sentinel

Los proyectos que siguen las mejores prácticas a continuación pueden autocertificarse voluntariamente y demostrar que han obtenido una insignia de mejores prácticas de Open Source Security Foundation (OpenSSF).

No existe un conjunto de prácticas que pueda garantizar que el software nunca tendrá defectos o vulnerabilidades; incluso los métodos formales pueden fallar si las especificaciones o suposiciones son incorrectas. Tampoco existe ningún conjunto de prácticas que pueda garantizar que un proyecto mantenga una comunidad de desarrollo saludable y que funcione bien. Sin embargo, seguir las mejores prácticas puede ayudar a mejorar los resultados de los proyectos. Por ejemplo, algunas prácticas permiten la revisión por parte de múltiples personas antes del lanzamiento, lo que puede ayudar a encontrar vulnerabilidades técnicas que de otro modo serían difíciles de encontrar y ayudar a generar confianza y un deseo repetido de interacción entre desarrolladores de diferentes compañías. Para obtener una insignia, se deben cumplir todos los criterios DEBE y NO DEBE, se deben cumplir, así como todos los criterios DEBERÍAN deben cumplirse o ser justificados, y todos los criterios SUGERIDOS se pueden cumplir o incumplir (queremos que se consideren al menos). Si desea añadir texto como justificación mediante un comentario genérico, en lugar de ser un razonamiento de que la situación es aceptable, comience el bloque de texto con '//' seguido de un espacio. Los comentarios son bienvenidos a través del sitio de GitHub mediante "issues" o "pull requests". También hay una lista de correo electrónico para el tema principal.

Con mucho gusto proporcionaríamos la información en varios idiomas, sin embargo, si hay algún conflicto o inconsistencia entre las traducciones, la versión en inglés es la versión autorizada.
Si este es su proyecto, por favor muestre el estado de su insignia en la página de su proyecto. El estado de la insignia se ve así: El nivel de insignia para el proyecto 14063 es passing Aquí se explica cómo insertarla:
Puede mostrar el estado de su insignia insertando esto en su archivo markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/14063/badge)](https://www.bestpractices.dev/projects/14063)
o insertando esto en su HTML:
<a href="https://www.bestpractices.dev/projects/14063"><img src="https://www.bestpractices.dev/projects/14063/badge"></a>


Estos son los criterios de nivel Plata. También puede ver los criterios de nivel Básico o Oro.

Baseline Series: Nivel Base 1 Nivel Base 2 Nivel Base 3

        

 Fundamentos 16/17

  • General

    Tenga en cuenta que otros proyectos pueden usar el mismo nombre.

    The security update management platform for SUSE and openSUSE Linux distributions

    Por favor use formato de expresión de licencia SPDX; los ejemplos incluyen "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" y "(BSD-2-Clause OR Ruby)". No incluya comillas simples o comillas dobles.
    Si hay más de un lenguaje, enumérelos como valores separados por comas (los espacios son opcionales) y ordénelos de más a menos usado. Si hay una lista larga, por favor enumere al menos los tres primeros más comunes. Si no hay lenguaje (por ejemplo, este es un proyecto solo de documentación o solo de pruebas), use el carácter único "-". Por favor use una capitalización convencional para cada lenguaje, por ejemplo, "JavaScript".
    La Common Platform Enumeration (CPE) es un esquema de nomenclatura estructurado para sistemas de tecnología de la información, software y paquetes. Se utiliza en varios sistemas y bases de datos al reportar vulnerabilidades.
  • Prerrequisitos


    El proyecto DEBE lograr una insignia de nivel aprobado. [achieve_passing]

  • Contenido básico del sitio web del proyecto


    La información sobre cómo contribuir DEBE incluir los requisitos para contribuciones aceptables (por ejemplo, una referencia a cualquier estándar de codificación requerido). (URL requerida) [contribution_requirements]

    CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) documents requirements for acceptable contributions including: code style standards (ruff format, ruff check, mypy --strict), commit message format (Conventional Commits), testing requirements (all changes must include tests), the specs-first workflow, PR process (title format, issue linkage, required CI checks), and a table specifying which types of changes require a specification.


  • Supervisión del proyecto


    El proyecto DEBERÍA tener un mecanismo legal donde todos los desarrolladores de cantidades no triviales de software del proyecto afirmen que están legalmente autorizados para hacer estas contribuciones. El enfoque más común y fácilmente implementado para hacer esto es usando un Certificado de Origen del Desarrollador (DCO), donde los usuarios agregan "signed-off-by" en sus commits y el proyecto enlaza al sitio web DCO. Sin embargo, esto PUEDE implementarse como un Acuerdo de Licencia de Contribuidor (CLA), u otro mecanismo legal. (URL requerida) [dco]
    El DCO es el mecanismo recomendado porque es fácil de implementar, se rastrea en el código fuente, y git soporta directamente una función "signed-off" usando "commit -s". Para ser más efectivo, es mejor si la documentación del proyecto explica qué significa "signed-off" para ese proyecto. Un CLA es un acuerdo legal que define los términos bajo los cuales las obras intelectuales han sido licenciadas a una organización o proyecto. Un acuerdo de asignación de contribuidor (CAA) es un acuerdo legal que transfiere derechos en una obra intelectual a otra parte; no se requiere que los proyectos tengan CAAs, ya que tener CAA aumenta el riesgo de que los contribuidores potenciales no contribuyan, especialmente si el receptor es una organización con fines de lucro. Los CLAs de Apache Software Foundation (la licencia de contribuidor individual y el CLA corporativo) son ejemplos de CLAs, para proyectos que determinan que los riesgos de estos tipos de CLAs para el proyecto son menores que sus beneficios.

    The project does not currently require a DCO (Developer Certificate of Origin) sign-off, CLA, or other legal mechanism asserting contributors are authorized to make their contributions. There is no Signed-off-by requirement in CONTRIBUTING.md, no DCO bot configured, and no CLA process in place.



    El proyecto DEBE definir y documentar claramente su modelo de gobernanza del proyecto (la forma en que toma decisiones, incluyendo roles clave). (URL requerida) [governance]
    Necesita haber alguna forma bien establecida y documentada de tomar decisiones y resolver disputas. En proyectos pequeños, esto puede ser tan simple como "el propietario del proyecto y líder toma todas las decisiones finales". Hay varios modelos de gobernanza, incluyendo dictador benevolente y meritocracia formal; para más detalles, ver Modelos de gobernanza. Tanto los enfoques centralizados (por ejemplo, un solo mantenedor) como los descentralizados (por ejemplo, grupo de mantenedores) se han utilizado con éxito en proyectos. La información de gobernanza no necesita documentar la posibilidad de crear un fork del proyecto, ya que eso siempre es posible para proyectos FLOSS.

    The project's governance model is documented in CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md): single maintainer with sole authority over merge decisions, release management, and security response. Decision-making follows the specs-first workflow — feature specifications are authored and reviewed before implementation, and the repository owner is the final approver for all PRs. Roles are implicit but clear: one maintainer/owner (full authority), external contributors (submit PRs, subject to CI and review requirements). SECURITY.md documents the security response role.



    El proyecto DEBE adoptar un código de conducta y publicarlo en una ubicación estándar. (URL requerida) [code_of_conduct]
    Los proyectos pueden ser capaces de mejorar la civilidad de su comunidad y establecer expectativas sobre la conducta aceptable adoptando un código de conducta. Esto puede ayudar a evitar problemas antes de que ocurran y hacer que el proyecto sea un lugar más acogedor para fomentar contribuciones. Esto debe enfocarse solo en el comportamiento dentro de la comunidad/lugar de trabajo del proyecto. Ejemplos de códigos de conducta son el código de conducta del kernel de Linux, el Código de Conducta del Pacto del Contribuidor, el Código de Conducta de Debian, el Código de Conducta de Ubuntu, el Código de Conducta de Fedora, el Código de Conducta de GNOME, el Código de Conducta de la Comunidad KDE, el Código de Conducta de la Comunidad Python, La Guía de Conducta de la Comunidad Ruby, y El Código de Conducta de Rust.

    The project has a Code of Conduct (CODE_OF_CONDUCT.md) posted in the repository root — the standard location recognized by GitHub (https://github.com/StayPirate/sentinel/blob/master/CODE_OF_CONDUCT.md). It was added as part of PR #207 (open-source readiness files). GitHub automatically surfaces it in the repository's community profile and in the "Code of Conduct" sidebar link.



