.github

Les projets qui suivent les meilleures pratiques ci-dessous peuvent s'auto-certifier et montrer qu'ils ont obtenu le badge de la Open Source Security Foundation (OpenSSF).

Il n'existe aucun ensemble de pratiques qui garantissent que ce logiciel n'aura jamais de défauts ou de vulnérabilités ; même les méthodes formelles peuvent échouer si les spécifications ou les hypothèses sont fausses. Il n'y a pas non plus de pratiques qui peuvent garantir qu'un projet permettra de maintenir une communauté de développement saine et qui fonctionne bien. Toutefois, suivre les meilleures pratiques peut contribuer à améliorer les résultats des projets. Par exemple, certaines pratiques permettent la revue par plusieurs personnes avant publication, ce qui peut aider à trouver des vulnérabilités techniques difficiles à trouver autrement et à renforcer la confiance et un désir d'interaction répétée entre les développeurs de différentes entreprises. Pour gagner un badge, tous les critères DOIT et NE DOIT PAS doivent être satisfaits, tous les critères DEVRAIT doivent être satisfaits OU non satisfaits avec justification, et tous les critères PROPOSÉ doivent être satisfaits OU non satisfaits (nous voulons au moins qu'ils soient considérés). Si vous voulez entrer un texte de justification pour un commentaire générique, au lieu d'une raison justifiant que la situation est acceptable, commencez le bloc de texte avec '//' suivi d'un espace. Les commentaires sont les bienvenus via le site GitHub en tant que problèmes ou pull requests. Il existe également une liste de diffusion pour discussion générale.

Nous fournissons volontiers l'information dans plusieurs langues, cependant, s'il existe un conflit ou une contradiction entre les traductions, la version anglaise est la version qui fait autorité.
Si c'est votre projet, veuillez afficher votre statut de badge de référence sur la page de votre projet ! Le statut du badge de référence ressemble à ceci : Le niveau du badge de référence pour le projet 14058 est baseline-2 Voici comment intégrer le badge de référence :
Vous pouvez afficher votre statut de badge de référence en incorporant ceci dans votre fichier markdown :
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/14058/baseline)](https://www.bestpractices.dev/projects/14058)
ou en incorporant ceci dans votre HTML :
<a href="https://www.bestpractices.dev/projects/14058"><img src="https://www.bestpractices.dev/projects/14058/baseline"></a>


Voici les critères du niveau de référence 3. Il s'agit des critères version v2026.02.19.

Baseline Series: Niveau de référence 1 Niveau de référence 2 Niveau de référence 3

        

 Notions de base

  • Général

    Notez que d'autres projets peuvent utiliser le même nom.

    Shared workflows, community health files and org profile for Monumental Archive

    Utilisez un format d'expression de licence SPDX ; des exemples sont « Apache-2.0 », « BSD-2-Clause », « BSD-3-Clause », « GPL-2.0+ », « LGPL-3.0+ », « MIT » et « (BSD-2-Clause OU Ruby) ». Ne pas inclure des guillemets simples ou doubles.
    S'il y a plus d'un langage, listez-les en tant que valeurs séparées par des virgules (espaces facultatifs) et triez-les du plus au moins utilisé. S'il y a une longue liste, veuillez lister au moins les trois premiers. S'il n'y a pas de langage (par exemple, il s'agit d'un projet uniquement de documentation ou de test), utilisez le caractère unique « - ». Utilisez une capitalisation conventionnelle pour chaque langage, par exemple « JavaScript ».
    La plate-forme commune d'énumération (CPE) est un schéma de dénomination structuré pour les systèmes, les logiciels et les paquetages des technologies de l'information. Il est utilisé dans un certain nombre de systèmes et de bases de données pour signaler des vulnérabilités.

 Contrôles 20/21

  • Contrôles


    Lorsqu'une tâche se voit attribuer des permissions dans un pipeline CI/CD, le code source ou la configuration DOIT attribuer uniquement les privilèges minimaux nécessaires pour l'activité correspondante. [OSPS-AC-04.02]
    Configurez les pipelines CI/CD du projet pour attribuer les permissions les plus basses disponibles aux utilisateurs et services par défaut, en élevant les permissions seulement lorsque nécessaire pour des tâches spécifiques. Dans certains systèmes de gestion de version, cela peut être possible au niveau de l'organisation ou du dépôt. Sinon, définissez les permissions au niveau supérieur du pipeline.

