boost

Los proyectos que siguen las mejores prácticas a continuación pueden autocertificarse voluntariamente y demostrar que han obtenido una insignia de mejores prácticas de Open Source Security Foundation (OpenSSF).

No existe un conjunto de prácticas que pueda garantizar que el software nunca tendrá defectos o vulnerabilidades; incluso los métodos formales pueden fallar si las especificaciones o suposiciones son incorrectas. Tampoco existe ningún conjunto de prácticas que pueda garantizar que un proyecto mantenga una comunidad de desarrollo saludable y que funcione bien. Sin embargo, seguir las mejores prácticas puede ayudar a mejorar los resultados de los proyectos. Por ejemplo, algunas prácticas permiten la revisión por parte de múltiples personas antes del lanzamiento, lo que puede ayudar a encontrar vulnerabilidades técnicas que de otro modo serían difíciles de encontrar y ayudar a generar confianza y un deseo repetido de interacción entre desarrolladores de diferentes compañías. Para obtener una insignia, se deben cumplir todos los criterios DEBE y NO DEBE, se deben cumplir, así como todos los criterios DEBERÍAN deben cumplirse o ser justificados, y todos los criterios SUGERIDOS se pueden cumplir o incumplir (queremos que se consideren al menos). Si desea añadir texto como justificación mediante un comentario genérico, en lugar de ser un razonamiento de que la situación es aceptable, comience el bloque de texto con '//' seguido de un espacio. Los comentarios son bienvenidos a través del sitio de GitHub mediante "issues" o "pull requests". También hay una lista de correo electrónico para el tema principal.

Con mucho gusto proporcionaríamos la información en varios idiomas, sin embargo, si hay algún conflicto o inconsistencia entre las traducciones, la versión en inglés es la versión autorizada.
Si este es su proyecto, por favor muestre el estado de su insignia base en la página de su proyecto. El estado de la insignia base se ve así: El nivel de insignia base para el proyecto 14275 es baseline-2 Aquí se explica cómo insertar la insignia base:
Puede mostrar el estado de su insignia base insertando esto en su archivo markdown:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/14275/baseline)](https://www.bestpractices.dev/projects/14275)
o insertando esto en su HTML:
<a href="https://www.bestpractices.dev/projects/14275"><img src="https://www.bestpractices.dev/projects/14275/baseline"></a>


Estos son los criterios de Nivel Base 3. Estos son los criterios de la versión v2026.02.19.

Baseline Series: Nivel Base 1 Nivel Base 2 Nivel Base 3

        

 Fundamentos

  • General

    Tenga en cuenta que otros proyectos pueden usar el mismo nombre.

    Package manager for AI coding skills — search, install, and sync SKILL.md skills across Claude Code, Windsurf, and Cursor

    Por favor use formato de expresión de licencia SPDX; los ejemplos incluyen "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" y "(BSD-2-Clause OR Ruby)". No incluya comillas simples o comillas dobles.
    Si hay más de un lenguaje, enumérelos como valores separados por comas (los espacios son opcionales) y ordénelos de más a menos usado. Si hay una lista larga, por favor enumere al menos los tres primeros más comunes. Si no hay lenguaje (por ejemplo, este es un proyecto solo de documentación o solo de pruebas), use el carácter único "-". Por favor use una capitalización convencional para cada lenguaje, por ejemplo, "JavaScript".
    La Common Platform Enumeration (CPE) es un esquema de nomenclatura estructurado para sistemas de tecnología de la información, software y paquetes. Se utiliza en varios sistemas y bases de datos al reportar vulnerabilidades.

 Controles 19/21

  • Controles


    Cuando se asigna permisos a un trabajo en un pipeline de CI/CD, el código fuente o configuración DEBE asignar solo los privilegios mínimos necesarios para la actividad correspondiente. [OSPS-AC-04.02]
    Configure los pipelines de CI/CD del proyecto para asignar los permisos más bajos disponibles a usuarios y servicios por defecto, elevando los permisos solo cuando sea necesario para tareas específicas. En algunos sistemas de control de versiones, esto puede ser posible a nivel organizacional o de repositorio. Si no es posible, establezca los permisos en el nivel superior del pipeline.

