Brazilian Utils

Les projets qui suivent les meilleures pratiques ci-dessous peuvent s'auto-certifier et montrer qu'ils ont obtenu le badge de la Open Source Security Foundation (OpenSSF).

Il n'existe aucun ensemble de pratiques qui garantissent que ce logiciel n'aura jamais de défauts ou de vulnérabilités ; même les méthodes formelles peuvent échouer si les spécifications ou les hypothèses sont fausses. Il n'y a pas non plus de pratiques qui peuvent garantir qu'un projet permettra de maintenir une communauté de développement saine et qui fonctionne bien. Toutefois, suivre les meilleures pratiques peut contribuer à améliorer les résultats des projets. Par exemple, certaines pratiques permettent la revue par plusieurs personnes avant publication, ce qui peut aider à trouver des vulnérabilités techniques difficiles à trouver autrement et à renforcer la confiance et un désir d'interaction répétée entre les développeurs de différentes entreprises. Pour gagner un badge, tous les critères DOIT et NE DOIT PAS doivent être satisfaits, tous les critères DEVRAIT doivent être satisfaits OU non satisfaits avec justification, et tous les critères PROPOSÉ doivent être satisfaits OU non satisfaits (nous voulons au moins qu'ils soient considérés). Si vous voulez entrer un texte de justification pour un commentaire générique, au lieu d'une raison justifiant que la situation est acceptable, commencez le bloc de texte avec '//' suivi d'un espace. Les commentaires sont les bienvenus via le site GitHub en tant que problèmes ou pull requests. Il existe également une liste de diffusion pour discussion générale.

Nous fournissons volontiers l'information dans plusieurs langues, cependant, s'il existe un conflit ou une contradiction entre les traductions, la version anglaise est la version qui fait autorité.
Si c'est votre projet, veuillez afficher votre statut de badge de référence sur la page de votre projet ! Le statut du badge de référence ressemble à ceci : Le niveau du badge de référence pour le projet 14695 est baseline-1 Voici comment intégrer le badge de référence :
Vous pouvez afficher votre statut de badge de référence en incorporant ceci dans votre fichier markdown :
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/14695/baseline)](https://www.bestpractices.dev/projects/14695)
ou en incorporant ceci dans votre HTML :
<a href="https://www.bestpractices.dev/projects/14695"><img src="https://www.bestpractices.dev/projects/14695/baseline"></a>


Voici les critères du niveau de référence 3. Il s'agit des critères version v2026.08.28.

Baseline Series: Niveau de référence 1 Niveau de référence 2 Niveau de référence 3

        

 Notions de base

  • Général

    Notez que d'autres projets peuvent utiliser le même nom.

    Utils library for specific Brazilian businesses

    Utilisez un format d'expression de licence SPDX ; des exemples sont « Apache-2.0 », « BSD-2-Clause », « BSD-3-Clause », « GPL-2.0+ », « LGPL-3.0+ », « MIT » et « (BSD-2-Clause OU Ruby) ». Ne pas inclure des guillemets simples ou doubles.
    S'il y a plus d'un langage, listez-les en tant que valeurs séparées par des virgules (espaces facultatifs) et triez-les du plus au moins utilisé. S'il y a une longue liste, veuillez lister au moins les trois premiers. S'il n'y a pas de langage (par exemple, il s'agit d'un projet uniquement de documentation ou de test), utilisez le caractère unique « - ». Utilisez une capitalisation conventionnelle pour chaque langage, par exemple « JavaScript ».
    La plate-forme commune d'énumération (CPE) est un schéma de dénomination structuré pour les systèmes, les logiciels et les paquetages des technologies de l'information. Il est utilisé dans un certain nombre de systèmes et de bases de données pour signaler des vulnérabilités.

 Contrôles 20/21

  • Contrôles


    Lorsqu'une tâche se voit attribuer des permissions dans un pipeline CI/CD, le code source ou la configuration DOIT attribuer uniquement les privilèges minimaux nécessaires pour l'activité correspondante. [OSPS-AC-04.02]
    Configurez les pipelines CI/CD du projet pour attribuer les permissions les plus basses disponibles aux utilisateurs et services par défaut, en élevant les permissions seulement lorsque nécessaire pour des tâches spécifiques. Dans certains systèmes de gestion de version, cela peut être possible au niveau de l'organisation ou du dépôt. Sinon, définissez les permissions au niveau supérieur du pipeline.