    Every workflow declares an explicit permissions: block scoped to what that job actually needs, on top of a read-only default set by the repository baseline. The strongest case is enforced by a lint: no workflow that runs caller-supplied code may hold id-token: write, and lint:capability-boundary fails the build if one ever does.



    Les pipelines CI/CD qui acceptent des entrées de collaborateurs de confiance DOIVENT assainir et valider ces entrées avant de les utiliser dans le pipeline. [OSPS-BR-01.04]
    Les pipelines CI/CD doivent assainir (mettre entre guillemets, échapper ou quitter pour les valeurs attendues) toutes les entrées des collaborateurs lors des exécutions explicites de workflows. Bien que les collaborateurs soient généralement de confiance, les entrées manuelles dans un workflow ne peuvent pas être revues et pourraient être détournées par une prise de contrôle de compte ou une menace interne.

    Collaborator-supplied input is validated rather than trusted: workflow inputs are checked against allowlists (the artifact classes: set, the release-stub shape), and zizmor fails the gate on any pattern that would interpolate untrusted context into a shell.



    Lorsqu'une version officielle est créée, tous les actifs de cette version DOIVENT être clairement associés à l'identifiant de version ou un autre identifiant unique pour l'actif. [OSPS-BR-02.02]
    Attribuez un identifiant de version unique à chaque actif logiciel produit par le projet, en suivant une convention de nommage ou un schéma de numérotation cohérent. Les exemples incluent SemVer, CalVer, ou l'id de commit git.

    Verified on the published release: assets are named for the release identifier (github-1.22.2.tar.gz, github-1.22.2.spdx.json) and each is additionally bound by cryptographic digest in checksums.txt and in the attestations.intoto.jsonl evidence bundle, so the association survives a rename. https://github.com/monumental-archive/.github/releases/tag/v1.22.2



    Le projet DOIT définir une politique pour gérer les secrets et informations d'identification utilisés par le projet. La politique devrait inclure des directives pour stocker, accéder et faire tourner les secrets et informations d'identification. [OSPS-BR-07.02]
    Documentez comment les secrets et informations d'identification sont gérés et utilisés dans le projet. Cela devrait inclure des détails sur la façon dont les secrets sont stockés (par exemple, en utilisant un outil de gestion de secrets), comment l'accès est contrôlé, et comment les secrets sont renouvelés ou mis à jour. Assurez-vous que les informations sensibles ne sont pas codées en dur dans le code source ou stockées dans les systèmes de gestion de version.

    docs/continuity.md is the secrets policy in operational form: an asset table naming every credential the project uses, where it is stored, who can reach it, and how it is rotated or recreated — including the one standing token, whose expiry is designed to fail loudly rather than silently under-claim. The policy is short because the architecture removes most secrets: publishing is keyless via OIDC and trusted publishing, and no signing key exists to store. https://github.com/monumental-archive/.github/blob/main/docs/continuity.md



    Lorsque le projet a fait une version, la documentation du projet DOIT contenir des instructions pour vérifier l'intégrité et l'authenticité des actifs de la version. [OSPS-DO-03.01]
    Les instructions dans le projet devraient contenir des informations sur la technologie utilisée, les commandes à exécuter et la sortie attendue. Lorsque cela est possible, évitez de stocker cette documentation au même endroit que le pipeline de construction et de publication pour éviter qu'une seule violation ne compromette à la fois le logiciel et la documentation pour vérifier l'intégrité du logiciel.

    docs/runbook.md has a section written from the consumer's position — 'Verifying as a consumer would' — giving the commands to check a release's attestations and Sigstore evidence bundle against the published digests. https://github.com/monumental-archive/.github/blob/main/docs/runbook.md



    Lorsque le projet a fait une version, la documentation du projet DOIT contenir des instructions pour vérifier l'identité attendue de la personne ou du processus créant la version logicielle. [OSPS-DO-03.02]
    L'identité attendue peut être sous la forme d'identifiants de clés utilisés pour signer, d'émetteur et d'identité d'un certificat sigstore, ou d'autres formes similaires. Lorsque cela est possible, évitez de stocker cette documentation au même endroit que le pipeline de construction et de publication pour éviter qu'une seule violation ne compromette à la fois le logiciel et la documentation pour vérifier l'intégrité du logiciel.

