vfhe

本サイトが提示する下記のベストプラクティスを実行するプロジェクトは、Open Source Security Foundation (OpenSSF) バッジを達成したことを自主的に自己認証し、そのことを外部に示すことができます。

ソフトウェアに欠陥や脆弱性がないことを保証する手立てはありません。形式論的な証明ができたとしても、仕様や前提が間違っていると誤動作の可能性があります。また、プロジェクトが健全で、かつ機能的な開発コミュニティであり続けることを保証する手立てもありません。しかし、ベストプラクティスの採用は、プロジェクトの成果の向上に寄与する可能性があります。たとえば、いくつものベストプラクティスがリリース前の複数人によるレビューを定めていますが、それによりレビュー以外では発見困難な技術的脆弱性を見つけるのを助け、同時に異なる企業の開発者間の信頼を築き、さらに交流を続けることに対する意欲を生んでいます。バッジを獲得するには、すべてのMUSTおよびMUST NOT基準を満たさなければなりません。すべてのSHOULD基準も満たさなければなりませんが、正当な理由がある場合は満たさなくても構いません。そしてすべてのSUGGESTED基準も満たさなければなりませんが、満たさないとしても、少なくとも考慮することが望まれます。フィードバックは、 GitHubサイトのissueまたはpull requestとして提示されれば歓迎します。また、議論のためのメールリストも用意されています。

私たちは多言語で情報を提供していますが、翻訳版に矛盾や意味の不一致がある場合は、英語版を正式な記述とします。
これがあなたのプロジェクトである場合は、プロジェクトページにベースラインバッジステータスを表示してください!ベースラインバッジステータスは次のようになります: プロジェクト13712のベースラインバッジレベルはbaseline-3です ベースラインバッジを埋め込む方法は次のとおりです:
ベースラインバッジステータスを表示するには、マークダウンファイルに以下を埋め込みます:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/13712/baseline)](https://www.bestpractices.dev/projects/13712)
または、HTMLに以下を埋め込みます:
<a href="https://www.bestpractices.dev/projects/13712"><img src="https://www.bestpractices.dev/projects/13712/baseline"></a>


これらはベースラインレベル3の基準です。 これらは基準バージョン v2026.08.28 の評価項目です。

Baseline Series: ベースラインレベル1 ベースラインレベル2 ベースラインレベル3

        

 基本的情報

  • 一般

    他のプロジェクトが同じ名前を使用していないか注意してください。

    A library for Zero-Knowledge Proofs, (verifiable) Fully Homomorphic Encryption, and related techniques.

    SPDXライセンスの表現形式を使用してください。 例:「Apache-2.0」、「BSD-2-Clause」、「BSD-3-Clause」、「GPL-2.0+」、「LGPL-3.0+」、「MIT」、「(BSD-2-Clause OR Ruby)」。一重引用符または二重引用符を含めないでください。
    複数の言語がある場合は、コンマを区切り(スペースを入れてもよい)としてリストし、使用頻度の高いものから順に並べます。使用言語が多くある場合は、少なくとも最初の3つの最も多く使われるものをリストアップしてください。言語がない場合(例:ドキュメントだけ、またはテスト専用のプロジェクトの場合)、1文字 " - "を使用します。言語ごとにある大文字・小文字の慣用を踏襲してください(例:「JavaScript」)。
    Common Platform Enumeration(CPE)は、情報技術(IT)システム、ソフトウェア、およびパッケージのための構造化された命名体系です。脆弱性を報告する際に、多くのシステムやデータベースで使用されています。

 管理策 21/21

  • 管理策


    CI/CDパイプラインでジョブに権限が割り当てられる場合、ソースコードまたは設定は、対応するアクティビティに必要な最小限の権限のみを割り当てる必要があります。 [OSPS-AC-04.02]
    プロジェクトのCI/CDパイプラインを構成して、デフォルトでユーザーとサービスに最小限の利用可能な権限を割り当て、特定のタスクに必要な場合にのみ権限を昇格させます。一部のバージョン管理システムでは、組織またはリポジトリレベルで設定できる場合があります。それができない場合は、パイプラインのトップレベルで権限を設定してください。

    Every workflow declares an explicit permissions: block; the top-level default is minimal (contents: read) and individual jobs elevate only what they need — id-token: write for Trusted Publishing, attestations: write for provenance, pull-requests: write for the coverage comment. No job runs with broader scope than its task requires.