    Least privilege is the default and it is audited. Every workflow declares a permissions: block; ci.yml and publish.yml default to contents: read at workflow level and grant write scopes only on the single job that needs them (publish.yml's guard job holds contents: read while the release job holds the write scopes and the PyPI Trusted-Publishing OIDC). zizmor's excessive-permissions audit runs as a required check on every pull request, so a job granted more than it needs fails the build rather than merging. https://github.com/jonnyeclectic/boost/blob/main/.github/workflows/publish.yml



    Los flujos de CI/CD que aceptan entradas de colaboradores de confianza DEBEN sanear y validar dichas entradas antes de utilizarlas en el flujo. [OSPS-BR-01.04]
    Los flujos de CI/CD deben sanear (entre comillas, escapar o salir en valores esperados) todas las entradas de colaboradores en ejecuciones explícitas de flujos de trabajo. Aunque los colaboradores son generalmente de confianza, las entradas manuales a un flujo de trabajo no pueden revisarse y podrían ser abusadas por una toma de control de cuenta o una amenaza interna.

    No workflow uses pull_request_target, so a fork's pull request runs with a read-only token and no secret access. Secrets are bound at job level and never interpolated into a run: block. Three checks enforce this rather than convention: zizmor (template-injection and dangerous-triggers audits, with every suppression documented by reason in .github/zizmor.yml), actionlint, and shellcheck — which actionlint shells out to, and which is pinned in the lint toolchain precisely because actionlint silently skips every run: block when shellcheck is absent and still exits 0. Documented in SECURITY.md: https://github.com/jonnyeclectic/boost/blob/main/SECURITY.md#secrets-and-credentials



    Cuando se crea un lanzamiento oficial, todos los activos dentro de ese lanzamiento DEBEN estar claramente asociados con el identificador del lanzamiento u otro identificador único para el activo. [OSPS-BR-02.02]
    Asigne un identificador de versión único a cada activo de software producido por el proyecto, siguiendo una convención de nomenclatura o esquema de numeración consistente. Ejemplos incluyen SemVer, CalVer, o git commit id.

    Versions come from setuptools-scm reading git tags, so there is no hand-maintained version constant to fall out of sync and a version is unique by construction. 'boost --version' reports it. [version_unique]



    El proyecto DEBE definir una política para gestionar secretos y credenciales utilizados por el proyecto. La política debe incluir directrices para almacenar, acceder y rotar secretos y credenciales. [OSPS-BR-07.02]
    Documente cómo se gestionan y utilizan los secretos y credenciales dentro del proyecto. Esto debe incluir detalles sobre cómo se almacenan los secretos (por ejemplo, utilizando una herramienta de gestión de secretos), cómo se controla el acceso y cómo se rotan o actualizan los secretos. Asegúrese de que la información sensible no esté codificada directamente en el código fuente ni almacenada en sistemas de control de versiones.

    SECURITY.md § Secrets and credentials is the policy, covering storage, access and rotation: releases use no stored token (PyPI Trusted Publishing mints a short-lived OIDC identity, so there is nothing to rotate or steal); every secret that does exist is optional and every job reading one skips itself when absent; secrets never reach untrusted code; an optional token is rotated on suspicion of exposure or when the holder's access is removed, revoked at the issuing service before being replaced or deleted; and gitleaks fails the build on a committed secret. MAINTAINERS.md carries the table of who holds which credential. https://github.com/jonnyeclectic/boost/blob/main/SECURITY.md#secrets-and-credentials



    Cuando el proyecto haya realizado un lanzamiento, la documentación del proyecto DEBE contener instrucciones para verificar la integridad y autenticidad de los activos del lanzamiento. [OSPS-DO-03.01]
    Las instrucciones en el proyecto deben contener información sobre la tecnología utilizada, los comandos a ejecutar y la salida esperada. Cuando sea posible, evite almacenar esta documentación en la misma ubicación que el pipeline de compilación y lanzamiento para evitar que una sola violación comprometa tanto el software como la documentación para verificar la integridad del software.