    El proyecto DEBE definir y documentar públicamente claramente los roles clave en el proyecto y sus responsabilidades, incluyendo cualquier tarea que esos roles deban realizar. DEBE quedar claro quién tiene qué rol(es), aunque esto podría no estar documentado de la misma manera. (URL requerida) [roles_responsibilities]
    La documentación para gobernanza y roles y responsabilidades puede estar en un solo lugar.

    CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) documents the project roles and responsibilities: the repository owner/maintainer is responsible for reviewing and merging contributions, managing releases, triaging issues, and security response. SECURITY.md documents the security contact role. The GitHub repository's collaborator settings publicly show who holds the owner role (StayPirate). For a single-maintainer project, this is sufficient — there is one role (maintainer) with clearly documented responsibilities (merge authority, release management, security triage).



    El proyecto DEBE poder continuar con una interrupción mínima si cualquier persona muere, queda incapacitada o de otro modo no puede o no está dispuesta a continuar el soporte del proyecto. En particular, el proyecto DEBE poder crear y cerrar issues, aceptar cambios propuestos y lanzar versiones de software, dentro de una semana de confirmación de la pérdida de soporte de cualquier individuo. Esto PUEDE hacerse asegurando que alguien más tenga las claves, contraseñas y derechos legales necesarios para continuar el proyecto. Los individuos que ejecutan un proyecto FLOSS PUEDEN hacer esto proporcionando claves en una caja de seguridad y un testamento que proporcione los derechos legales necesarios (por ejemplo, para nombres DNS). (URL requerida) [access_continuity]

    The project is single-maintainer with no documented bus factor mitigation. There is no evidence of a second person having repository admin access, release token credentials, or legal rights to continue the project if the sole maintainer becomes unavailable. No lockbox arrangement, succession plan, or co-maintainer is documented. GitHub's repository settings show a single owner, and the RELEASE_TOKEN PAT is presumably held by one individual. The project could not create releases or merge PRs within a week of losing its sole maintainer.



    El proyecto DEBERÍA tener un "factor de autobús" de 2 o más. (URL requerida) [bus_factor]
    Un "factor de autobús" (también conocido como "factor de camión") es el número mínimo de miembros del proyecto que tienen que desaparecer repentinamente de un proyecto ("ser atropellados por un autobús") antes de que el proyecto se paralice debido a la falta de personal conocedor o competente. La herramienta truck-factor puede estimar esto para proyectos en GitHub. Para más información, ver Assessing the Bus Factor of Git Repositories de Cosentino et al.

    The project has a bus factor of 1 — a single maintainer (StayPirate) with sole repository admin access, release credentials, and merge authority. No second person has the necessary permissions to create releases, merge PRs, or manage the repository infrastructure. This is the same underlying gap as the previous criterion.


  • Documentación


    El proyecto DEBE tener una hoja de ruta documentada que describa lo que el proyecto tiene la intención de hacer y no hacer durante al menos el próximo año. (URL requerida) [documentation_roadmap]
    Es posible que el proyecto no logre la hoja de ruta, y eso está bien; el propósito de la hoja de ruta es ayudar a los posibles usuarios y colaboradores a comprender la dirección prevista del proyecto. No necesita ser detallada.

    The project maintains a public GitHub Project board ("Sentinel Backend Implementation") with phased implementation planning covering the project's development roadmap, including prioritized issues organized by development phase and domain area. The board documents intended work and scope boundaries for the project's upcoming development. (https://github.com/users/StayPirate/projects/3)



    El proyecto DEBE incluir documentación de la arquitectura (también conocida como diseño de alto nivel) del software producido por el proyecto. Si el proyecto no produce software, seleccione "no aplicable" (N/A). (URL requerida) [documentation_architecture]
    Una arquitectura de software explica las estructuras fundamentales de un programa, es decir, los componentes principales del programa, las relaciones entre ellos y las propiedades clave de estos componentes y relaciones.

    The project includes comprehensive architecture documentation in (https://github.com/StayPirate/sentinel/blob/master/docs/architecture.md) covering: system boundary, architectural decisions with rationale (async-only database layer, single Docker image, Celery + Redis, PostgreSQL as single source of truth, capability-based RBAC, specs-first development), design constraints (stateless containers, deployment-agnostic packaging, API-first, HTTP APIs for external services, environment-variable configuration), backend layer architecture (7 layers with strict dependency direction), and integration patterns (scheduled fetchers, event-driven consumers). Additional detail in docs/system-map.md (component diagrams and data flows).



    El proyecto DEBE documentar lo que el usuario puede y no puede esperar en términos de seguridad del software producido por el proyecto (sus "requisitos de seguridad"). (URL requerida) [documentation_security]
    Estos son los requisitos de seguridad que el software tiene la intención de cumplir.

    The project documents security requirements in its feature specifications. The RBAC specification (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/rbac.md) defines the authorization model (capabilities, roles, access levels, endpoint permission map). The authentication specification (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/authentication.md) documents session security guarantees, JWT handling, API key restrictions, and credential-kind limitations. The local authentication specification (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/local-authentication.md) specifies password policy, brute-force protections, and bcrypt parameters. SECURITY.md (https://github.com/StayPirate/sentinel/blob/master/SECURITY.md) defines the vulnerability response process. Together these establish what users can expect (encrypted passwords, session expiry, capability-based access control, rate limiting) and what is explicitly out of scope.



    El proyecto DEBE proporcionar una guía de "inicio rápido" para nuevos usuarios para ayudarles a hacer algo rápidamente con el software. (URL requerida) [documentation_quick_start]
    La idea es mostrar a los usuarios cómo comenzar y hacer que el software haga algo. Esto es de importancia crítica para que los posibles usuarios puedan comenzar.

    The project provides a quick start guide in CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) under the "Quick Start" section, which walks new users through installing dependencies (uv sync), starting the local infrastructure (./scripts/dev-env.sh up), running database migrations, launching the development server, and running tests — all within a few commands. The README.md (https://github.com/StayPirate/sentinel/blob/master/README.md) also links to this guide and provides an overview of available make targets for common tasks.



    El proyecto DEBE hacer un esfuerzo para mantener la documentación consistente con la versión actual de los resultados del proyecto (incluido el software producido por el proyecto). Cualquier defecto de documentación conocido que lo haga inconsistente DEBE ser corregido. Si la documentación es generalmente actual, pero incluye erróneamente alguna información antigua que ya no es verdadera, simplemente trátelo como un defecto, luego rastree y corrija como de costumbre. [documentation_current]
    La documentación PUEDE incluir información sobre diferencias o cambios entre versiones del software y/o enlaces a versiones anteriores de la documentación. La intención de este criterio es que se haga un esfuerzo por mantener la documentación consistente, no que la documentación deba ser perfecta.

    The project enforces documentation-code consistency through multiple mechanisms: Guardrail 3 (coherent spec-code updates) requires that any code change affecting feature behavior is accompanied by corresponding specification updates. The mandatory @docs-reviewer (Guardrail 9) verifies documentation completeness after significant changes. The docs/reviews/ directory tracks 50+ review findings ensuring specs remain aligned with implementation. The specs-first workflow (Guardrail 1) means documentation is written before code, reducing drift. Any known inconsistencies are tracked as defects in GitHub Issues and fixed in subsequent PRs.



    La página frontal del repositorio del proyecto y/o el sitio web DEBEN identificar e hipervincular cualquier logro, incluida esta insignia de mejores prácticas, dentro de las 48 horas del reconocimiento público de que el logro ha sido alcanzado. (URL requerida) [documentation_achievements]
    Un logro es cualquier conjunto de criterios externos que el proyecto ha trabajado específicamente para cumplir, incluidas algunas insignias. Esta información no necesita estar en la página frontal del sitio web del proyecto. Un proyecto que utiliza GitHub puede colocar los logros en la página frontal del repositorio agregándolos al archivo README.

    The README.md (https://github.com/StayPirate/sentinel/blob/master/README.md) displays the OpenSSF Best Practices badge (linked to the project's badge page at https://www.bestpractices.dev/projects/14063) in the badges section at the top of the repository front page. The badge was added within 48 hours of the project being registered, via PR #208.