    Permissions are scoped per job: the only jobs with more than contents: read are release-please (contents/pull-requests: write), the dataset PR job (same), the npm publish job (id-token: write) and the Scorecard upload (security-events: write, id-token: write); zizmor enforces it on every pull request.



    Les pipelines CI/CD qui acceptent des entrées de collaborateurs de confiance DOIVENT assainir et valider ces entrées avant de les utiliser dans le pipeline. [OSPS-BR-01.04]
    Les pipelines CI/CD doivent assainir (mettre entre guillemets, échapper ou quitter pour les valeurs attendues) toutes les entrées des collaborateurs lors des exécutions explicites de workflows. Bien que les collaborateurs soient généralement de confiance, les entrées manuelles dans un workflow ne peuvent pas être revues et pourraient être détournées par une prise de contrôle de compte ou une menace interne.

    The workflows accept no free-form input: there are no workflow_dispatch inputs, and the only expressions used inside shell steps are a commit SHA and a value from the workflow's own matrix; zizmor's template-injection audit blocks anything else.



    Lorsqu'une version officielle est créée, tous les actifs de cette version DOIVENT être clairement associés à l'identifiant de version ou un autre identifiant unique pour l'actif. [OSPS-BR-02.02]
    Attribuez un identifiant de version unique à chaque actif logiciel produit par le projet, en suivant une convention de nommage ou un schéma de numérotation cohérent. Les exemples incluent SemVer, CalVer, ou l'id de commit git.

    Each release's assets carry its version: the npm tarball brazilian-utils-brazilian-utils-<version>.tgz and the provenance attestation are bound to the version on the registry, the GitHub Release is tagged v<version>, and the SBOM artifact is named sbom-v<version>.



    Le projet DOIT définir une politique pour gérer les secrets et informations d'identification utilisés par le projet. La politique devrait inclure des directives pour stocker, accéder et faire tourner les secrets et informations d'identification. [OSPS-BR-07.02]
    Documentez comment les secrets et informations d'identification sont gérés et utilisés dans le projet. Cela devrait inclure des détails sur la façon dont les secrets sont stockés (par exemple, en utilisant un outil de gestion de secrets), comment l'accès est contrôlé, et comment les secrets sont renouvelés ou mis à jour. Assurez-vous que les informations sensibles ne sont pas codées en dur dans le code source ou stockées dans les systèmes de gestion de version.

    SECURITY.md "Secrets and credentials" (https://github.com/brazilian-utils/javascript/blob/main/SECURITY.md#secrets-and-credentials): no credential lives in the repository, the package or the site; npm publishing uses Trusted Publishing (OIDC) so there is no npm token; the only two secrets (Codecov and Stryker dashboard tokens) are GitHub Actions encrypted secrets readable by the workflows alone and settable only by maintainers with the Admin role; they are rotated when a maintainer leaves, when a workflow that used them is removed, on a provider exposure notice and on any suspected leak; push protection and TruffleHog detect accidental storage.



    Lorsque le projet a fait une version, la documentation du projet DOIT contenir des instructions pour vérifier l'intégrité et l'authenticité des actifs de la version. [OSPS-DO-03.01]
    Les instructions dans le projet devraient contenir des informations sur la technologie utilisée, les commandes à exécuter et la sortie attendue. Lorsque cela est possible, évitez de stocker cette documentation au même endroit que le pipeline de construction et de publication pour éviter qu'une seule violation ne compromette à la fois le logiciel et la documentation pour vérifier l'intégrité du logiciel.

    SECURITY.md "Verifying a release": consumers run npm audit signatures, which verifies the registry signature and the Sigstore provenance attestation of every installed version, and can inspect the attestation on the version's Provenance panel on npmjs.com.



    Lorsque le projet a fait une version, la documentation du projet DOIT contenir des instructions pour vérifier l'identité attendue de la personne ou du processus créant la version logicielle. [OSPS-DO-03.02]
    L'identité attendue peut être sous la forme d'identifiants de clés utilisés pour signer, d'émetteur et d'identité d'un certificat sigstore, ou d'autres formes similaires. Lorsque cela est possible, évitez de stocker cette documentation au même endroit que le pipeline de construction et de publication pour éviter qu'une seule violation ne compromette à la fois le logiciel et la documentation pour vérifier l'intégrité du logiciel.

