release-lab

本サイトが提示する下記のベストプラクティスを実行するプロジェクトは、Open Source Security Foundation (OpenSSF) バッジを達成したことを自主的に自己認証し、そのことを外部に示すことができます。

ソフトウェアに欠陥や脆弱性がないことを保証する手立てはありません。形式論的な証明ができたとしても、仕様や前提が間違っていると誤動作の可能性があります。また、プロジェクトが健全で、かつ機能的な開発コミュニティであり続けることを保証する手立てもありません。しかし、ベストプラクティスの採用は、プロジェクトの成果の向上に寄与する可能性があります。たとえば、いくつものベストプラクティスがリリース前の複数人によるレビューを定めていますが、それによりレビュー以外では発見困難な技術的脆弱性を見つけるのを助け、同時に異なる企業の開発者間の信頼を築き、さらに交流を続けることに対する意欲を生んでいます。バッジを獲得するには、すべてのMUSTおよびMUST NOT基準を満たさなければなりません。すべてのSHOULD基準も満たさなければなりませんが、正当な理由がある場合は満たさなくても構いません。そしてすべてのSUGGESTED基準も満たさなければなりませんが、満たさないとしても、少なくとも考慮することが望まれます。フィードバックは、 GitHubサイトのissueまたはpull requestとして提示されれば歓迎します。また、議論のためのメールリストも用意されています。

私たちは多言語で情報を提供していますが、翻訳版に矛盾や意味の不一致がある場合は、英語版を正式な記述とします。
これがあなたのプロジェクトである場合は、プロジェクトページにベースラインバッジステータスを表示してください!ベースラインバッジステータスは次のようになります: プロジェクト14067のベースラインバッジレベルはbaseline-2です ベースラインバッジを埋め込む方法は次のとおりです:
ベースラインバッジステータスを表示するには、マークダウンファイルに以下を埋め込みます:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/14067/baseline)](https://www.bestpractices.dev/projects/14067)
または、HTMLに以下を埋め込みます:
<a href="https://www.bestpractices.dev/projects/14067"><img src="https://www.bestpractices.dev/projects/14067/baseline"></a>


これらはベースラインレベル2の基準です。 これらは基準バージョン v2026.02.19 の評価項目です。

Baseline Series: ベースラインレベル1 ベースラインレベル2 ベースラインレベル3

        

 基本的情報

  • 一般

    他のプロジェクトが同じ名前を使用していないか注意してください。

    The org's release lab: risky release machinery proven here — real GitHub APIs, real credentials, real rulesets, real registries — before any production repository runs it. Fixture crates, no crates.io uploads.

    SPDXライセンスの表現形式を使用してください。 例:「Apache-2.0」、「BSD-2-Clause」、「BSD-3-Clause」、「GPL-2.0+」、「LGPL-3.0+」、「MIT」、「(BSD-2-Clause OR Ruby)」。一重引用符または二重引用符を含めないでください。
    複数の言語がある場合は、コンマを区切り(スペースを入れてもよい)としてリストし、使用頻度の高いものから順に並べます。使用言語が多くある場合は、少なくとも最初の3つの最も多く使われるものをリストアップしてください。言語がない場合(例:ドキュメントだけ、またはテスト専用のプロジェクトの場合)、1文字 " - "を使用します。言語ごとにある大文字・小文字の慣用を踏襲してください(例:「JavaScript」)。
    Common Platform Enumeration(CPE)は、情報技術(IT)システム、ソフトウェア、およびパッケージのための構造化された命名体系です。脆弱性を報告する際に、多くのシステムやデータベースで使用されています。

 管理策 19/19

  • 管理策


    CI/CDタスクが権限を指定せずに実行される場合、CI/CDシステムはパイプラインで付与される最低限の権限をタスクの権限としてデフォルトで設定しなければなりません。 [OSPS-AC-04.01]
    プロジェクトの設定を構成して、デフォルトで新しいパイプラインに利用可能な最低限の権限を割り当て、特定のタスクに必要な場合にのみ追加の権限を付与します。

    Least privilege is the default and the explicit setting: the repository baseline sets the workflow token to read-only permissions, and every workflow declares its own minimal permissions: block on top of that. A job that specifies nothing therefore gets read, not write. https://github.com/monumental-archive/.github/tree/main/settings



    公式リリースが作成される場合、そのリリースには一意のバージョン識別子を割り当てなければなりません。 [OSPS-BR-02.01]
    プロジェクトによって生成される各リリースに、一貫した命名規則または番号付けスキームに従って一意のバージョン識別子を割り当てます。例には、SemVer、CalVer、またはgit commit idが含まれます。

    Every release is a unique semantic version, derived from conventional commits by git-cliff and tagged v<major>.<minor>.<patch> by the release App; the tag ruleset makes tags immutable, so a version identifier is never reused.