  • Accesibilidad e internacionalización


    El proyecto (tanto los sitios del proyecto como los resultados del proyecto) DEBERÍA seguir las mejores prácticas de accesibilidad para que las personas con discapacidades puedan participar en el proyecto y utilizar los resultados del proyecto cuando sea razonable hacerlo. [accessibility_best_practices]
    Para aplicaciones web, consulte las Pautas de Accesibilidad para el Contenido Web (WCAG 2.0) y su documento de apoyo Understanding WCAG 2.0; vea también información de accesibilidad de W3C. Para aplicaciones GUI, considere usar las pautas de accesibilidad específicas del entorno (como Gnome, KDE, XFCE, Android, iOS, Mac, y Windows). Algunas aplicaciones TUI (por ejemplo, programas `ncurses`) pueden hacer ciertas cosas para hacerse más accesibles (como la configuración `force-arrow-cursor` de `alpine`). La mayoría de las aplicaciones de línea de comandos son bastante accesibles tal como están. Este criterio es a menudo N/A, por ejemplo, para bibliotecas de programas. Aquí hay algunos ejemplos de acciones a tomar o problemas a considerar:
    • Proporcione alternativas de texto para cualquier contenido que no sea texto para que pueda transformarse en otras formas que las personas necesiten, como letra grande, braille, voz, símbolos o lenguaje más simple (pauta 1.1 de WCAG 2.0)
    • El color no se utiliza como el único medio visual de transmitir información, indicar una acción, solicitar una respuesta o distinguir un elemento visual. (pauta 1.4.1 de WCAG 2.0)
    • La presentación visual de texto e imágenes de texto tiene una relación de contraste de al menos 4.5:1, excepto para texto grande, texto incidental y logotipos (pauta 1.4.3 de WCAG 2.0)
    • Haga que toda la funcionalidad esté disponible desde un teclado (pauta 2.1 de WCAG)
    • Un proyecto basado en GUI o web DEBERÍA probar con al menos un lector de pantalla en las plataformas de destino (por ejemplo, NVDA, Jaws o WindowEyes en Windows; VoiceOver en Mac e iOS; Orca en Linux/BSD; TalkBack en Android). Los programas TUI PUEDEN trabajar para reducir el sobredibujo para evitar la lectura redundante por parte de los lectores de pantalla.

    The project is a backend API platform with no web UI (the frontend will be developed in a separate repository). The REST API follows standard HTTP conventions and returns structured JSON, which is inherently accessible to assistive technologies and screen readers through any HTTP client or API consumer. The GitHub repository itself (where all project documentation and interaction occurs) inherits GitHub's accessibility features (keyboard navigation, screen reader support, ARIA labels). The CLI output uses plain text without color-only semantics, and the documentation is standard Markdown rendered by GitHub's accessible web interface.



    El software producido por el proyecto DEBERÍA estar internacionalizado para permitir una fácil localización para la cultura, región o idioma de la audiencia objetivo. Si la internacionalización (i18n) no aplica (por ejemplo, el software no genera texto destinado a usuarios finales y no ordena texto legible por humanos), seleccione "no aplicable" (N/A). [internationalization]
    La localización "se refiere a la adaptación de un producto, aplicación o contenido de documento para satisfacer los requisitos de idioma, cultura y otros de un mercado objetivo específico (una configuración regional)". La internacionalización es el "diseño y desarrollo de un producto, aplicación o contenido de documento que permite una fácil localización para audiencias objetivo que varían en cultura, región o idioma". (Vea "Localization vs. Internationalization" de W3C.) El software cumple con este criterio simplemente estando internacionalizado. No se requiere localización para otro idioma específico, ya que una vez que el software ha sido internacionalizado, es posible que otros trabajen en la localización.

    Sentinel is a backend API platform that returns structured JSON responses with machine-readable error codes. It does not generate localized text intended for end-users — all API responses use standardized error codes and English-only technical messages consumed by programmatic clients. The CLI is an operational tool for system administrators, not a consumer-facing application. Internationalization does not apply to this type of software.


  • Otro


    Si los sitios del proyecto (sitio web, repositorio y URLs de descarga) almacenan contraseñas para la autenticación de usuarios externos, las contraseñas DEBEN almacenarse como hashes iterados con un salt por usuario mediante el uso de un algoritmo de estiramiento de claves (iterado) (por ejemplo, Argon2id, Bcrypt, Scrypt o PBKDF2). Si los sitios del proyecto no almacenan contraseñas para este propósito, seleccione "no aplicable" (N/A). [sites_password_security]
    Tenga en cuenta que el uso de GitHub cumple con este criterio. Este criterio solo se aplica a las contraseñas utilizadas para la autenticación de usuarios externos en los sitios del proyecto (también conocida como autenticación entrante). Si los sitios del proyecto deben iniciar sesión en otros sitios (también conocida como autenticación saliente), es posible que necesiten almacenar tokens de autorización para ese propósito de manera diferente (ya que almacenar un hash sería inútil). Esto aplica el criterio crypto_password_storage a los sitios del proyecto, similar a sites_https.

    The project sites (GitHub repository, GitHub Pages) do not store passwords for authentication of external users — authentication is handled entirely by GitHub's infrastructure. The Sentinel application itself stores passwords using bcrypt (as documented in earlier criteria), but that is the software produced by the project, not the project sites themselves.


 Control de cambios 1/1

  • Versiones anteriores


    El proyecto DEBE mantener las versiones antiguas más utilizadas del producto o proporcionar una ruta de actualización a versiones más nuevas. Si la ruta de actualización es difícil, el proyecto DEBE documentar cómo realizar la actualización (por ejemplo, las interfaces que han cambiado y los pasos detallados sugeridos para ayudar con la actualización). [maintenance_or_update]

    The project uses Alembic database migrations with a forward-migration path — each release includes migration scripts that upgrade the database schema from any previous version to the current one (alembic upgrade head). The deployment documentation (https://github.com/StayPirate/sentinel/blob/master/docs/deployment.md) covers migration procedures and the SemVer policy in conventions (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) clearly defines what constitutes a breaking change (MAJOR bump). The project is pre-1.0, where breaking changes may occur in minor bumps — consumers are advised to pin exact versions. Release changelogs (generated by release-please) document all changes between versions, and the API versioning strategy (/api/v1/) ensures backward compatibility within a major version.


 Informes 3/3

  • Proceso de reporte de errores


    El proyecto DEBE usar un sistema de seguimiento de incidencias para rastrear problemas individuales. [report_tracker]

    The project uses GitHub Issues as its issue tracker. Every substantive change is tracked by an issue (enforced by pr-metadata.yml which requires Closes #N or N/A - <reason> in every PR body). Issue templates ("Work item" form) are configured for structured reporting. Issues track bugs, features, documentation changes, and CI/CD improvements with labels, direct blockers, and linkage to owning specifications.


  • Proceso de informe de vulnerabilidad


    El proyecto DEBE dar crédito al o a los reportadores de todos los informes de vulnerabilidades resueltos en los últimos 12 meses, excepto a los reportadores que soliciten anonimato. Si no ha habido vulnerabilidades resueltas en los últimos 12 meses, seleccione "no aplicable" (N/A). (URL requerida) [vulnerability_report_credit]

    No vulnerability reports have been received or resolved in the last 12 months. The project has had no reported security vulnerabilities since its creation.



    El proyecto DEBE tener un proceso documentado para responder a los informes de vulnerabilidades. (URL requerida) [vulnerability_response_process]
    Esto está fuertemente relacionado con vulnerability_report_process, que requiere que haya una forma documentada de reportar vulnerabilidades. También está relacionado con vulnerability_report_response, que requiere respuesta a los informes de vulnerabilidades dentro de un cierto marco de tiempo.

    SECURITY.md (https://github.com/StayPirate/sentinel/blob/master/SECURITY.md) documents the complete vulnerability response process: private reporting via security@suse.com, acknowledgment within 5 business days, initial assessment within 15 business days, coordinated disclosure timeline with the reporter, and the commitment to issue security advisories with fixes. GitHub's Private Vulnerability Reporting is also enabled as an alternative intake channel.