    信頼できる協力者の入力を受け付けるCI/CDパイプラインは、パイプラインで使用する前にその入力をサニタイズおよび検証しなければなりません。 [OSPS-BR-01.04]
    CI/CDパイプラインは、明示的なワークフロー実行時にすべての協力者の入力をサニタイズ(期待値の引用、エスケープ、または終了)する必要があります。協力者は一般的に信頼されていますが、ワークフローへの手動入力はレビューできず、アカウント乗っ取りや内部脅威によって悪用される可能性があります。

    The release workflow's manual inputs are validated before use: target is a fixed choice list, and a dedicated first step exits non-zero unless the pypi target runs from a tag and the testpypi target supplies a version. All collaborator inputs enter shell steps only as quoted environment variables, never interpolated into the script body.



    正式なリリースが作成される場合、そのリリース内のすべてのアセットは、リリース識別子またはアセットの他の一意の識別子と明確に関連付けられている必要があります。 [OSPS-BR-02.02]
    プロジェクトによって生成される各ソフトウェアアセットに一意のバージョン識別子を割り当て、一貫した命名規則または番号体系に従ってください。例としては、SemVer、CalVer、またはgitコミットIDなどがあります。

    Every release asset is associated with the version identifier: the sdist filename embeds it, the immutable git tag and PyPI version fix it, and the SBOM and Sigstore provenance are attached to that tagged GitHub release. The version is derived from the tag by setuptools-scm, so all assets of a release share one identifier.



    プロジェクトは、プロジェクトで使用されるシークレットと認証情報を管理するためのポリシーを定義する必要があります。このポリシーには、シークレットと認証情報を保存、アクセス、およびローテーションするためのガイドラインが含まれている必要があります。 [OSPS-BR-07.02]
    シークレットと認証情報がプロジェクト内でどのように管理され使用されているかを文書化してください。これには、シークレットがどのように保存されるか(例:シークレット管理ツールを使用)、アクセスがどのように制御されるか、シークレットがどのようにローテーションまたは更新されるかについての詳細が含まれている必要があります。機密情報がソースコードにハードコードされたり、バージョン管理システムに保存されたりしないようにしてください。

    The secrets policy is documented in SECURITY.md ("Secrets and credentials"). The project stores no long-lived secrets: PyPI publishing uses Trusted Publishing (short-lived OIDC tokens minted per run) and releases are signed with Sigstore's ephemeral keys, so there is nothing to rotate. GitHub Actions runs with a read-only default token, elevated per job only where needed; a detect-private-key pre-commit hook and GitHub push protection block accidental credential commits; nothing sensitive is hard-coded.



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、リリースアセットの整合性と真正性を検証するための手順が含まれている必要があります。 [OSPS-DO-03.01]
    プロジェクトの手順には、使用されている技術、実行するコマンド、および期待される出力に関する情報が含まれている必要があります。可能であれば、このドキュメントをビルドおよびリリースパイプラインと同じ場所に保存しないようにして、単一の侵害によってソフトウェアとその整合性を検証するためのドキュメントの両方が侵害されることを避けてください。

    README ("Verifying a release") gives the technology, exact commands, and expected output to verify integrity and authenticity: download the sdist and run gh attestation verify <sdist> --repo vfhe/vfhe, which validates the Sigstore build provenance against the artifact's digest. PyPI additionally records these attestations on the project files page.



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、ソフトウェアリリースを作成した人またはプロセスの期待されるIDを検証するための手順が含まれている必要があります。 [OSPS-DO-03.02]
    期待されるIDは、署名に使用される鍵ID、sigstore証明書からの発行者とID、または他の類似の形式である可能性があります。可能であれば、このドキュメントをビルドおよびリリースパイプラインと同じ場所に保存しないようにして、単一の侵害によってソフトウェアとその整合性を検証するためのドキュメントの両方が侵害されることを避けてください。

    The same README section documents the expected authoring identity: successful verification shows the signer as the .github/workflows/release.yml workflow of vfhe/vfhe, issued through GitHub Actions' OIDC (https://token.actions.githubusercontent.com). A mismatched or absent identity indicates the artifact is not a genuine release.