    The same documentation covers authorship identity, which in a keyless design is the workflow identity: verification checks the signer's workflow ref in the certificate rather than a personal key, and the release tooling exposes an explicit signer-workflow flag so a consumer can assert which identity must have signed. https://github.com/monumental-archive/.github/blob/main/docs/runbook.md



    Quand le projet a publié une version, la documentation du projet DOIT inclure une déclaration descriptive sur la portée et la durée du support pour chaque version. [OSPS-DO-04.01]
    Afin de communiquer la portée et la durée du support pour les actifs logiciels publiés par le projet, le projet devrait avoir un fichier SUPPORT.md, une section « Support » dans SECURITY.md, ou toute autre documentation expliquant le cycle de vie du support, y compris la durée prévue du support pour chaque version, les types de support fournis (par exemple, corrections de bugs, mises à jour de sécurité), et toutes politiques ou procédures pertinentes pour obtenir du support.

    SECURITY.md section 'Supported versions and end of life' states the scope and duration of support: only the latest release of each project receives security updates, fixes ship by rolling forward from main rather than by backporting, and a release is therefore supported exactly until the next release exists. There are no long-term support branches and no announced support windows. A repository with different needs states its own policy in its own SECURITY.md, which then replaces this one for that repository. https://github.com/monumental-archive/.github/blob/main/SECURITY.md



    Quand le projet a publié une version, la documentation du projet DOIT fournir une déclaration descriptive sur le moment où les versions ne recevront plus de mises à jour de sécurité. [OSPS-DO-05.01]
    Afin de communiquer la portée et la durée du support pour les corrections de sécurité, le projet devrait avoir un fichier SUPPORT.md ou autre documentation expliquant la politique du projet pour les mises à jour de sécurité.

    The same section states when a release stops receiving security updates: a release is end-of-life for security purposes at the point the next release exists, since fixes ship only by rolling forward from main. This is a deliberate consequence of the release design - every release stays reproducible and its evidence permanent, but maintenance effort goes to the tip. https://github.com/monumental-archive/.github/blob/main/SECURITY.md



    Pendant que le projet est actif, la documentation du projet DOIT avoir une politique selon laquelle les collaborateurs de code sont examinés avant d'accorder des permissions élevées aux ressources sensibles. [OSPS-GV-04.01]
    Publiez une politique applicable dans la documentation du projet qui exige que les collaborateurs de code soient examinés et approuvés avant de se voir accorder des permissions élevées aux ressources sensibles, telles que l'approbation de fusion ou l'accès aux secrets. Il est recommandé que l'examen comprenne l'établissement d'une lignée d'identité justifiable, comme la confirmation de l'association du contributeur avec une organisation de confiance connue.

    GOVERNANCE.md section 'Escalation and permissions' carries the policy: a collaborator is reviewed before being granted any escalated permission. Concretely, before an account joins @monumental-archive/owners or receives write access anywhere, the maintainer reviews who they are, why the access is needed and what the smallest sufficient grant is - and the grant is then recorded in the settings-as-code baseline so drift is auditable. https://github.com/monumental-archive/.github/blob/main/GOVERNANCE.md#escalation-and-permissions



    Quand le projet a publié une version, tous les actifs logiciels compilés publiés DOIVENT être livrés avec une nomenclature logicielle. [OSPS-QA-02.02]
    Il est recommandé de générer automatiquement les SBOM au moment de la compilation en utilisant un outil dont la précision a été vérifiée. Cela permet aux utilisateurs d'ingérer ces données de manière standardisée aux côtés d'autres projets dans leur environnement.

    Every release ships an SPDX software bill of materials as a release asset — verified on v1.22.2: github-1.22.2.spdx.json, alongside github-1.22.2.tar.gz, checksums.txt and the attestations.intoto.jsonl evidence bundle. The SBOM is generated by the release pipeline (release/generate-sbom.sh) rather than hand-maintained. Previously answered N/A on the grounds that this repository compiles nothing; that was technically available but less true than the facts — the SBOM is published regardless. https://github.com/monumental-archive/.github/releases/tag/v1.22.2



    Quand le projet a publié une version comprenant plusieurs dépôts de code source, tous les sous-projets DOIVENT appliquer des exigences de sécurité aussi strictes ou plus strictes que la base de code principale. [OSPS-QA-04.02]
    Tous les dépôts de code de sous-projets supplémentaires produits par le projet et compilés dans une version doivent appliquer des exigences de sécurité selon le statut et l'objectif de la base de code respective. En plus de suivre les exigences Baseline OSPS correspondantes, cela peut inclure l'exigence d'un examen de sécurité, garantir qu'il est exempt de vulnérabilités et garantir qu'il est exempt de problèmes de sécurité connus.

    A release of this project comprises this single source repository; there are no subprojects releasing alongside it. Other repositories in the organisation consume this one's governance, which is by construction as strict or stricter.