 Calidad 19/19

  • Estándares de codificación


    El proyecto DEBE identificar las guías de estilo de codificación específicas para los lenguajes principales que utiliza, y requerir que las contribuciones generalmente cumplan con ellas. (URL requerida) [coding_standards]
    En la mayoría de los casos esto se hace haciendo referencia a alguna o algunas guías de estilo existentes, posiblemente enumerando las diferencias. Estas guías de estilo pueden incluir formas de mejorar la legibilidad y formas de reducir la probabilidad de defectos (incluyendo vulnerabilidades). Muchos lenguajes de programación tienen una o más guías de estilo ampliamente utilizadas. Ejemplos de guías de estilo incluyen las guías de estilo de Google y SEI CERT Coding Standards.

    CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) references the project's coding conventions, and docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) is the comprehensive coding style guide. It covers Python style (ruff format + ruff check, line length, quotes, imports, naming), type hints (strict mypy), FastAPI conventions, SQLAlchemy conventions, Pydantic conventions, CLI conventions, shell scripting (shellcheck + shfmt), git/commit conventions, and specification writing standards. Compliance is enforced automatically in CI via ruff, mypy --strict, shellcheck, shfmt, and actionlint.



    El proyecto DEBE hacer cumplir automáticamente su o sus estilos de codificación seleccionados si existe al menos una herramienta FLOSS que pueda hacerlo en el o los lenguajes seleccionados. [coding_standards_enforced]
    Esto PUEDE implementarse usando herramientas de análisis estático y/o forzando el código a través de reformateadores de código. En muchos casos, la configuración de la herramienta está incluida en el repositorio del proyecto (ya que diferentes proyectos pueden elegir diferentes configuraciones). Los proyectos PUEDEN permitir excepciones de estilo (y típicamente lo harán); donde ocurran excepciones, DEBEN ser raras y documentadas en el código en sus ubicaciones, de modo que estas excepciones puedan ser revisadas y de modo que las herramientas puedan manejarlas automáticamente en el futuro. Ejemplos de tales herramientas incluyen ESLint (JavaScript), Rubocop (Ruby), y devtools check (R).

    Coding style is automatically enforced in CI (.github/workflows/ci.yml):

    • Python formatting: ruff format --check . — fails the build if code is not formatted per the project's black-compatible style
    • Python linting: ruff check . — enforces import sorting, naming conventions, and style rules
    • Python type checking: mypy --strict — enforces type annotations on all function signatures
    • Shell formatting: shfmt -d -i 4 -ci — fails the build if shell scripts are not formatted per project conventions
    • Shell linting: shellcheck — enforces shell scripting best practices
    • Workflow linting: actionlint — validates GitHub Actions workflow syntax and embedded shell

    The pre-commit hook (.githooks/pre-commit) also runs ruff, shellcheck, and shfmt locally before commits reach CI. All tools are FLOSS.


  • Sistema de construcción funcional


    Los sistemas de construcción para binarios nativos DEBEN honrar las variables (de entorno) del compilador y enlazador relevantes que se les pasen (por ejemplo, CC, CFLAGS, CXX, CXXFLAGS y LDFLAGS) y pasarlas a las invocaciones del compilador y enlazador. Un sistema de construcción PUEDE extenderlas con banderas adicionales; NO DEBE simplemente reemplazar los valores proporcionados con los suyos. Si no se están generando binarios nativos, seleccione "no aplicable" (N/A). [build_standard_variables]
    Debería ser fácil habilitar características especiales de construcción como Address Sanitizer (ASAN), o para cumplir con las mejores prácticas de fortificación de distribución (por ejemplo, activando fácilmente banderas del compilador para hacerlo).

    Sentinel is a pure Python application — no native binaries are compiled during the build process. The Dockerfile installs Python wheels (pre-built or pure-Python) via uv pip install. No C/C++ compiler or linker is invoked.



    El sistema de construcción e instalación DEBERÍA preservar la información de depuración si se solicita en las banderas relevantes (por ejemplo, no se usa "install -s"). Si no hay sistema de construcción o instalación (por ejemplo, bibliotecas JavaScript típicas), seleccione "no aplicable" (N/A). [build_preserve_debug]
    Por ejemplo, establecer CFLAGS (C) o CXXFLAGS (C++) debería crear la información de depuración relevante si se utilizan esos lenguajes, y no deberían eliminarse durante la instalación. La información de depuración es necesaria para soporte y análisis, y también es útil para medir la presencia de características de fortificación en los binarios compilados.

    Sentinel is a pure Python application with no compiled artifacts. The build process (uv pip install / uv sync) installs Python packages — there are no native binaries to strip or preserve debugging information for.



    El sistema de construcción para el software producido por el proyecto NO DEBE construir recursivamente subdirectorios si hay dependencias cruzadas en los subdirectorios. Si no hay sistema de construcción o instalación (por ejemplo, bibliotecas JavaScript típicas), seleccione "no aplicable" (N/A). [build_non_recursive]
    La información de dependencias internas del sistema de construcción del proyecto debe ser precisa, de lo contrario, los cambios en el proyecto pueden no construirse correctamente. Las construcciones incorrectas pueden conducir a defectos (incluyendo vulnerabilidades). Un error común en sistemas de construcción grandes es usar una "construcción recursiva" o "make recursivo", es decir, una jerarquía de subdirectorios que contienen archivos fuente, donde cada subdirectorio se construye independientemente. A menos que cada subdirectorio sea completamente independiente, esto es un error, porque la información de dependencias es incorrecta.

    Sentinel is a pure Python application. The build process uses uv pip install / uv sync with a single pyproject.toml — there is no recursive subdirectory build system and no cross-dependency resolution between subdirectories.



    El proyecto DEBE poder repetir el proceso de generar información desde archivos fuente y obtener exactamente el mismo resultado bit por bit. Si no ocurre construcción (por ejemplo, lenguajes de scripting donde el código fuente se usa directamente en lugar de compilarse), seleccione "no aplicable" (N/A). [build_repeatable]
    Los usuarios de GCC y clang pueden encontrar útil la opción -frandom-seed; en algunos casos, esto puede resolverse forzando algún tipo de orden. Se pueden encontrar más sugerencias en el sitio de construcciones reproducibles.

    Sentinel is a pure Python application — the source code is interpreted directly, not compiled into binary artifacts. The Docker image build involves installing Python packages from a lockfile (uv.lock), but the application itself has no compilation step that would produce bit-for-bit reproducible build artifacts.


  • Sistema de instalación


    El proyecto DEBE proporcionar una forma de instalar y desinstalar fácilmente el software producido por el proyecto usando una convención comúnmente utilizada. [installation_common]
    Los ejemplos incluyen usar un administrador de paquetes (a nivel del sistema o del lenguaje), "make install/uninstall" (soportando DESTDIR), un contenedor en un formato estándar, o una imagen de máquina virtual en un formato estándar. El proceso de instalación y desinstalación (por ejemplo, su empaquetado) PUEDE ser implementado por un tercero siempre que sea FLOSS.

    Sentinel provides standard installation mechanisms:

    • Python package: installable via uv pip install . or pip install . using the standard pyproject.toml with declared dependencies and a console script entry point (sentinel). Uninstall via uv pip uninstall sentinel or pip uninstall sentinel
    • Docker image: installable via docker pull / podman pull from the container registry. Uninstall by removing the container and image (docker rmi)
    • Development setup: uv sync creates a virtualenv with the project installed in editable mode, following Python ecosystem conventions


    El sistema de instalación para usuarios finales DEBE honrar las convenciones estándar para seleccionar la ubicación donde se escriben los artefactos construidos en el momento de la instalación. Por ejemplo, si instala archivos en un sistema POSIX, DEBE honrar la variable de entorno DESTDIR. Si no hay sistema de instalación o no hay convención estándar, seleccione "no aplicable" (N/A). [installation_standard_variables]

    Sentinel is a pure Python application installed via pip / uv pip into a Python environment (virtualenv or system site-packages), which follows Python's own installation conventions (not POSIX DESTDIR). The production deployment is containerized (Docker/Podman) where the concept of DESTDIR does not apply — the image is the installation unit. There is no make install or similar POSIX installation target.



    El proyecto DEBE proporcionar una forma para que los potenciales desarrolladores instalen rápidamente todos los resultados del proyecto y el entorno de soporte necesario para realizar cambios, incluidas las pruebas y el entorno de pruebas. Esto DEBE realizarse utilizando una convención de uso común. [installation_development_quick]
    Esto PUEDE implementarse mediante un contenedor generado y/o script(s) de instalación. Las dependencias externas normalmente se instalarían invocando el/los gestor(es) de paquetes del sistema y/o del lenguaje, según external_dependencies.