    The same section explains that every version is published by the Release workflow of this repository through OIDC Trusted Publishing, never from a maintainer's machine, and that the provenance attestation names the exact workflow run and commit that built it, visible on the Provenance panel of the version on npmjs.com.



    Quand le projet a publié une version, la documentation du projet DOIT inclure une déclaration descriptive sur la portée et la durée du support pour chaque version. [OSPS-DO-04.01]
    Afin de communiquer la portée et la durée du support pour les actifs logiciels publiés par le projet, le projet devrait avoir un fichier SUPPORT.md, une section « Support » dans SECURITY.md, ou toute autre documentation expliquant le cycle de vie du support, y compris la durée prévue du support pour chaque version, les types de support fournis (par exemple, corrections de bugs, mises à jour de sécurité), et toutes politiques ou procédures pertinentes pour obtenir du support.

    SECURITY.md "Supported Versions" states that only the latest major version (2.x) is supported and receives updates, and README "Runtime support" lists the supported runtimes; older majors are unsupported and users are asked to upgrade.



    Quand le projet a publié une version, la documentation du projet DOIT fournir une déclaration descriptive sur le moment où les versions ne recevront plus de mises à jour de sécurité. [OSPS-DO-05.01]
    Afin de communiquer la portée et la durée du support pour les corrections de sécurité, le projet devrait avoir un fichier SUPPORT.md ou autre documentation expliquant la politique du projet pour les mises à jour de sécurité.

    SECURITY.md "Supported Versions" table marks every version below 2.0 as no longer receiving security updates; a major version stops receiving them when the next major is released.



    La documentation du projet DOIT comporter une politique selon laquelle les collaborateurs de code sont examinés avant l'octroi de permissions élevées sur des ressources sensibles. [OSPS-GV-04.01]
    Publiez une politique applicable dans la documentation du projet qui exige que les collaborateurs de code soient examinés et approuvés avant de se voir accorder des permissions élevées aux ressources sensibles, telles que l'approbation de fusion ou l'accès aux secrets. Il est recommandé que l'examen comprenne l'établissement d'une lignée d'identité justifiable, comme la confirmation de l'association du contributeur avec une organisation de confiance connue.

    MAINTAINERS.md "Becoming a maintainer": write access is granted only by the current maintainers, after review, to contributors with a sustained record of merged contributions; it requires two-factor authentication on GitHub and npm, starts with the lowest access that lets them do the work, and is removed after inactivity or on request.



    Quand le projet a publié une version, tous les actifs logiciels compilés publiés DOIVENT être livrés avec une nomenclature logicielle. [OSPS-QA-02.02]
    Il est recommandé de générer automatiquement les SBOM au moment de la compilation en utilisant un outil dont la précision a été vérifiée. Cela permet aux utilisateurs d'ingérer ces données de manière standardisée aux côtés d'autres projets dans leur environnement.

    Every version published to npm carries its CycloneDX SBOM inside the package: the release workflow generates brazilian-utils.cdx.json with npm sbom from the release tag right before npm stage publish, and package.json lists it in files, so it is installed alongside the code (node_modules/@brazilian-utils/brazilian-utils/brazilian-utils.cdx.json). The same file is kept as the sbom-<tag> artifact of the release run. The package has zero runtime dependencies, so the SBOM describes the package itself.



    Quand le projet a publié une version comprenant plusieurs dépôts de code source, tous les sous-projets DOIVENT appliquer des exigences de sécurité aussi strictes ou plus strictes que la base de code principale. [OSPS-QA-04.02]
    Tous les dépôts de code de sous-projets supplémentaires produits par le projet et compilés dans une version doivent appliquer des exigences de sécurité selon le statut et l'objectif de la base de code respective. En plus de suivre les exigences Baseline OSPS correspondantes, cela peut inclure l'exigence d'un examen de sécurité, garantir qu'il est exempt de vulnérabilités et garantir qu'il est exempt de problèmes de sécurité connus.

    Single-repository project; there are no subprojects.



    La documentation du projet DOIT clairement documenter quand et comment les tests sont exécutés. [OSPS-QA-06.02]
    Ajoutez une section à la documentation de contribution qui explique comment exécuter les tests localement et comment exécuter les tests dans le pipeline CI/CD. La documentation devrait expliquer ce que les tests testent et comment interpréter les résultats.