    Every release is signed with SLSA build provenance at build time. publish.yml runs actions/attest-build-provenance over dist/* after 'twine check' and before the PyPI upload, so the exact bytes published are the bytes signed, and the attestation records which workflow built which artifact from which commit. Upload to PyPI additionally uses Trusted Publishing (a short-lived OIDC identity, no stored token). A CycloneDX SBOM is generated per released wheel and attached to the GitHub release. Verification instructions: https://github.com/jonnyeclectic/boost/blob/main/docs/verifying-releases.md [osps_br_06_01] [signed_releases]



    Cuando el proyecto haya realizado un lanzamiento, la documentación del proyecto DEBE contener instrucciones para verificar la identidad esperada de la persona o proceso que crea el lanzamiento del software. [OSPS-DO-03.02]
    La identidad esperada puede estar en forma de IDs de clave utilizados para firmar, emisor e identidad de un certificado sigstore, u otras formas similares. Cuando sea posible, evite almacenar esta documentación en la misma ubicación que el pipeline de compilación y lanzamiento para evitar que una sola violación comprometa tanto el software como la documentación para verificar la integridad del software.

    Every release is signed with SLSA build provenance at build time. publish.yml runs actions/attest-build-provenance over dist/* after 'twine check' and before the PyPI upload, so the exact bytes published are the bytes signed, and the attestation records which workflow built which artifact from which commit. Upload to PyPI additionally uses Trusted Publishing (a short-lived OIDC identity, no stored token). A CycloneDX SBOM is generated per released wheel and attached to the GitHub release. Verification instructions: https://github.com/jonnyeclectic/boost/blob/main/docs/verifying-releases.md [osps_br_06_01] [signed_releases]



    Cuando el proyecto haya realizado un lanzamiento, la documentación del proyecto DEBE incluir una declaración descriptiva sobre el alcance y la duración del soporte para cada lanzamiento. [OSPS-DO-04.01]
    Para comunicar el alcance y la duración del soporte para los activos de software lanzados del proyecto, el proyecto debe tener un archivo SUPPORT.md, una sección "Soporte" en SECURITY.md, u otra documentación que explique el ciclo de vida del soporte, incluyendo la duración esperada del soporte para cada lanzamiento, los tipos de soporte proporcionados (por ejemplo, corrección de errores, actualizaciones de seguridad), y cualquier política o procedimiento relevante para obtener soporte.

    SUPPORT.md § What is supported states the scope and duration plainly: only the latest release is supported, there are no backport branches and no long-term-support line, and the supported answer for an older version is to upgrade. It also names the supported environments (operating systems and Python versions), which are exactly what CI runs on every pull request, and states that Python 3.11 and earlier are not supported. https://github.com/jonnyeclectic/boost/blob/main/SUPPORT.md#what-is-supported



    Cuando el proyecto haya realizado un lanzamiento, la documentación del proyecto DEBE proporcionar una declaración descriptiva sobre cuándo los lanzamientos o versiones ya no recibirán actualizaciones de seguridad. [OSPS-DO-05.01]
    Para comunicar el alcance y la duración del soporte para correcciones de seguridad, el proyecto debe tener un SUPPORT.md u otra documentación que explique la política del proyecto para actualizaciones de seguridad.

    SUPPORT.md § When a version stops receiving security updates answers it in one line: the moment a newer release exists. boost cuts a release on every merge to main, so maintaining an older supported line would mean supporting hundreds of versions, and the document says so rather than implying a support window it does not offer. If a release fixes a publicly known vulnerability the release notes name it. https://github.com/jonnyeclectic/boost/blob/main/SUPPORT.md#when-a-version-stops-receiving-security-updates



    Mientras esté activo, la documentación del proyecto DEBE tener una política que establezca que los colaboradores de código sean revisados antes de otorgarles permisos elevados a recursos sensibles. [OSPS-GV-04.01]
    Publique una política exigible en la documentación del proyecto que requiera que los colaboradores de código sean revisados y aprobados antes de otorgarles permisos elevados a recursos sensibles, como aprobación de fusiones o acceso a secretos. Se recomienda que la verificación incluya establecer un linaje justificable de identidad, como confirmar la asociación del colaborador con una organización confiable conocida.