    CONTRIBUTING.md provides step-by-step build instructions: install uv, run uv sync (which automatically downloads the correct Python 3.13 interpreter and all dependencies from the lockfile), start infrastructure via ./scripts/dev-env.sh up, run migrations, and launch the server. docs/deployment.md documents the production build process (multi-stage Dockerfile with uv sync --frozen), required infrastructure (PostgreSQL, Redis), and the software requirements table listing all runtime dependencies with minimum versions. [osps_do_07_01]


  • Componentes mantenidos externamente


    El proyecto DEBE enumerar las dependencias externas de manera procesable por computadora. (URL requerida) [external_dependencies]
    Normalmente esto se hace utilizando las convenciones del gestor de paquetes y/o sistema de construcción. Tenga en cuenta que esto ayuda a implementar installation_development_quick.

    backend/pyproject.toml (https://github.com/StayPirate/sentinel/blob/master/backend/pyproject.toml) lists all external dependencies in the standard Python [project.dependencies] format, which is computer-processable by pip, uv, and any PEP 621-compliant tool. Additionally, backend/uv.lock (https://github.com/StayPirate/sentinel/blob/master/backend/uv.lock) pins exact versions of all transitive dependencies in a machine-readable lockfile.



    Los proyectos DEBEN monitorear o verificar periódicamente sus dependencias externas (incluidas las copias de conveniencia) para detectar vulnerabilidades conocidas, y corregir las vulnerabilidades explotables o verificarlas como no explotables. [dependency_monitoring]
    Esto se puede hacer utilizando una herramienta de análisis de origen / verificación de dependencias / análisis de composición de software como Dependency-Check de OWASP, Nexus Auditor de Sonatype, Black Duck Software Composition Analysis de Synopsys, y Bundler-audit (para Ruby). Algunos gestores de paquetes incluyen mecanismos para hacer esto. Es aceptable si la vulnerabilidad de los componentes no puede ser explotada, pero este análisis es difícil y a veces es más fácil simplemente actualizar o corregir la parte.

    Every change to the codebase is automatically evaluated by the CI pipeline before merge: pip-audit (in the backend-security job of ci.yml) checks all Python dependencies against known vulnerability databases and blocks the PR if a violation is found. bandit runs static security analysis in the same job. Branch protection requires the "Backend Security Scan" status check to pass — no code reaches master without passing these gates. Dependabot is configured to propose dependency updates weekly, providing proactive notification of vulnerable or outdated dependencies. The suppression mechanism exists via pip-audit's --ignore-vuln flag (though currently unused), which would require explicit declaration of non-exploitability. [osps_vm_05_03]



    El proyecto DEBE:
    1. facilitar la identificación y actualización de componentes reutilizados mantenidos externamente; o
    2. utilizar los componentes estándar proporcionados por el sistema o lenguaje de programación.
    Entonces, si se encuentra una vulnerabilidad en un componente reutilizado, será fácil actualizar ese componente. [updateable_reused_components]
    Una forma típica de cumplir este criterio es utilizar sistemas de gestión de paquetes del sistema y del lenguaje de programación. Muchos programas FLOSS se distribuyen con "bibliotecas de conveniencia" que son copias locales de bibliotecas estándar (posiblemente bifurcadas). En sí, eso está bien. Sin embargo, si el programa *debe* usar estas copias locales (bifurcadas), entonces actualizar las bibliotecas "estándar" como una actualización de seguridad dejará estas copias adicionales aún vulnerables. Esto es especialmente un problema para sistemas basados en la nube; si el proveedor de la nube actualiza sus bibliotecas "estándar" pero el programa no las usa, entonces las actualizaciones en realidad no ayudan. Vea, por ejemplo, "Chromium: Why it isn't in Fedora yet as a proper package" de Tom Callaway.

    backend/pyproject.toml declares all direct Python dependencies under [project.dependencies]. uv.lock is committed to the repository as a lockfile pinning exact resolved versions (including transitive dependencies). [osps_qa_02_01]



    El proyecto DEBERÍA evitar el uso de funciones y APIs obsoletas o en desuso cuando estén disponibles alternativas FLOSS en el conjunto de tecnología que utiliza (su "pila tecnológica") y para una supermayoría de los usuarios que el proyecto admite (para que los usuarios tengan acceso directo a la alternativa). [interfaces_current]

    Sentinel actively avoids deprecated and obsolete APIs:

    • Python: targets Python 3.13 (current stable). Uses datetime.now(UTC) instead of the deprecated datetime.utcnow(). Uses SQLAlchemy 2.0 style (mapped_column, declarative base) instead of the legacy 1.x API. Uses Pydantic v2 (model_config = ConfigDict(...)) instead of the deprecated v1 class Config
    • Dependencies: Dependabot is configured (.github/dependabot.yml) for weekly updates across Python (uv), GitHub Actions, and Docker ecosystems, keeping the stack current
    • CI enforcement: ruff check flags usage of deprecated Python standard library APIs (via pyupgrade and pyflakes rules), and pip-audit flags dependencies with known vulnerabilities (which often correlate with obsolescence)

  • Suite de pruebas automatizadas


    Se DEBE aplicar una suite de pruebas automatizada en cada check-in a un repositorio compartido para al menos una rama. Esta suite de pruebas DEBE producir un informe sobre el éxito o fracaso de las pruebas. [automated_integration_testing]
    Este requisito puede verse como un subconjunto de test_continuous_integration, pero enfocado solo en pruebas, sin requerir integración continua.

    The CI pipeline (ci.yml) runs on every pull request targeting master and includes a full automated test suite: uv run pytest executes 850+ unit and integration tests. Branch protection requires the "Backend Tests" status check to pass before merge — no commit reaches master without the test suite passing. [osps_qa_06_01]



    El proyecto DEBE agregar pruebas de regresión a una suite de pruebas automatizada para al menos el 50% de los errores corregidos en los últimos seis meses. [regression_tests_added50]

    Sentinel's development workflow requires regression tests for all bug fixes — this is enforced by project conventions (AGENTS.md Guardrail 6: "Bug fixes: add a regression test that reproduces the bug") and verified by @test-reviewer invocations on bug fix PRs. The CI pipeline runs 850+ tests (uv run pytest) as a required status check before any PR can merge. All fix: commits in the last six months include corresponding regression tests in backend/tests/.



    El proyecto DEBE tener suite(s) de pruebas automatizadas FLOSS que proporcionen al menos un 80% de cobertura de declaraciones si existe al menos una herramienta FLOSS que pueda medir este criterio en el lenguaje seleccionado. [test_statement_coverage80]
    Hay muchas herramientas FLOSS disponibles para medir la cobertura de pruebas, incluidas gcov/lcov, Blanket.js, Istanbul, JCov y covr (R). Tenga en cuenta que cumplir este criterio no es una garantía de que la suite de pruebas sea exhaustiva; en cambio, no cumplir este criterio es un fuerte indicador de una suite de pruebas deficiente.

    Sentinel uses pytest-cov (https://github.com/pytest-cov/pytest-cov) (a FLOSS tool) to measure statement coverage, with results uploaded to Codecov (https://app.codecov.io/) on every CI run. The project currently has 850+ tests achieving high statement coverage. The CI pipeline (.github/workflows/ci.yml) runs uv run pytest --cov and the Codecov badge is displayed in the README (https://github.com/StayPirate/sentinel/blob/master/README.md).


  • Pruebas de nueva funcionalidad


    El proyecto DEBE tener una política formal por escrito que establezca que cuando se agregue nueva funcionalidad importante, se DEBEN agregar pruebas para la nueva funcionalidad a una suite de pruebas automatizada. [test_policy_mandated]

    AGENTS.md (Guardrail 6, Mandatory Testing) defines an explicit policy: "Every code change (new feature or modification) MUST include tests." It requires tests for new API endpoints (happy path, validation, auth), new models (creation, constraints, relationships), new services (business logic, edge cases, error handling), and bug fixes (regression tests). The policy explicitly states "NEVER skip tests" and instructs that if asked to skip, the developer must be reminded of the requirement. CONTRIBUTING.md reinforces this under the "Pull Request Checklist" — all PRs must include tests and CI must pass before merge. [osps_qa_06_03]



    El proyecto DEBE incluir, en sus instrucciones documentadas para propuestas de cambios, la política de que se deben agregar pruebas para nueva funcionalidad importante. [tests_documented_added]
    Sin embargo, incluso una regla informal es aceptable siempre que las pruebas se estén agregando en la práctica.