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、各リリースのサポートの範囲と期間に関する説明文が含まれている必要があります。 [OSPS-DO-04.01]
    プロジェクトのリリースされたソフトウェアアセットのサポートの範囲と期間を伝えるために、プロジェクトにはSUPPORT.mdファイル、SECURITY.mdの「サポート」セクション、または各リリースの予想されるサポート期間、提供されるサポートの種類(例:バグ修正、セキュリティ更新)、およびサポートを受けるための関連ポリシーや手順を説明する他のドキュメントが必要です。

    SUPPORT.md describes the support scope and duration: as pre-release (0.x) software, only the latest PyPI release is supported and receives bug fixes and security updates; there are no back-branches or long-term support, and every 0.x release may contain breaking changes. The types of support and channels (Zulip, issues, private security reporting) are stated, and the policy will be revised at 1.0.



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、リリースやバージョンがセキュリティ更新を受けなくなる時期について説明文が含まれている必要があります。 [OSPS-DO-05.01]
    セキュリティ修正のサポート範囲と期間を伝えるために、プロジェクトにはSUPPORT.mdまたはプロジェクトのセキュリティ更新に関するポリシーを説明する他のドキュメントが必要です。

    SUPPORT.md (and SECURITY.md "Supported versions") states that a release stops receiving security updates as soon as a newer release supersedes it; upgrading to the latest release is the supported remediation path for any fixed issue.



    プロジェクトの文書には、機密リソースへの昇格された権限を付与する前に、コード共同作業者がレビューされるというポリシーを含めなければなりません(MUST)。 [OSPS-GV-04.01]
    マージ承認やシークレットへのアクセスなど、機密リソースへのエスカレートされた権限を付与される前に、コード共同作業者がレビューおよび承認される必要があるという実行可能なポリシーをプロジェクトのドキュメントに公開してください。審査には、既知の信頼できる組織との貢献者の関連性を確認するなど、正当化可能なIDの系統を確立することが推奨されます。

    AUTHORS.md documents the policy: escalated permissions (merge rights and access to the GitHub organization, the PyPI project, or the release pipeline) are granted only after review and approval by the existing maintainers, only to contributors with an established, identifiable track record on the project, scoped to what the role requires and revoked when no longer needed.



    プロジェクトがリリースを作成した場合、リリースされたすべてのコンパイル済みソフトウェアアセットは、ソフトウェア部品表とともに配信される必要があります。 [OSPS-QA-02.02]
    ビルド時に精度が検証されたツールを使用してSBOMを自動生成することが推奨されます。これにより、ユーザーは環境内の他のプロジェクトと並行して、標準化されたアプローチでこのデータを取り込むことができます。

    Each release ships a CycloneDX SBOM, auto-generated at build time by cyclonedx-py (the OWASP CycloneDX project's Python tool) from the installed package environment, and attached to the GitHub release. Reproducible output is enabled for deterministic SBOMs.



    プロジェクトが複数のソースコードリポジトリで構成されるリリースを作成した場合、すべてのサブプロジェクトは、プライマリコードベースと同等またはそれより厳しいセキュリティ要件を実施する必要があります。 [OSPS-QA-04.02]
    プロジェクトによって生成され、リリースにコンパイルされる追加のサブプロジェクトコードリポジトリは、それぞれのコードベースのステータスと意図に応じて、セキュリティ要件を実施する必要があります。対応するOSPS Baseline要件に従うことに加えて、これにはセキュリティレビューを要求すること、脆弱性がないこと、および既知のセキュリティ問題がないことを確認することが含まれる場合があります。

    The project is a single source-code repository. Third-party components are vendored as declared git submodules pinned to specific commits, not additional project subprojects, so there are no subproject repositories to which this requirement applies.