    MAINTAINERS.md § Becoming a maintainer is the published policy, and step 2 is the criterion: 'Review before the grant — the lead maintainer reviews that history and proposes the change in a public issue, naming the scope of access being granted and why. Existing maintainers may object there.' It also requires a track record first, least privilege at the grant (write access is a separate decision from repository administration, which is separate again from anything touching the release path), and that the file is updated in the same change — an access grant not recorded there has not happened. The same review applies when an existing maintainer is given more access. https://github.com/jonnyeclectic/boost/blob/main/MAINTAINERS.md#becoming-a-maintainer



    Cuando el proyecto haya realizado un lanzamiento, todos los activos de software compilados lanzados DEBEN ser entregados con una lista de materiales de software. [OSPS-QA-02.02]
    Se recomienda generar automáticamente SBOMs en el momento de la compilación utilizando una herramienta que haya sido verificada para precisión. Esto permite a los usuarios ingerir estos datos en un enfoque estandarizado junto con otros proyectos en su entorno.

    Every release carries a CycloneDX SBOM, generated at build time by .github/workflows/sbom.yml and attached to the GitHub Release as boost-sbom.cdx.json. Verified rather than assumed: the three most recent releases (v1.2.31, v1.2.30, v1.2.29) each carry that asset. Worth stating because this control was inert for 253 releases — it was triggered by release: [published], an event created with GITHUB_TOKEN, which never chains to another workflow; it now runs on workflow_run after the release workflow. https://github.com/jonnyeclectic/boost/releases



    Cuando el proyecto haya realizado un lanzamiento que comprenda múltiples repositorios de código fuente, todos los subproyectos DEBEN aplicar requisitos de seguridad que sean tan estrictos o más estrictos que la base de código principal. [OSPS-QA-04.02]
    Cualquier repositorio de código de subproyecto adicional producido por el proyecto y compilado en un lanzamiento debe aplicar requisitos de seguridad según sea aplicable al estado e intención de la base de código respectiva. Además de seguir los requisitos correspondientes de la Línea Base OSPS, esto puede incluir requerir una revisión de seguridad, asegurar que esté libre de vulnerabilidades y asegurar que esté libre de problemas de seguridad conocidos.

    boost is a single source-code repository. A release comprises one repository and has no subprojects, so there is no second codebase whose security requirements could be weaker. https://github.com/jonnyeclectic/boost



    Mientras esté activo, la documentación del proyecto DEBE documentar claramente cuándo y cómo se ejecutan las pruebas. [OSPS-QA-06.02]
    Agregue una sección a la documentación de contribución que explique cómo ejecutar las pruebas localmente y cómo ejecutar las pruebas en el pipeline de CI/CD. La documentación debe explicar qué están probando las pruebas y cómo interpretar los resultados.

    Four tiers: tests/unit and tests/functional (pytest; the functional suite drives the real CLI in-process), tests/smoke.sh (170 end-to-end checks through the ./boost shim), and a Gherkin BDD suite of 11 features / 47 scenarios. [test]



    Mientras esté activo, la documentación del proyecto DEBE incluir una política que establezca que todos los cambios importantes al software producido por el proyecto deben agregar o actualizar las pruebas de la funcionalidad en una suite de pruebas automatizada. [OSPS-QA-06.03]
    Agregue una sección a la documentación de contribución que explique la política para agregar o actualizar pruebas. La política debe explicar qué constituye un cambio importante y qué pruebas deben agregarse o actualizarse.

    The policy is mandated by automation rather than by convention, which is the stronger form. CONTRIBUTING.md states that behaviour changes need tests and that anything under boost_cli/core is mutation-tested; the changed-line coverage gate and the mutation gate then enforce it as required status checks, so a change adding major functionality without tests cannot be merged into main even by the maintainer - main is protected and takes changes only through a pull request that has passed the full gate. [test_policy_mandated]



    Cuando se realiza un commit a la rama principal, el sistema de control de versiones del proyecto DEBE requerir al menos una aprobación humana no autora de los cambios antes de fusionarlos. [OSPS-QA-07.01]
    Configure el sistema de control de versiones del proyecto para requerir al menos una aprobación humana no autora de los cambios antes de fusionarlos en la rama de lanzamiento o principal. Esto se puede lograr requiriendo que un pull request sea revisado y aprobado por al menos otro colaborador antes de que pueda fusionarse.