    AGENTS.md (Guardrail 6, Mandatory Testing) defines an explicit policy: "Every code change (new feature or modification) MUST include tests." It requires tests for new API endpoints (happy path, validation, auth), new models (creation, constraints, relationships), new services (business logic, edge cases, error handling), and bug fixes (regression tests). The policy explicitly states "NEVER skip tests" and instructs that if asked to skip, the developer must be reminded of the requirement. CONTRIBUTING.md reinforces this under the "Pull Request Checklist" — all PRs must include tests and CI must pass before merge. [osps_qa_06_03]


  • Banderas de advertencia


    Los proyectos DEBEN ser máximamente estrictos con las advertencias en el software producido por el proyecto, cuando sea práctico. [warnings_strict]
    Algunas advertencias no pueden habilitarse efectivamente en algunos proyectos. Lo que se necesita es evidencia de que el proyecto está esforzándose por habilitar marcas de advertencia donde pueda, de modo que los errores se detecten temprano.

    The project applies maximally strict settings where practical: mypy --strict enables all optional strictness flags (no implicit Optional, disallow untyped defs, disallow any generics, warn return any, etc.). ruff check runs with a broad rule set covering multiple linting categories. bandit runs without severity filters (all findings block). shellcheck runs without suppressed categories. The only permitted relaxations are narrowly-scoped, per-line suppressions with mandatory justification comments — blanket disables and file-level suppressions are forbidden by convention.


 Seguridad 11/13

  • Conocimiento de desarrollo seguro


    El proyecto DEBE implementar principios de diseño seguro (de "know_secure_design"), cuando sea aplicable. Si el proyecto no está produciendo software, seleccione "no aplicable" (N/A). [implement_secure_design]
    Por ejemplo, los resultados del proyecto deberían tener valores predeterminados seguros (las decisiones de acceso deben denegar por defecto, y la instalación de los proyectos debe ser segura por defecto). También deberían tener mediación completa (cada acceso que pueda estar limitado debe verificarse en cuanto a autoridad y no debe poder evitarse). Tenga en cuenta que en algunos casos los principios entrarán en conflicto, en cuyo caso se debe tomar una decisión (por ejemplo, muchos mecanismos pueden hacer las cosas más complejas, contraviniendo "economía del mecanismo" / manténgalo simple).

    Sentinel implements secure design principles throughout its architecture:

    • Least privilege: capability-based RBAC with per-endpoint authorization checks (require_capability()); CI workflows default to permissions: read-all; database roles scoped to required operations
    • Defense in depth: input validation at multiple layers (Pydantic schemas, SQLAlchemy constraints, CHECK constraints); SAST (bandit), SCA (pip-audit), and static type checking (mypy --strict) all enforced in CI
    • Fail-safe defaults: new users have no capabilities until roles are assigned; API endpoints deny access unless the required capability is explicitly granted; strict mode branch protection on master
    • Complete mediation: all mutations go through centralized service modules (user_service, ticket_mutations, package_service) — direct model manipulation from API handlers is forbidden by architecture
    • Separation of privilege: authentication (JWT + API keys) is separate from authorization (capability checks); credential kind is tracked via AuthenticatedPrincipal
    • Economy of mechanism: single Docker image for all process roles; single source of truth in PostgreSQL; async-only database layer eliminates an entire class of sync/async mixing bugs
    • Open design: the security model is fully documented in specifications (rbac.md, authentication.md, SECURITY.md); no security through obscurity
    • Psychological acceptability: password policy uses bcrypt with configurable rounds; API error responses use consistent envelope format with actionable error codes

    These principles are documented across docs/architecture.md (https://github.com/StayPirate/sentinel/blob/master/docs/architecture.md), docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md), and the feature specifications in docs/features/identity/ (https://github.com/StayPirate/sentinel/tree/master/docs/features/identity).


  • Use buenas prácticas criptográficas

    Tenga en cuenta que algunos programas de software no necesitan usar mecanismos criptográficos. Si su proyecto produce software que (1) incluye, activa o habilita funcionalidad de cifrado, y (2) podría ser liberado desde los Estados Unidos (EE.UU.) hacia fuera de los EE.UU. o a una persona que no sea ciudadana de los EE.UU., es posible que esté legalmente obligado a tomar algunos pasos adicionales. Típicamente esto solo implica enviar un correo electrónico. Para más información, consulte la sección de cifrado de Understanding Open Source Technology & US Export Controls.

    Los mecanismos de seguridad predeterminados dentro del software producido por el proyecto NO DEBEN depender de algoritmos criptográficos o modos con debilidades graves conocidas (por ejemplo, el algoritmo de hash criptográfico SHA-1 o el modo CBC en SSH). [crypto_weaknesses]
    Las preocupaciones sobre el modo CBC en SSH se discuten en CERT: SSH CBC vulnerability.

    Sentinel does not depend on cryptographic algorithms or modes with known serious weaknesses. HMAC-SHA256 (not SHA-1) is used for JWT signing. bcrypt (not PBKDF2-SHA1) is used for password hashing. TLS connections via httpx/Python's ssl module negotiate modern cipher suites (AES-GCM, ChaCha20-Poly1305) — not CBC mode. No SSH protocol is implemented. The project exclusively uses algorithms considered secure by current standards (NIST SP 800-131A).



    El proyecto DEBERÍA soportar múltiples algoritmos criptográficos, para que los usuarios puedan cambiar rápidamente si uno es comprometido. Los algoritmos de clave simétrica comunes incluyen AES, Twofish y Serpent. Las alternativas de algoritmos criptográficos hash comunes incluyen SHA-2 (incluyendo SHA-224, SHA-256, SHA-384 y SHA-512) y SHA-3. [crypto_algorithm_agility]

    Sentinel uses cryptographic algorithms in two areas, both supporting alternatives:

    • Password hashing: uses bcrypt (via the bcrypt library) with configurable work factor. The passlib-compatible approach allows switching to alternative algorithms (argon2, scrypt) if bcrypt is compromised
    • JWT signing: uses HMAC-SHA256 (HS256) via PyJWT, which supports multiple algorithms (HS384, HS512, RS256, RS384, RS512, ES256, ES384, ES512) — switching is a configuration change
    • TLS: relies on Python's ssl module and the system OpenSSL library, which supports multiple cipher suites and can be configured to exclude broken algorithms

    No custom cryptographic implementations exist in the codebase — all crypto is delegated to well-maintained FLOSS libraries (bcrypt, PyJWT, OpenSSL). See docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) (Secret Field Typing) and docs/features/identity/authentication.md (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/authentication.md).



    El proyecto DEBE soportar el almacenamiento de credenciales de autenticación (como contraseñas y tokens dinámicos) y claves criptográficas privadas en archivos que están separados de otra información (como archivos de configuración, bases de datos y registros), y permitir a los usuarios actualizarlas y reemplazarlas sin recompilación de código. Si el proyecto nunca procesa credenciales de autenticación y claves criptográficas privadas, seleccione "no aplicable" (N/A). [crypto_credential_agility]

    Sentinel stores all authentication credentials and cryptographic keys in environment variables, separate from application code, configuration files, and logs:

    • JWT secret key: JWT_SECRET_KEY environment variable, typed as SecretStr in config.py to prevent accidental exposure via repr/logging
    • Database password: embedded in DATABASE_URL environment variable, with Field(..., repr=False) to hide from repr
    • Redis credentials: embedded in REDIS_URL environment variable, with Field(..., repr=False)
    • IBS password: IBS_PASSWORD environment variable, typed as SecretStr
    • NVD API key: NVD_API_KEY environment variable, typed as SecretStr
    • RabbitMQ credentials: IBS_RABBITMQ_URL environment variable, with Field(..., repr=False)

    All credentials can be updated without code recompilation (Python is interpreted) and without rebuilding the container image — changing the environment variable value is sufficient. Secrets are never baked into images or committed to the repository (enforced by GitHub Secret Scanning + Push Protection). See docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) (Secret Field Typing) and docs/configuration.md (https://github.com/StayPirate/sentinel/blob/master/docs/configuration.md).