    CONTRIBUTING.md "Useful scripts" and "Code quality gates" list every test command (npm test, coverage, Bun, Deno, browsers, mutation) and state that the Tests and Mutation tests workflows run them on every pull request and push to main; the pull request template asks contributors to run them locally.



    La documentation du projet DOIT inclure une politique selon laquelle tous les changements majeurs apportés au logiciel produit par le projet devraient ajouter ou mettre à jour des tests de la fonctionnalité dans une suite de tests automatisée. [OSPS-QA-06.03]
    Ajoutez une section à la documentation de contribution qui explique la politique d'ajout ou de mise à jour des tests. La politique devrait expliquer ce qui constitue un changement majeur et quels tests doivent être ajoutés ou mis à jour.

    CONTRIBUTING.md "Submitting a pull request": "Add or update tests. PRs without tests for new behavior will not be merged", plus mutation testing for changed production code; the pull request template has the matching checkbox.



    Quand un commit est effectué vers la branche principale, le système de contrôle de version du projet DOIT exiger au moins une approbation humaine non auteur des changements avant la fusion. [OSPS-QA-07.01]
    Configurez le système de contrôle de version du projet pour exiger au moins une approbation humaine non auteur des changements avant la fusion dans la branche de publication ou principale. Cela peut être réalisé en exigeant qu'une pull request soit examinée et approuvée par au moins un autre collaborateur avant qu'elle puisse être fusionnée.

    The project has a single maintainer, so a non-author human approval cannot be required on every merge; main requires a pull request and a code-owner review, which the maintainer can only satisfy for other people's changes.



    Quand le projet a publié une version, le projet DOIT effectuer une modélisation des menaces et une analyse de la surface d'attaque pour comprendre et se protéger contre les attaques sur les chemins de code critiques, les fonctions et les interactions au sein du système. [OSPS-SA-03.02]
    La modélisation des menaces est une activité où le projet examine la base de code, les processus et l'infrastructure associés, les interfaces, les composants clés et « pense comme un pirate » et réfléchit à la manière dont le système pourrait être cassé ou compromis. Chaque menace identifiée est répertoriée afin que le projet puisse ensuite réfléchir à la manière d'éviter ou de combler de manière proactive toute lacune ou vulnérabilité qui pourrait survenir. Assurez-vous que cela est mis à jour pour les nouvelles fonctionnalités ou les changements majeurs.

    SECURITY.md "Threat model" (https://github.com/brazilian-utils/javascript/blob/main/SECURITY.md#threat-model) lists the assets (package integrity, validator correctness, consumer availability, the CEP/address sent to third-party APIs), the actors and entry points (function arguments from end users, CEP API responses, fork pull requests, maintainers, CI, npm) and a threat/mitigation table covering adversarial input and prototype pollution, malicious dependencies, fork pull requests, pipeline tampering, maintainer account compromise, hostile CEP API responses and stale datasets; it is updated with every fix that reveals a missing threat.



    Toute vulnérabilité présente dans les composants logiciels mais n'affectant pas le projet DOIT être prise en compte dans un document VEX, en complétant le rapport de vulnérabilité avec des détails sur la non-exploitabilité. [OSPS-VM-04.02]
    Établissez un flux VEX communiquant le statut d'exploitabilité des vulnérabilités connues, y compris les détails d'évaluation ou toute mesure d'atténuation en place empêchant l'exécution du code vulnérable.

    The project publishes an OpenVEX document, openvex.json at the repository root (https://github.com/brazilian-utils/javascript/blob/main/openvex.json), with a not_affected statement (justification component_not_present, with an impact statement) for every advisory that is suppressed in the dependency scanners: today the two extract-zip advisories, a development-only transitive dependency of the browser test runner that is not present in the published package (zero runtime dependencies). npm run check:vex runs on every pull request and fails when the VEX document and the audit-ci/OSV-Scanner suppression lists disagree, so an exception cannot exist without its VEX statement. SECURITY.md "Dependency and static-analysis policy" documents the rule.



    La documentation du projet DOIT inclure une politique qui définit un seuil pour la remédiation des résultats d'analyse de composition logicielle (SCA) liés aux vulnérabilités et aux licences. [OSPS-VM-05.01]
    Documentez une politique dans le projet qui définit un seuil pour la résolution des résultats SCA liés aux vulnérabilités et aux licences. Incluez le processus pour identifier, prioriser et résoudre ces résultats.