    プロジェクトの文書は、テストがいつ、どのように実行されるかを明確に文書化しなければなりません(MUST)。 [OSPS-QA-06.02]
    コントリビューションドキュメントに、ローカルでテストを実行する方法とCI/CDパイプラインでテストを実行する方法を説明するセクションを追加します。ドキュメントでは、テストが何をテストしているかと結果の解釈方法を説明する必要があります。

    CONTRIBUTING.md and docs/DEVELOPMENT.md (p.6) document when and how tests run: locally via make test (complete) and make test-fast, and in CI on every pull request across Linux and macOS on Python 3.10–3.14. The docs explain what the suites cover (C unit tests, the Python suite including heavy FHE bootstraps, sdist install-and-smoke) and how to read the result, the single CI OK gate.



    プロジェクトの文書には、プロジェクトが作成したソフトウェアへのすべての主要な変更が、自動テスト スイート内の該当機能のテストを追加または更新すべきであるというポリシーを含めなければなりません(MUST)。 [OSPS-QA-06.03]
    コントリビューションドキュメントに、テストの追加または更新に関するポリシーを説明するセクションを追加します。ポリシーでは、主要な変更とは何か、どのようなテストを追加または更新すべきかを説明する必要があります。

    CONTRIBUTING.md ("Testing policy") states that any change adding or altering functionality MUST add or update automated tests covering it, a new kernel, a new Python API, a bug fix (a test that fails before and passes after), or a behavioural change, while pure refactors, documentation, and CI changes are exempt. Reviewers hold pull requests to this.



    プライマリブランチにコミットが行われる場合、プロジェクトのバージョン管理システムは、マージする前に、作者以外の少なくとも1人の人間による変更の承認を要求しなければなりません(MUST)。 [OSPS-QA-07.01]
    プロジェクトのバージョン管理システムを構成し、リリースまたはプライマリブランチにマージする前に、作者以外の少なくとも1人の人間による変更の承認を要求します。これは、プルリクエストがマージされる前に、少なくとも1人の他のコラボレーターによってレビューおよび承認されることを要求することで実現できます。

    The branch ruleset on the default branch requires a pull request with at least one approving review from a non-author before merging; direct pushes are rejected.



    プロジェクトがリリースを行った場合、プロジェクトは、システム内の重要なコードパス、関数、および相互作用に対する攻撃を理解して防御するために、脅威モデリングと攻撃面分析を実行しなければなりません(MUST)。 [OSPS-SA-03.02]
    脅威モデリングは、プロジェクトがコードベース、関連するプロセスとインフラストラクチャ、インターフェース、主要コンポーネントを調べ、「ハッカーのように考え」、システムがどのように破壊または侵害される可能性があるかをブレインストーミングする活動です。識別された各脅威をリストアップし、プロジェクトは、発生する可能性のあるギャップ/脆弱性を積極的に回避または閉じる方法を検討できます。新機能や破壊的変更に対して、これが更新されていることを確認してください。

    docs/THREAT_MODEL.md provides the threat modeling and attack-surface analysis: it enumerates actors and trust boundaries (identifying the Python→C cffi boundary as primary), the assets, and each threat class (memory-safety bugs reachable from inputs, cryptographic incorrectness, weak randomness, engine-mode mismatch, malicious runtime compilation, supply-chain tampering) with its mitigations and residual gaps. It is maintained as features and breaking changes land.



    プロジェクトに影響しないソフトウェア コンポーネント内の脆弱性は、VEX文書で説明され、悪用不可能性の詳細を伴って脆弱性レポートを補完しなければなりません(MUST)。 [OSPS-VM-04.02]
    既知の脆弱性の悪用可能性ステータスを伝達するVEXフィードを確立し、評価の詳細または脆弱なコードが実行されないようにする適切な緩和策を含めます。

    The project maintains an OpenVEX feed (docs/vex/vfhe.openvex.json) with a documented policy (docs/vex/README.md): when a scanner reports a vulnerability in a dependency that review finds VFHE does not execute, a not_affected statement with justification and impact statement is published there rather than treated as a release blocker. The feed is empty while no such vulnerability is outstanding.