    El software producido por el proyecto DEBERÍA soportar protocolos seguros para todas sus comunicaciones de red, como SSHv2 o posterior, TLS1.2 o posterior (HTTPS), IPsec, SFTP y SNMPv3. Los protocolos inseguros como FTP, HTTP, telnet, SSLv3 o anterior, y SSHv1 DEBERÍAN estar deshabilitados por defecto, y solo habilitados si el usuario lo configura específicamente. Si el software producido por el proyecto no soporta comunicaciones de red, seleccione "no aplicable" (N/A). [crypto_used_network]

    Sentinel supports secure protocols for all network communications and does not enable insecure protocols by default:

    • API server: serves over HTTPS; TLS configuration is handled at the deployment layer (reverse proxy / load balancer)
    • External service integrations: all HTTP clients (IBS, SMELT, AIMAAS, NVD, MITRE, Bugzilla, etc.) use HTTPS exclusively. The networking infrastructure (docs/features/platform/networking.md) configures TLS with certificate verification enabled by default
    • Database: connects to PostgreSQL via asyncpg, which supports TLS connections (sslmode parameter in DATABASE_URL)
    • Redis: connects via REDIS_URL, which supports rediss:// (TLS) scheme
    • RabbitMQ: connects via IBS_RABBITMQ_URL, which supports amqps:// (TLS) scheme
    • Git transport: git-based fetchers clone via HTTPS
    • No insecure defaults: no HTTP, FTP, telnet, or unencrypted protocols are used in application code. Plain HTTP is only accepted for local development (CORS_ORIGINS may include http://localhost:*)

    See docs/features/platform/networking.md (https://github.com/StayPirate/sentinel/blob/master/docs/features/platform/networking.md) and docs/data-sources.md (https://github.com/StayPirate/sentinel/blob/master/docs/data-sources.md) for the full external service catalog and protocol details.



    El software producido por el proyecto DEBERÍA, si soporta o usa TLS, soportar al menos la versión TLS 1.2. Tenga en cuenta que el predecesor de TLS se llamaba SSL. Si el software no usa TLS, seleccione "no aplicable" (N/A). [crypto_tls12]

    Sentinel's TLS configuration supports TLS 1.2 and later:

    • Python runtime: Python 3.13's ssl module uses OpenSSL's default minimum protocol version, which is TLS 1.2 on all modern distributions (TLS 1.0 and 1.1 were deprecated in OpenSSL 1.1.1 and disabled by default in OpenSSL 3.x)
    • HTTP clients: the httpx library (used for all external service integrations) uses Python's ssl module, which enforces TLS 1.2+ by default
    • Database: asyncpg TLS connections negotiate TLS 1.2+ via the system OpenSSL
    • Redis/RabbitMQ: TLS connections via rediss:// and amqps:// schemes use Python's ssl module, defaulting to TLS 1.2+
    • Custom TLS context: the networking infrastructure (docs/features/platform/networking.md) supports configurable TLS contexts with certificate verification enabled by default, using the system trust store

    TLS versions prior to 1.2 (SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1) are disabled by the underlying OpenSSL library in the Python 3.13 base image (python:3.13-slim).



    El software producido por el proyecto DEBE, si soporta TLS, realizar verificación de certificados TLS por defecto al usar TLS, incluyendo en subrecursos. Si el software no usa TLS, seleccione "no aplicable" (N/A). [crypto_certificate_verification]
    Tenga en cuenta que la verificación incorrecta de certificados TLS es un error común. Para más información, consulte "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" por Martin Georgiev et al. y "Do you trust this application?" por Michael Catanzaro.

    Sentinel performs TLS certificate verification by default on all outgoing connections:

    • HTTP clients: the httpx library verifies TLS certificates by default using the system trust store (certifi). The networking infrastructure (docs/features/platform/networking.md) configures TLS with verify=True as the default — disabling verification requires explicit configuration
    • Database: asyncpg TLS connections verify certificates when sslmode=verify-ca or sslmode=verify-full is configured in the DATABASE_URL
    • Redis: Python redis library verifies TLS certificates by default when using rediss:// scheme
    • RabbitMQ: aio-pika verifies TLS certificates by default when using amqps:// scheme
    • Git transport: HTTPS clones via git verify server certificates by default (OpenSSL/system trust store)
    • Internal CA support: for SUSE internal services using an internal CA, the project supports configuring a custom CA bundle (REQUESTS_CA_BUNDLE / SSL_CERT_FILE) rather than disabling verification

    No connection in the codebase disables certificate verification by default. See docs/features/platform/networking.md (https://github.com/StayPirate/sentinel/blob/master/docs/features/platform/networking.md) for TLS configuration details.



    El software producido por el proyecto DEBE, si soporta TLS, realizar verificación de certificados antes de enviar encabezados HTTP con información privada (como cookies seguras). Si el software no usa TLS, seleccione "no aplicable" (N/A). [crypto_verification_private]

    Sentinel's TLS implementation ensures certificate verification completes before any private data is transmitted. This is inherent in how the underlying libraries operate:

    • httpx: the TLS handshake (including certificate verification) completes during connection establishment, before any HTTP headers (including cookies, authorization tokens, API keys) are sent. This is enforced by the TLS protocol itself — the HTTP layer cannot transmit data until the TLS session is established and verified
    • asyncpg: database connection authentication credentials are sent only after the TLS handshake succeeds
    • aio-pika / Redis: AMQP and Redis authentication credentials are transmitted only after TLS negotiation completes

    Sentinel transmits private information (JWT tokens, API keys, IBS/NVD credentials) exclusively over HTTPS connections where certificate verification is the default. The TLS protocol guarantees that verification precedes any application-layer data exchange — no application-level ordering logic is needed because the transport layer enforces it.


  • Lanzamiento seguro


    El proyecto DEBE firmar criptográficamente las versiones de los resultados del proyecto destinadas a un uso generalizado, y DEBE haber un proceso documentado que explique a los usuarios cómo pueden obtener las claves públicas de firma y verificar la(s) firma(s). La clave privada para esta(s) firma(s) NO DEBE estar en el(los) sitio(s) utilizado(s) para distribuir directamente el software al público. Si las versiones no están destinadas a un uso generalizado, seleccione "no aplicable" (N/A). [signed_releases]
    Los resultados del proyecto incluyen tanto el código fuente como cualquier entregable generado cuando sea aplicable (por ejemplo, ejecutables, paquetes y contenedores). Los entregables generados PUEDEN ser firmados separadamente del código fuente. Estos PUEDEN implementarse como etiquetas git firmadas (usando firmas digitales criptográficas). Los proyectos PUEDEN proporcionar resultados generados separadamente de herramientas como git, pero en esos casos, los resultados separados DEBEN ser firmados por separado.

    Releases are created via release-please with a unique Git tag, but no cryptographic signing or attestation is currently applied. The GitHub Release has no attached assets, no SLSA provenance attestation, no cosign signature, and no signed manifest containing cryptographic hashes of build artifacts. The container images pushed to ghcr.io are similarly unattested (no docker/attest-build-provenance or cosign sign step in build-images.yml). [osps_br_06_01]



    Se SUGIERE que en el sistema de control de versiones, cada etiqueta de versión importante (una etiqueta que es parte de una versión mayor, versión menor, o corrige vulnerabilidades notificadas públicamente) sea firmada criptográficamente y verificable como se describe en signed_releases. [version_tags_signed]

    Sentinel does not currently sign version tags. Tags are created automatically by release-please, but they are not cryptographically signed (GPG or sigstore). This is consistent with the "Unmet" status on the related signed_releases criterion (release signing/attestation).


  • Otros problemas de seguridad


    Los resultados del proyecto DEBEN verificar todas las entradas de fuentes potencialmente no confiables para asegurar que son válidas (una *lista de permitidos*), y rechazar entradas inválidas, si hay alguna restricción en los datos. [input_validation]
    Tenga en cuenta que comparar la entrada contra una lista de "formatos incorrectos" (también conocida como *lista de denegados*) normalmente no es suficiente, porque los atacantes a menudo pueden evitar una lista de denegados. En particular, los números se convierten en formatos internos y luego se verifican si están entre su mínimo y máximo (inclusive), y las cadenas de texto se verifican para asegurar que son patrones de texto válidos (por ejemplo, UTF-8 válido, longitud, sintaxis, etc.). Algunos datos pueden necesitar ser "cualquier cosa en absoluto" (por ejemplo, un cargador de archivos), pero estos típicamente serían raros.