    Pendant que le projet est actif, la documentation du projet DOIT clairement documenter quand et comment les tests sont exécutés. [OSPS-QA-06.02]
    Ajoutez une section à la documentation de contribution qui explique comment exécuter les tests localement et comment exécuter les tests dans le pipeline CI/CD. La documentation devrait expliquer ce que les tests testent et comment interpréter les résultats.

    Documented in both places a reader would look: README.md states that mise run ci locally is exactly what CI runs, and CONTRIBUTING.md makes a green gate a requirement for every change. When they run is equally explicit — on every pull request and every push to main, with the network-bound checks on a Monday schedule. https://github.com/monumental-archive/.github/blob/main/CONTRIBUTING.md



    Pendant que le projet est actif, la documentation du projet DOIT inclure une politique selon laquelle tous les changements majeurs au logiciel produit par le projet doivent ajouter ou mettre à jour les tests de la fonctionnalité dans une suite de tests automatisée. [OSPS-QA-06.03]
    Ajoutez une section à la documentation de contribution qui explique la politique d'ajout ou de mise à jour des tests. La politique devrait expliquer ce qui constitue un changement majeur et quels tests doivent être ajoutés ou mis à jour.

    CONTRIBUTING.md, item 3 of 'Requirements for acceptable contributions', is the policy and it sits in the contributor-facing documentation: a change that adds or changes behaviour adds the check that holds it - a test that fails without the change where a test suite exists, or a lint, audit task or workflow assertion where the product is configuration and policy - and a bug fix adds the case that reproduced the bug. https://github.com/monumental-archive/.github/blob/main/CONTRIBUTING.md



    Quand un commit est effectué vers la branche principale, le système de contrôle de version du projet DOIT exiger au moins une approbation humaine non auteur des changements avant la fusion. [OSPS-QA-07.01]
    Configurez le système de contrôle de version du projet pour exiger au moins une approbation humaine non auteur des changements avant la fusion dans la branche de publication ou principale. Cela peut être réalisé en exigeant qu'une pull request soit examinée et approuvée par au moins un autre collaborateur avant qu'elle puisse être fusionnée.

    With a single maintainer there is no non-author human approval available, so this is not enforced. It is the headcount wall this project records rather than works around: the same boundary as Gold's two_person_review and SLSA Source L4, tracked as an open issue rather than quietly claimed. https://github.com/monumental-archive/.github/blob/main/docs/slsa-reference.md



    Quand le projet a publié une version, le projet DOIT effectuer une modélisation des menaces et une analyse de la surface d'attaque pour comprendre et se protéger contre les attaques sur les chemins de code critiques, les fonctions et les interactions au sein du système. [OSPS-SA-03.02]
    La modélisation des menaces est une activité où le projet examine la base de code, les processus et l'infrastructure associés, les interfaces, les composants clés et « pense comme un pirate » et réfléchit à la manière dont le système pourrait être cassé ou compromis. Chaque menace identifiée est répertoriée afin que le projet puisse ensuite réfléchir à la manière d'éviter ou de combler de manière proactive toute lacune ou vulnérabilité qui pourrait survenir. Assurez-vous que cela est mis à jour pour les nouvelles fonctionnalités ou les changements majeurs.

    docs/build-assessment.md and docs/source-assessment.md carry the threat model and attack-surface analysis: the critical paths are named (caller code reaching a privileged signing identity, unpinned supply-chain substitution, silent settings drift, forged signer identities in the transparency log), each with the control that protects it and the residual risk accepted. https://github.com/monumental-archive/.github/blob/main/docs/build-assessment.md



    Pendant que le projet est actif, toutes les vulnérabilités dans les composants logiciels n'affectant pas le projet DOIVENT être comptabilisées dans un document VEX, complétant le rapport de vulnérabilité avec des détails de non-exploitabilité. [OSPS-VM-04.02]
    Établissez un flux VEX communiquant le statut d'exploitabilité des vulnérabilités connues, y compris les détails d'évaluation ou toute mesure d'atténuation en place empêchant l'exécution du code vulnérable.