    SECURITY.md "Dependency and static-analysis policy": no dependency with a known vulnerability of high or critical severity may be merged or released; lower severities are fixed in the next regular Dependabot update and before the next release when a fixed version exists; an advisory may be allow-listed only when it cannot reach the published package or the release pipeline, is named by ID in .github/workflows/check.yml so the exception is reviewable, and is removed as soon as a fix exists. The published package has zero runtime dependencies and a pull request adding one is not merged.



    La documentation du projet DOIT inclure une politique pour traiter les violations SCA avant toute publication. [OSPS-VM-05.02]
    Documentez une politique dans le projet pour traiter les résultats applicables de l'analyse de composition du logiciel avant toute publication, et ajoutez des vérifications de statut qui vérifient la conformité avec cette politique avant la publication.

    The same policy in SECURITY.md requires SCA violations to be addressed before a release: high and critical findings block the pull request itself (audit-ci --high, OSV-Scanner), lower severities are fixed before the next release when a fixed version exists, and the weekly Security run catches advisories published between releases; release-please only cuts a release from a main where every required check passed.



    Tous les changements apportés à la base de code du projet DOIVENT être automatiquement évalués par rapport à une politique documentée concernant les dépendances malveillantes et les vulnérabilités connues dans les dépendances, puis bloqués en cas de violation, sauf lorsqu'ils sont déclarés et supprimés comme non exploitables. [OSPS-VM-05.03]
    Créez une vérification de statut dans le système de contrôle de version du projet qui exécute un outil d'analyse de composition du logiciel sur toutes les modifications apportées à la base de code. Exigez que la vérification de statut réussisse avant que les modifications puissent être fusionnées.

    Every pull request runs audit-ci --high (Check workflow), which fails on any high or critical advisory in the dependency tree, with the two allow-listed advisories declared by ID in the workflow as non-exploitable dev-only findings, and OSV-Scanner over package-lock.json (Security workflow); both are required checks, and Dependabot opens the updates weekly. The published package has zero runtime dependencies.



    La documentation du projet DOIT inclure une politique qui définit un seuil pour la remédiation des résultats d'analyse statique de sécurité (SAST). [OSPS-VM-06.01]
    Documentez une politique dans le projet qui définit un seuil pour la résolution des résultats des tests de sécurité des applications statiques (SAST). Incluez le processus pour identifier, prioriser et résoudre ces résultats.

    SECURITY.md "Dependency and static-analysis policy": static analysis has no accepted threshold of open findings; every ESLint, TypeScript, knip, jscpd, actionlint and zizmor finding blocks the merge, OpenSSF Scorecard findings uploaded to the Security tab are worked in the next change to the affected file, and the only suppressions are the documented Stryker equivalent-mutant comment and the audit-ci allow list.



    Tous les changements apportés à la base de code du projet DOIVENT être automatiquement évalués par rapport à une politique documentée concernant les faiblesses de sécurité et bloqués en cas de violation, sauf lorsqu'ils sont déclarés et supprimés comme non exploitables. [OSPS-VM-06.02]
    Créez une vérification de statut dans le système de contrôle de version du projet qui exécute un outil de test de sécurité des applications statiques (SAST) sur toutes les modifications apportées à la base de code. Exigez que la vérification de statut réussisse avant que les modifications puissent être fusionnées.

    Every pull request must pass vp check (ESLint with security-relevant rules, strict TypeScript), knip, jscpd and, for the workflows, actionlint and zizmor at min-severity: low; any finding blocks the merge, with no suppression allowed except the documented Stryker equivalent-mutant comment. OpenSSF Scorecard uploads its findings to the Security tab on every push to main.



Vous pouvez utiliser des outils et des systèmes d'IA pour proposer des modifications via une URL simple, par exemple https://www.bestpractices.dev/fr/projects/14695/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Consultez notre système de propositions d'automatisation pour savoir comment procéder. Ces données sont disponibles sous la licence Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Cela signifie qu'un destinataire de données peut partager les données, avec ou sans modifications, à condition que le destinataire de données rende disponible le texte de cet accord avec les données partagées. Veuillez créditer Hyan Mandian et les contributeurs du badge des meilleures pratiques de la OpenSSF.

Soumission du badge du projet appartenant à : Hyan Mandian.
Soumission créée le 2026-09-18 03:05:32 UTC, dernière mise à jour le 2026-09-18 20:25:27 UTC. Le dernier badge obtenu l'a été le 2026-09-18 20:24:24 UTC.