    Sentinel validates all inputs from untrusted sources using allowlist-based validation at multiple layers:

    • API input validation: all request bodies are validated via Pydantic schemas (backend/app/schemas/) with strict type checking, field constraints, and allowed value enumerations before reaching service logic. Invalid inputs are rejected with 422 VALIDATION_ERROR responses
    • Query parameter validation: a shared dependency enforces a 500-character string parameter length limit across all endpoints (docs/api-spec.md). Enum-typed query parameters (status filters, sort fields) only accept explicitly defined values
    • Username validation: allowlist pattern — must match [a-z0-9._-], 1-64 characters, start with a letter. Enforced at every entry point (API, CLI)
    • Password validation: domain-specific policy validation (PasswordValidationError) before storage
    • CVE identifiers: validated against the CVE-YYYY-NNNNN+ format pattern
    • Database-level constraints: CHECK constraints enforce valid enum values for state-machine columns (ticket status, audit event types). VARCHAR(N) length limits on all string columns
    • External data ingestion: fetchers that ingest data from external sources (NVD, MITRE, GHSA, OSV, etc.) validate and normalize incoming data before database storage (e.g., ecosystem normalization to OSSF canonical values, CVSS score validation)
    • Path/identifier parameters: UUID and username resolution validates format before database lookup, rejecting malformed identifiers early

    See docs/api-spec.md (https://github.com/StayPirate/sentinel/blob/master/docs/api-spec.md) and docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) (Username Format, Pydantic Conventions).



    Los mecanismos de endurecimiento DEBERÍAN ser utilizados en el software producido por el proyecto para que los defectos del software sean menos propensos a resultar en vulnerabilidades de seguridad. [hardening]
    Los mecanismos de endurecimiento pueden incluir encabezados HTTP como Content Security Policy (CSP), banderas de compilador para mitigar ataques (como -fstack-protector), o banderas de compilador para eliminar comportamiento indefinido. Para nuestros propósitos, el menor privilegio no se considera un mecanismo de endurecimiento (el menor privilegio es importante, pero separado).

    Sentinel employs multiple hardening mechanisms to reduce the likelihood that software defects result in security vulnerabilities:

    • Memory-safe language: Python is memory-safe by design — no buffer overflows, use-after-free, or memory corruption
    • Strict static type checking: mypy --strict is a mandatory CI gate, catching type errors, unhandled None values, and forgotten await calls before production
    • SQL injection prevention: all database queries use SQLAlchemy's parameterized query API — no raw SQL string concatenation
    • Input validation at boundaries: Pydantic schemas reject malformed input before business logic; database CHECK constraints provide defense-in-depth
    • Secret masking: SecretStr type prevents accidental credential exposure in tracebacks, logs, and repr output
    • SAST: bandit detects common Python security anti-patterns (hardcoded passwords, eval, insecure deserialization) in CI
    • SCA: pip-audit blocks dependencies with known vulnerabilities pre-merge
    • Container scanning: Trivy scans the Docker image for OS and library vulnerabilities
    • Least-privilege CI: workflows default to permissions: read-all; jobs escalate only specific permissions needed
    • Secret scanning: GitHub Secret Scanning with Push Protection prevents accidental credential commits
    • Pessimistic locking: centralized mutation modules use SELECT ... FOR UPDATE to prevent race conditions
    • No custom cryptography: all crypto delegates to vetted FLOSS libraries (bcrypt, PyJWT, OpenSSL)

    These mechanisms are documented across docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md), docs/architecture.md (https://github.com/StayPirate/sentinel/blob/master/docs/architecture.md), and docs/deployment.md (https://github.com/StayPirate/sentinel/blob/master/docs/deployment.md) (CI Pipeline).



    El proyecto DEBE proporcionar un caso de aseguramiento que justifique por qué se cumplen sus requisitos de seguridad. El caso de aseguramiento DEBE incluir: una descripción del modelo de amenazas, una identificación clara de los límites de confianza, un argumento de que se han aplicado principios de diseño seguro, y un argumento de que se han contrarrestado las debilidades de seguridad de implementación comunes. (URL requerida) [assurance_case]
    Un caso de aseguramiento es "un cuerpo documentado de evidencia que proporciona un argumento convincente y válido de que un conjunto especificado de afirmaciones críticas con respecto a las propiedades de un sistema están adecuadamente justificadas para una aplicación dada en un entorno dado" ("Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Los límites de confianza son límites donde los datos o la ejecución cambian su nivel de confianza, por ejemplo, los límites de un servidor en una aplicación web típica. Es común enumerar principios de diseño seguro (como Saltzer y Schroeder) y debilidades de seguridad de implementación comunes (como el top 10 de OWASP o el top 25 de CWE/SANS), y mostrar cómo se contrarresta cada uno. El caso de aseguramiento de BadgeApp puede ser un ejemplo útil. Esto está relacionado con documentation_security, documentation_architecture e implement_secure_design.

    The project does not currently have a consolidated security assurance case document. The required elements exist but are scattered across 50+ files


 Análisis 2/2

  • Análisis estático de código


    El proyecto DEBE usar al menos una herramienta de análisis estático con reglas o enfoques para buscar vulnerabilidades comunes en el lenguaje o entorno analizado, si existe al menos una herramienta FLOSS que pueda implementar este criterio en el lenguaje seleccionado. [static_analysis_common_vulnerabilities]
    Las herramientas de análisis estático que están diseñadas específicamente para buscar vulnerabilidades comunes tienen más probabilidades de encontrarlas. Dicho esto, usar cualquier herramienta estática típicamente ayudará a encontrar algunos problemas, por lo que estamos sugiriendo pero no requiriendo esto para el nivel de insignia 'passing'.

    bandit is specifically designed to find common security vulnerabilities in Python code (SQL injection, hardcoded passwords, insecure use of subprocess, weak cryptographic algorithms, etc.). It runs as part of the "Backend Security Scan" CI gate on every PR. Additionally, pip-audit scans dependencies against known vulnerability databases (OSV, PyPI advisory DB). Both tools are FLOSS and target security-specific weaknesses beyond general code quality.


  • Análisis dinámico de código


    Si el software producido por el proyecto incluye software escrito usando un lenguaje inseguro en cuanto a memoria (por ejemplo, C o C++), entonces al menos una herramienta dinámica (por ejemplo, un fuzzer o escáner de aplicaciones web) DEBE ser utilizada rutinariamente en combinación con un mecanismo para detectar problemas de seguridad de memoria como sobrescrituras de búfer. Si el proyecto no produce software escrito en un lenguaje inseguro en cuanto a memoria, elija "no aplicable" (N/A). [dynamic_analysis_unsafe]
    Ejemplos de mecanismos para detectar problemas de seguridad de memoria incluyen Address Sanitizer (ASAN) (disponible en GCC y LLVM), Memory Sanitizer, y valgrind. Otras herramientas potencialmente utilizadas incluyen thread sanitizer y undefined behavior sanitizer. También funcionarían aserciones generalizadas.

    Sentinel is written entirely in Python (a memory-safe language). Its dependencies include some C/Rust extensions (asyncpg, pydantic-core, bcrypt), but these are third-party libraries maintained by their own projects with their own testing — Sentinel does not produce or modify memory-unsafe code. This criterion does not apply.



Puede utilizar herramientas y sistemas de IA para proponer cambios a través de una URL simple, como https://www.bestpractices.dev/es/projects/14063/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Consulte nuestro sistema de propuestas de automatización para saber cómo hacerlo. Estos datos están disponibles bajo el Acuerdo de Licencia de Datos de la Comunidad – Permisivo, Versión 2.0 (CDLA-Permissive-2.0). Esto significa que un Destinatario de Datos puede compartir los Datos, con o sin modificaciones, siempre que el Destinatario de Datos ponga a disposición el texto de este acuerdo con los Datos compartidos. Por favor, acredite a Gianluca Gabrielli y a los colaboradores de la insignia de Mejores Prácticas de OpenSSF.

Entrada de insignia del proyecto propiedad de: Gianluca Gabrielli.
Entrada creada el 2026-08-13 13:55:49 UTC, última actualización el 2026-08-14 06:09:03 UTC. Última obtención de la insignia de nivel básico el 2026-08-13 16:48:08 UTC.