    boost has one maintainer (MAINTAINERS.md states this plainly rather than implying a committee), so there is no non-author human who could approve a change. The main branch ruleset requires a pull request and requires 21 named status checks to pass before merging, but it cannot require an approval that nobody is available to give. This is the same single fact behind the OpenSSF passing-level two_person_review, bus_factor and contributors_unassociated criteria, all also answered Unmet. It is a recruiting problem rather than a configuration one, and configuring a second account to supply the approval would defeat the criterion rather than satisfy it. https://github.com/jonnyeclectic/boost/blob/main/docs/code-review.md



    Cuando el proyecto haya realizado un lanzamiento, el proyecto DEBE realizar un modelado de amenazas y análisis de superficie de ataque para comprender y protegerse contra ataques en rutas de código críticas, funciones e interacciones dentro del sistema. [OSPS-SA-03.02]
    El modelado de amenazas es una actividad donde el proyecto examina la base de código, procesos asociados e infraestructura, interfaces, componentes clave y "piensa como un hacker" y hace una lluvia de ideas sobre cómo el sistema puede ser vulnerado o comprometido. Cada amenaza identificada se enumera para que el proyecto pueda pensar en cómo evitar proactivamente o cerrar cualquier brecha/vulnerabilidad que pueda surgir. Asegúrese de que esto se actualice para nuevas características o cambios importantes.

    https://github.com/jonnyeclectic/boost/blob/main/docs/security-design.md is that assessment. It identifies the most likely and impactful problems for a CLI that clones third-party repositories and writes files into the directories an AI agent reads - path traversal via attacker-controlled frontmatter, command injection through skill and tap names, archive extraction escapes, link following, untrusted deserialization, supply-chain and CI-action compromise - and pairs each with the mitigation in the codebase. It also states the residual risks plainly, including the most important one: boost can give provenance, integrity and a diff, but cannot vet what a skill instructs an agent to do. [osps_sa_03_01] [assurance_case]



    Mientras esté activo, cualquier vulnerabilidad en los componentes de software que no afecte al proyecto DEBE ser contabilizada en un documento VEX, aumentando el informe de vulnerabilidad con detalles de no explotabilidad. [OSPS-VM-04.02]
    Establezca un feed VEX comunicando el estado de explotabilidad de vulnerabilidades conocidas, incluyendo detalles de evaluación o cualquier mitigación implementada que impida que el código vulnerable sea ejecutado.

    boost does not publish a VEX feed. Non-exploitable findings are triaged and suppressed with a recorded reason in the tool that raised them — CodeQL dismissals carry a written justification, .github/zizmor.yml documents every suppression by reason, and the gitleaks allowlist covers only boost's own synthetic scanner test fixtures — but that is not a machine-readable VEX document a consumer could ingest, and answering Met on the strength of it would overstate what exists.



    Mientras esté activo, la documentación del proyecto DEBE incluir una política que defina un umbral para la remediación de hallazgos de SCA relacionados con vulnerabilidades y licencias. [OSPS-VM-05.01]
    Documente una política en el proyecto que defina un umbral para la remediación de hallazgos de Análisis de Composición de Software (SCA) relacionados con vulnerabilidades y licencias. Incluya el proceso para identificar, priorizar y remediar estos hallazgos.

    https://github.com/jonnyeclectic/boost/blob/main/docs/dependencies.md documents the monitoring and the thresholds. Dependabot proposes upgrades; pip-audit fails the build when a resolved dependency matches a known OSV or PyPI advisory and also runs on a weekly schedule so a newly published advisory against unchanged code is still caught; OSV-Scanner runs diffed against the base branch and fails on what a pull request adds; a licence gate fails on a licence outside the allowed set; and a CycloneDX SBOM is generated per released wheel. pip-audit and osv-scan are both required checks. The runtime has no third-party dependency to monitor, which is the strongest form of this. [dependency_monitoring]



    Mientras esté activo, la documentación del proyecto DEBE incluir una política para abordar violaciones de SCA antes de cualquier lanzamiento. [OSPS-VM-05.02]
    Documente una política en el proyecto para abordar los resultados aplicables del Análisis de Composición de Software antes de cualquier lanzamiento, y agregue verificaciones de estado que comprueben el cumplimiento de esa política antes del lanzamiento.