    公式リリースが作成される場合、そのリリースには機能的およびセキュリティの変更の記述的なログを含めなければなりません。 [OSPS-BR-04.01]
    すべてのリリースに記述的な変更ログを含めるようにしてください。変更ログが人間が読めるものであり、コミットメッセージだけでなく、セキュリティへの影響や異なるユースケースとの関連性についての説明などの詳細を含めることが推奨されます。機械可読性を確保するために、「## Changelog」などのmarkdownヘッダーの下にコンテンツを配置してください。

    CHANGELOG.md is generated by git-cliff from conventional commits and the same descriptive log is attached to each GitHub release, so every functional and security modification is recorded per version. https://github.com/monumental-archive/release-lab/blob/main/CHANGELOG.md



    ビルドとリリースのパイプラインが依存関係を取り込む場合、利用可能な場合は標準化されたツールを使用しなければなりません。 [OSPS-BR-05.01]
    エコシステム用の一般的なツール(パッケージマネージャーや依存関係管理ツールなど)を使用して、ビルド時に依存関係を取り込みます。これには、必要な依存関係を指定するための依存関係ファイル、ロックファイル、またはマニフェストを使用し、ビルドシステムによって取り込まれることが含まれます。

    Dependency ingestion is standardised and locked: cargo with a committed Cargo.lock for crates, mise with a lockfile carrying per-platform checksums for tools, base images by digest, and cargo-deny restricting sources to a single registry with unknown-registry and unknown-git denied.



    公式リリースが作成される場合、そのリリースには署名するか、各アセットの暗号ハッシュを含む署名付きマニフェストで説明しなければなりません。 [OSPS-BR-06.01]
    ビルド時にすべてのリリースされたソフトウェア アセットを、GPGまたはPGP署名、Sigstore署名、SLSAプロベナンス、またはSLSA VSAなどの暗号署名または証明で署名します。署名付きマニフェストまたはメタデータファイルに各アセットの暗号ハッシュを含めます。

    Each release carries Sigstore evidence bundles and GitHub artifact attestations covering every published asset by cryptographic digest — nine bundles on v0.24.4 — and the governance repository's runbook documents how a consumer verifies them. https://github.com/monumental-archive/.github/blob/main/docs/runbook.md#verifying-as-a-consumer-would



    プロジェクトがリリースを行った場合、プロジェクトのドキュメントには、プロジェクトが依存関係をどのように選択、取得、および追跡するかについての説明を含めなければなりません。 [OSPS-DO-06.01]
    この情報をソースコードリポジトリ、プロジェクトウェブサイト、またはその他のチャネルなどの公開表示可能なリソース上で、プロジェクトの技術および設計ドキュメントと一緒に公開することが推奨されます。

    Documented in two places and deliberately so: docs/tooling-verdicts.md records how a dependency is selected — the priors a tool must meet to enter the belt, and the verdicts on tools considered and declined — and docs/dependency-track.md records how dependencies are obtained, pinned, monitored and triaged. https://github.com/monumental-archive/.github/blob/main/docs/tooling-verdicts.md



    プロジェクトのドキュメントには、必要なライブラリ、フレームワーク、SDK、および依存関係を含む、ソフトウェアのビルド方法に関する手順が含まれていなければなりません。 [OSPS-DO-07.01]
    この情報は、CONTRIBUTING.mdや他の開発者タスクドキュメントなど、プロジェクトの貢献者ドキュメントと一緒に公開することが推奨されます。これはまた、Makefileターゲットや他の自動化スクリプトを使用して文書化することもできます。

    README.md gives the whole sequence: mise trust && mise install brings every required tool at its pinned version from the lockfile, and mise run ci then runs exactly what CI runs. https://github.com/monumental-archive/release-lab/blob/main/README.md



