue tracker is the documented channel for defects and proposals, the contribution guide describes the public change workflow, and the security policy separates private vulnerability reports from public defects. https://github.com/AgentsKit-io/agentskit-registry/issues https://github.com/AgentsKit-io/agentskit-registry/blob/main/CONTRIBUTING.md https://github.com/AgentsKit-io/agentskit-registry/blob/main/SECURITY.md



    Mientras esté activo, el proyecto DEBE tener uno o más mecanismos para discusiones públicas sobre cambios propuestos y obstáculos de uso. [OSPS-GV-02.01]
    Establezca uno o más mecanismos para discusiones públicas dentro del proyecto, como listas de correo, mensajería instantánea o gestores de incidencias, para facilitar la comunicación abierta y la retroalimentación.

    Public GitHub issues and pull requests are the documented mechanisms for discussing bug reports, agent proposals, implementation decisions, and large architecture, schema, content-policy, or catalog-contract changes, except for vulnerabilities or private data. https://github.com/AgentsKit-io/agentskit-registry/issues https://github.com/AgentsKit-io/agentskit-registry/pulls https://github.com/AgentsKit-io/agentskit-registry/blob/main/GOVERNANCE.md



    Mientras esté activo, la documentación del proyecto DEBE incluir una explicación del proceso de contribución. [OSPS-GV-03.01]
    Cree un archivo CONTRIBUTING.md o un directorio CONTRIBUTING/ para delinear el proceso de contribución, incluyendo los pasos para enviar cambios e interactuar con los mantenedores del proyecto.

    CONTRIBUTING.md explains the required agent structure, published-dependency boundary, tests and build gates, pull-request workflow, provider-neutral design principles, catalog promotion process, conduct requirements, and private security-reporting path. https://github.com/AgentsKit-io/agentskit-registry/blob/main/CONTRIBUTING.md



    Mientras esté activo, la licencia para el código fuente DEBE cumplir con la Definición de Código Abierto de OSI o la Definición de Software Libre de FSF. [OSPS-LE-02.01]
    Agregue un archivo LICENSE al repositorio del proyecto con una licencia que sea una licencia aprobada por la Open Source Initiative (OSI), o una licencia libre aprobada por la Free Software Foundation (FSF). Ejemplos de tales licencias incluyen MIT, BSD 2-clause, BSD 3-clause revised, Apache 2.0, Lesser GNU General Public License (LGPL), y la GNU General Public License (GPL). Liberar al dominio público cumple con este control si no hay otros gravámenes como patentes.

    The source repository is licensed under the OSI-approved MIT License. https://github.com/AgentsKit-io/agentskit-registry/blob/main/LICENSE



    Mientras esté activo, la licencia para los activos de software lanzados DEBE cumplir con la Definición de Código Abierto de OSI o la Definición de Software Libre de FSF. [OSPS-LE-02.02]
    Si se incluye una licencia diferente con los activos de software lanzados, asegúrese de que sea una licencia aprobada por la Open Source Initiative (OSI), o una licencia libre aprobada por la Free Software Foundation (FSF). Ejemplos de tales licencias incluyen MIT, BSD 2-clause, BSD 3-clause revised, Apache 2.0, Lesser GNU General Public License (LGPL), y la GNU General Public License (GPL). Tenga en cuenta que la licencia para los activos de software lanzados puede ser diferente a la del código fuente.

    The repository metadata declares MIT, and the released validation Action and catalog source are distributed from the licensed repository with the complete MIT License. https://github.com/AgentsKit-io/agentskit-registry/blob/main/package.json https://github.com/AgentsKit-io/agentskit-registry/blob/main/action.yml https://github.com/AgentsKit-io/agentskit-registry/releases/tag/v1.0.0



    Mientras esté activo, la licencia para el código fuente DEBE ser mantenida en el archivo LICENSE, archivo COPYING o directorio LICENSE/ del repositorio correspondiente. [OSPS-LE-03.01]
    Incluya la licencia del código fuente del proyecto en el archivo LICENSE, archivo COPYING o directorio LICENSE/ del proyecto para proporcionar visibilidad y claridad sobre los términos de licencia. El nombre de archivo PUEDE tener una extensión. Si el proyecto tiene múltiples repositorios, asegúrese de que cada repositorio incluya el archivo de licencia.

    The authoritative repository contains a root LICENSE file with the complete MIT License text. https://github.com/AgentsKit-io/agentskit-registry/blob/main/LICENSE



    Mientras esté activo, la licencia para los activos de software lanzados DEBE estar incluida en el código fuente lanzado, o en un archivo LICENSE, archivo COPYING o directorio LICENSE/ junto con los activos de lanzamiento correspondientes. [OSPS-LE-03.02]
    Incluya la licencia de los activos de software lanzados del proyecto en el código fuente lanzado, o en un archivo LICENSE, archivo COPYING o directorio LICENSE/ junto con los activos de lanzamiento correspondientes para proporcionar visibilidad y claridad sobre los términos de licencia. El nombre de archivo PUEDE tener una extensión. Si el proyecto tiene múltiples repositorios, asegúrese de que cada repositorio incluya el archivo de licencia.

    The exact v1.0.0 Action release is distributed as repository source containing the root LICENSE, and its immutable tag resolves to the same licensed source tree. https://github.com/AgentsKit-io/agentskit-registry/blob/v1.0.0/LICENSE https://github.com/AgentsKit-io/agentskit-registry/releases/tag/v1.0.0



    Mientras esté activo, el repositorio de código fuente del proyecto DEBE ser legible públicamente en una URL estática. [OSPS-QA-01.01]
    Use un VCS común como GitHub, GitLab o Bitbucket. Asegúrese de que el repositorio sea legible públicamente. Evite la duplicación o creación de mirrors de repositorios a menos que la documentación altamente visible aclare la fuente principal. Evite cambios frecuentes en el repositorio que impactarían la URL del repositorio. Asegúrese de que el repositorio sea público.