    https://github.com/jonnyeclectic/boost/blob/main/docs/dependencies.md documents the monitoring and the thresholds. Dependabot proposes upgrades; pip-audit fails the build when a resolved dependency matches a known OSV or PyPI advisory and also runs on a weekly schedule so a newly published advisory against unchanged code is still caught; OSV-Scanner runs diffed against the base branch and fails on what a pull request adds; a licence gate fails on a licence outside the allowed set; and a CycloneDX SBOM is generated per released wheel. pip-audit and osv-scan are both required checks. The runtime has no third-party dependency to monitor, which is the strongest form of this. [dependency_monitoring]



    Mientras esté activo, todos los cambios en la base de código del proyecto DEBEN ser automáticamente evaluados contra una política documentada para dependencias maliciosas y vulnerabilidades conocidas en dependencias, y luego bloqueados en caso de violaciones, excepto cuando se declaren y supriman como no explotables. [OSPS-VM-05.03]
    Cree una verificación de estado en el sistema de control de versiones del proyecto que ejecute una herramienta de Análisis de Composición de Software en todos los cambios en la base de código. Requiera que la verificación de estado pase antes de que los cambios puedan fusionarse.

    https://github.com/jonnyeclectic/boost/blob/main/docs/dependencies.md documents the monitoring and the thresholds. Dependabot proposes upgrades; pip-audit fails the build when a resolved dependency matches a known OSV or PyPI advisory and also runs on a weekly schedule so a newly published advisory against unchanged code is still caught; OSV-Scanner runs diffed against the base branch and fails on what a pull request adds; a licence gate fails on a licence outside the allowed set; and a CycloneDX SBOM is generated per released wheel. pip-audit and osv-scan are both required checks. The runtime has no third-party dependency to monitor, which is the strongest form of this. [dependency_monitoring]



    Mientras esté activo, la documentación del proyecto DEBE incluir una política que defina un umbral para la remediación de hallazgos de SAST. [OSPS-VM-06.01]
    Documente una política en el proyecto que defina un umbral para la remediación de hallazgos de Pruebas de Seguridad de Aplicaciones Estáticas (SAST). Incluya el proceso para identificar, priorizar y remediar estos hallazgos.

    Findings are fixed, or dismissed with a written proof of why they are false positives - never dismissed for convenience. The project keeps that discipline recorded publicly on its roadmap, including the explicit rule that supply-chain posture metrics must not be filed as false positives just to clear the inbox. [static_analysis_fixed]



    Mientras esté activo, todos los cambios en la base de código del proyecto DEBEN ser automáticamente evaluados contra una política documentada para debilidades de seguridad y bloqueados en caso de violaciones excepto cuando se declaren y supriman como no explotables. [OSPS-VM-06.02]
    Cree una verificación de estado en el sistema de control de versiones del proyecto que ejecute una herramienta de Pruebas de Seguridad de Aplicaciones Estáticas (SAST) en todos los cambios en la base de código. Requiera que la verificación de estado pase antes de que los cambios puedan fusionarse.

    Several tools, all required checks, all run before every release - which is every merge to main. CodeQL does semantic analysis on push, on pull request and weekly (https://github.com/jonnyeclectic/boost/blob/main/.github/workflows/codeql.yml). ruff's S/flake8-bandit family is Python SAST covering shell=True, tempfile.mktemp, unsafe YAML loading and weak hashing. mypy and pyright are two independent type checkers, the second adding None-flow and narrowing analysis over core/. zizmor audits the GitHub Actions workflows for excessive permissions and unpinned action refs. import-linter enforces the architectural layering. SonarCloud is additionally wired up as an optional, non-blocking dashboard. [static_analysis]



Estos datos están disponibles bajo el Acuerdo de Licencia de Datos de la Comunidad – Permisivo, Versión 2.0 (CDLA-Permissive-2.0). Esto significa que un Destinatario de Datos puede compartir los Datos, con o sin modificaciones, siempre que el Destinatario de Datos ponga a disposición el texto de este acuerdo con los Datos compartidos. Por favor, acredite a Jonathan Reyes y a los colaboradores de la insignia de Mejores Prácticas de OpenSSF.

Entrada de insignia del proyecto propiedad de: Jonathan Reyes.
Entrada creada el 2026-08-28 13:39:22 UTC, última actualización el 2026-08-29 02:20:11 UTC. Última obtención de la insignia de nivel básico el 2026-08-28 14:27:12 UTC.