    Exactly this: the dependency track emits VEX documents keyed by package@version recording non-exploitability decisions for advisories that do not affect the project, with coverage derived rather than asserted, and the release path refuses to publish while an advisory in the SBOM is undecided. https://github.com/monumental-archive/.github/blob/main/docs/dependency-track.md



    Pendant qu'il est actif, la documentation du projet DOIT inclure une politique qui définit un seuil pour la résolution des résultats SCA liés aux vulnérabilités et aux licences. [OSPS-VM-05.01]
    Documentez une politique dans le projet qui définit un seuil pour la résolution des résultats SCA liés aux vulnérabilités et aux licences. Incluez le processus pour identifier, prioriser et résoudre ces résultats.

    docs/dependency-track.md defines the thresholds: cargo-deny bans and licence rules are deterministic and fail the gate, sources are restricted to a single registry with unknown-registry and unknown-git denied, and every advisory must exit through an explicit decision rather than being left open. https://github.com/monumental-archive/.github/blob/main/docs/dependency-track.md



    Pendant qu'il est actif, la documentation du projet DOIT inclure une politique pour traiter les violations SCA avant toute publication. [OSPS-VM-05.02]
    Documentez une politique dans le projet pour traiter les résultats applicables de l'analyse de composition du logiciel avant toute publication, et ajoutez des vérifications de statut qui vérifient la conformité avec cette politique avant la publication.

    The policy is enforced at the release boundary, not merely stated: the release path refuses to publish with an undecided advisory in its SBOM. It has already blocked a real release in the lab rather than being theoretical. https://github.com/monumental-archive/.github/blob/main/docs/dependency-track.md



    Pendant qu'il est actif, toutes les modifications apportées à la base de code du projet DOIVENT être automatiquement évaluées par rapport à une politique documentée pour les dépendances malveillantes et les vulnérabilités connues dans les dépendances, puis bloquées en cas de violations, sauf lorsqu'elles sont déclarées et supprimées comme non exploitables. [OSPS-VM-05.03]
    Créez une vérification de statut dans le système de contrôle de version du projet qui exécute un outil d'analyse de composition du logiciel sur toutes les modifications apportées à la base de code. Exigez que la vérification de statut réussisse avant que les modifications puissent être fusionnées.

    Automatically, on every change: cargo-deny runs deterministically in the gate over the lockfile and the committed deny.toml, dependency-review runs on every pull request, and Renovate and Dependabot raise updates as advisories land. The policy those checks enforce is written in docs/dependency-track.md. https://github.com/monumental-archive/.github/blob/main/docs/dependency-track.md



    Pendant qu'il est actif, la documentation du projet DOIT inclure une politique qui définit un seuil pour la résolution des résultats SAST. [OSPS-VM-06.01]
    Documentez une politique dans le projet qui définit un seuil pour la résolution des résultats des tests de sécurité des applications statiques (SAST). Incluez le processus pour identifier, prioriser et résoudre ces résultats.

    SECURITY.md section 'Static analysis policy' defines the remediation threshold, and it is zero: any SAST finding - CodeQL, the lint belt, zizmor and peers - fails the CI gate, and a red gate cannot merge, so findings are remediated or explicitly and reviewably suppressed with a written reason before the change lands. There is no severity triage queue for static findings because there is no state in which one is outstanding on a default branch. https://github.com/monumental-archive/.github/blob/main/SECURITY.md



    Pendant qu'il est actif, toutes les modifications apportées à la base de code du projet DOIVENT être automatiquement évaluées par rapport à une politique documentée pour les faiblesses de sécurité et bloquées en cas de violations, sauf lorsqu'elles sont déclarées et supprimées comme non exploitables. [OSPS-VM-06.02]
    Créez une vérification de statut dans le système de contrôle de version du projet qui exécute un outil de test de sécurité des applications statiques (SAST) sur toutes les modifications apportées à la base de code. Exigez que la vérification de statut réussisse avant que les modifications puissent être fusionnées.

    Every change is automatically evaluated and blocked on violation: CodeQL default setup is enforced organisation-wide, and shellcheck, actionlint, zizmor and trivy run in the gate, which is a required status check that a pull request cannot merge past. The requirement that the gate pass is documented in CONTRIBUTING.md; what is missing is only a stated severity threshold, recorded honestly under osps_vm_06_01. https://github.com/monumental-archive/.github/blob/main/CONTRIBUTING.md



Ces données sont disponibles sous la licence Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Cela signifie qu'un destinataire de données peut partager les données, avec ou sans modifications, à condition que le destinataire de données rende disponible le texte de cet accord avec les données partagées. Veuillez créditer Carl Allen et les contributeurs du badge des meilleures pratiques de la OpenSSF.

Soumission du badge du projet appartenant à : Carl Allen.
Soumission créée le 2026-08-13 07:47:41 UTC, dernière mise à jour le 2026-08-13 19:08:33 UTC. Le dernier badge obtenu l'a été le 2026-08-13 08:01:08 UTC.