    The authoritative source repository is publicly readable at a stable HTTPS URL. https://github.com/AgentsKit-io/agentskit-registry



    El sistema de control de versiones DEBE contener un registro legible públicamente de todos los cambios realizados, quién los realizó y cuándo se realizaron los cambios. [OSPS-QA-01.02]
    Use un VCS común como GitHub, GitLab o Bitbucket para mantener un historial de commits legible públicamente. Evite aplastar o reescribir commits de una manera que oscurecería al autor de cualquier commit.

    The public Git history records every committed change, its author, and timestamp. https://github.com/AgentsKit-io/agentskit-registry/commits/main/



    Cuando el sistema de gestión de paquetes lo admita, el repositorio de código fuente DEBE contener una lista de dependencias que contabilice las dependencias directas del lenguaje. [OSPS-QA-02.01]
    Esto puede tomar la forma de un gestor de paquetes o un archivo de dependencias del lenguaje que enumere todas las dependencias directas como package.json, Gemfile o go.mod.

    Direct JavaScript development dependencies are declared in package.json, and exact transitive resolutions are committed in package-lock.json. Each copied agent also declares the supported published AgentsKit package ranges in its metadata. https://github.com/AgentsKit-io/agentskit-registry/blob/main/package.json https://github.com/AgentsKit-io/agentskit-registry/blob/main/package-lock.json https://github.com/AgentsKit-io/agentskit-registry/blob/main/registry.schema.json



    Mientras esté activa, la documentación del proyecto DEBE contener una lista de cualquier código base que se considere subproyecto. [OSPS-QA-04.01]
    Documente cualquier repositorio de código de subproyecto adicional producido por el proyecto y compilado en un lanzamiento. Esta documentación debe incluir el estado e intención de la respectiva base de código.

    Not applicable to this assessment scope: AgentsKit Registry is developed and releases its validation Action and canonical catalog from one authoritative repository. Published AgentsKit packages used by copied templates are external dependencies with declared version ranges, while the live documentation application is an independently versioned consumer rather than an additional codebase compiled into this project. https://github.com/AgentsKit-io/agentskit-registry https://github.com/AgentsKit-io/agentskit-registry/blob/main/README.md https://github.com/AgentsKit-io/agentskit-registry/blob/main/GOVERNANCE.md



    Mientras esté activo, el sistema de control de versiones NO DEBE contener artefactos ejecutables generados. [OSPS-QA-05.01]
    Elimine los artefactos ejecutables generados en el sistema de control de versiones del proyecto. Se recomienda que cualquier escenario donde un artefacto ejecutable generado parezca crítico para un proceso como las pruebas, en su lugar debería generarse en el momento de la compilación o almacenarse por separado y obtenerse durante un paso de pipeline específico y bien documentado.

    Generated executable build outputs are not committed to version control. The repository intentionally commits reviewable JSON, text, documentation handoffs, and discovery artifacts, then CI regenerates them and rejects stale differences. Compiled dist and site-build directories are ignored. https://github.com/AgentsKit-io/agentskit-registry/blob/main/.gitignore https://github.com/AgentsKit-io/agentskit-registry/blob/main/.github/workflows/ci.yml https://github.com/AgentsKit-io/agentskit-registry/blob/main/package.json



    Mientras esté activo, el sistema de control de versiones NO DEBE contener artefactos binarios no revisables. [OSPS-QA-05.02]
    No agregue ningún artefacto binario no revisable al sistema de control de versiones del proyecto. Esto incluye binarios de aplicaciones ejecutables, archivos de biblioteca y artefactos similares. No incluye activos como imágenes gráficas, archivos de sonido o música y contenido similar que típicamente se almacena en formato binario.

    The repository contains reviewable source, JSON, Markdown, text, shell scripts, workflow definitions, and SVG illustrations. No executable application binaries, compiled libraries, archives, fonts, or opaque binary artifacts are tracked. https://github.com/AgentsKit-io/agentskit-registry https://github.com/AgentsKit-io/agentskit-registry/tree/main/docs/assets



    Mientras esté activa, la documentación del proyecto DEBE contener contactos de seguridad. [OSPS-VM-02.01]
    Cree un archivo security.md (o con nombre similar) que contenga contactos de seguridad para el proyecto.

    The public security policy identifies GitHub private vulnerability reporting as the security contact, requests the information needed for triage, defines a 14-day acknowledgement target, and explains supported versions, consumer responsibilities, coordinated remediation, and disclosure. https://github.com/AgentsKit-io/agentskit-registry/blob/main/SECURITY.md



Estos datos están disponibles bajo el Acuerdo de Licencia de Datos de la Comunidad – Permisivo, Versión 2.0 (CDLA-Permissive-2.0). Esto significa que un Destinatario de Datos puede compartir los Datos, con o sin modificaciones, siempre que el Destinatario de Datos ponga a disposición el texto de este acuerdo con los Datos compartidos. Por favor, acredite a Emerson Braun y a los colaboradores de la insignia de Mejores Prácticas de OpenSSF.

Entrada de insignia del proyecto propiedad de: Emerson Braun.
Entrada creada el 2026-07-29 20:02:39 UTC, última actualización el 2026-07-29 20:03:25 UTC.