    プロジェクトの文書には、脆弱性やライセンスに関連するSCAの検出結果の修正に関するしきい値を定義するポリシーを含めなければなりません(MUST)。 [OSPS-VM-05.01]
    プロジェクト内に、脆弱性とライセンスに関連するSCA調査結果の修復のしきい値を定義するポリシーを文書化します。これらの調査結果を識別、優先順位付け、修復するプロセスを含めます。

    SECURITY.md ("Dependency and static-analysis policy") defines the SCA remediation threshold: no dependency with a known high- or critical-severity vulnerability, and no dependency under a license incompatible with Apache-2.0, may be merged or released; lower-severity findings are triaged and tracked. Identification is via dependency-review and Dependabot; prioritization is by severity; remediation is by update or documented non-exploitability.



    プロジェクトの文書には、リリース前にSCA違反に対処するポリシーを含めなければなりません(MUST)。 [OSPS-VM-05.02]
    プロジェクト内に、リリース前に該当するソフトウェア構成分析の結果に対処するポリシーを文書化し、リリース前にそのポリシーへの準拠を検証するステータスチェックを追加します。

    The SECURITY.md policy states that a release is blocked while any unresolved high/critical dependency finding applies to the shipped code, and compliance is enforced by the dependency-review status check required on every pull request that reaches the default branch.



    プロジェクトのコードベースへのすべての変更は、悪意のある依存関係および依存関係内の既知の脆弱性に関する文書化されたポリシーに照らして自動的に評価され、悪用不可能であると宣言され抑制されている場合を除き、違反があった場合はブロックされなければなりません(MUST)。 [OSPS-VM-05.03]
    プロジェクトのバージョン管理システムにステータスチェックを作成し、コードベースへのすべての変更に対してソフトウェア構成分析ツールを実行します。変更がマージされる前に、ステータスチェックが合格することを要求します。

    All changes are automatically evaluated by the dependency-review status check, which runs a Software Composition Analysis on every pull request and blocks merge when it detects a dependency with a known vulnerability or an incompatible license; non-exploitable findings are suppressed via the project's VEX feed. The check is required by the default-branch ruleset.



    プロジェクトの文書には、SASTの検出結果の修正に関するしきい値を定義するポリシーを含めなければなりません(MUST)。 [OSPS-VM-06.01]
    プロジェクト内に、静的アプリケーションセキュリティテスト(SAST)調査結果の修復のしきい値を定義するポリシーを文書化します。これらの調査結果を識別、優先順位付け、修復するプロセスを含めます。

    SECURITY.md ("Dependency and static-analysis policy") defines the SAST remediation threshold: no CodeQL alert of high severity or above may be merged unresolved; each is fixed, or, if a true false positive, dismissed with a written justification recorded in the alert. CodeQL analyses every pull request and the default branch.



    プロジェクトのコードベースへのすべての変更は、セキュリティ上の弱点に関する文書化されたポリシーに照らして自動的に評価され、悪用不可能であると宣言され抑制されている場合を除き、違反があった場合はブロックされなければなりません(MUST)。 [OSPS-VM-06.02]
    プロジェクトのバージョン管理システムにステータスチェックを作成し、コードベースへのすべての変更に対して静的アプリケーションセキュリティテスト(SAST)ツールを実行します。変更がマージされる前に、ステータスチェックが合格することを要求します。

    All changes are automatically evaluated by CodeQL (SAST) on every pull request; the analysis blocks merge on unresolved high-or-above alerts, with non-exploitable results dismissed and justified in the alert. The CodeQL checks are required by the default-branch ruleset.



ツールやAIシステムを使って、https://www.bestpractices.dev/ja/projects/13712/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforcedのような簡単なURLで変更を提案できます。その方法については、自動化提案システムをご覧ください。 このデータは、Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0)のもとで利用可能です。これは、データ受領者が、データ受領者がこの契約のテキストを共有データとともに利用可能にする限り、変更の有無にかかわらずデータを共有できることを意味します。Alin-Petru RoșuおよびOpenSSFベストプラクティスバッジのコントリビューターにクレジットを表示してください。

プロジェクト バッジ登録の所有者: Alin-Petru Roșu.
エントリの作成日時 2026-07-21 12:32:30 UTC、 最終更新日 2026-07-23 13:20:44 UTC 最後に2026-07-23 13:20:44 UTCにバッジ合格を達成しました。