    有効な間、プロジェクトのドキュメントには、機密性の高いリソースへのアクセス権を持つプロジェクトメンバーのリストを含めなければなりません。 [OSPS-GV-01.01]
    プロジェクトのソースコードリポジトリ内のmembers.md、governance.md、maintainers.md、または同様のファイルなどのアーティファクトを通じて、プロジェクト参加者とその役割を文書化します。これは、メンテナのリストに名前またはアカウントハンドルを含めるだけの簡単なものでも、プロジェクトのガバナンスに応じてより複雑なものでも構いません。

    docs/continuity.md carries an asset table naming who holds each sensitive resource — organisation ownership, the tag-mint App key, registry accounts, the one standing token — and what happens to each if that person is unavailable. https://github.com/monumental-archive/.github/blob/main/docs/continuity.md



    有効な間、プロジェクトのドキュメントには、プロジェクトのメンバーの役割と責任の説明を含めなければなりません。 [OSPS-GV-01.02]
    プロジェクトのソースコードリポジトリ内のmembers.md、governance.md、maintainers.md、または同様のファイルなどのアーティファクトを通じて、プロジェクト参加者とその役割を文書化します。

    GOVERNANCE.md carries a 'Roles and responsibilities' table naming three roles - maintainer/owner, contributor, automation - and the responsibilities of each, and it is served from the organisation's .github repository as a default community health file so it applies to every repository that does not carry its own. Who holds the maintainer role is explicit: the @monumental-archive/owners team, which CODEOWNERS routes every review to. https://github.com/monumental-archive/.github/blob/main/GOVERNANCE.md#roles-and-responsibilities



    有効な間、プロジェクトのドキュメントには、受け入れ可能な貢献の要件を含むコード貢献者向けのガイドを含めなければなりません。 [OSPS-GV-03.02]
    プロジェクトドキュメントのCONTRIBUTING.mdまたはCONTRIBUTING/の内容を拡張して、コーディング標準、テスト要件、コードコントリビューターのための提出ガイドラインを含む、受け入れ可能な貢献の要件を概説します。このガイドがコントリビューターと承認者の両方にとって信頼できる情報源であることが推奨されます。

    CONTRIBUTING.md includes a 'Requirements for acceptable contributions' section: pull request only, a green mise run ci, Conventional Commits with imperative lowercase subjects under 72 columns, DCO sign-off, squash merge. https://github.com/monumental-archive/.github/blob/main/CONTRIBUTING.md



    アクティブな間、バージョン管理システムは、すべてのコードコントリビューターが、すべてのコミットで関連する貢献を行うことが法的に認められていると主張することを要求する必要があります。 [OSPS-LE-01.01]
    プロジェクトのリポジトリにDCOを含め、コードコントリビューターが、すべてのコミットで関連する貢献を行うことが法的に認められていると主張することを要求します。ステータスチェックを使用して、主張が行われたことを確認します。CLAもこの要件を満たします。GitHubなどの一部のバージョン管理システムでは、これがプラットフォームの利用規約に含まれている場合があります。

    Every commit must carry a Developer Certificate of Origin 1.1 sign-off asserting legal authorisation. The commit-msg hook catches a missing trailer locally and lint:dco fails the gate, with no exemption list — automation signs off too.



    プライマリブランチにコミットが行われる場合、コミットの自動ステータスチェックは、合格するか手動でバイパスされる必要があります。 [OSPS-QA-03.01]
    プロジェクトのバージョン管理システムを設定して、すべての自動ステータスチェックが合格するか、コミットがプライマリブランチにマージされる前に手動確認を要求するようにします。オプションのステータスチェックは、承認者がバイパスしたくなるような合格または不合格の要件として設定しないことが推奨されます。

    gate.yml is a required status check on main under an organisation ruleset: direct pushes are blocked entirely and a pull request cannot merge red, so no commit reaches the default branch without the full gate — the lint belt, cargo test --workspace --locked and the coverage ratchet — having passed. https://github.com/monumental-archive/release-lab/blob/main/.github/workflows/gate.yml



    コミットが受け入れられる前に、プロジェクトのCI/CDパイプラインは、変更が期待を満たすことを確認するために少なくとも1つの自動テストスイートを実行する必要があります。 [OSPS-QA-06.01]
    自動テストは、プライマリブランチへのすべてのマージの前に実行される必要があります。テストスイートはCI/CDパイプラインで実行され、結果はすべてのコントリビューターに表示される必要があります。テストスイートは一貫した環境で実行され、コントリビューターがローカルでテストを実行できるような方法で実行される必要があります。テストスイートの例には、ユニットテスト、統合テスト、エンドツーエンドテストが含まれます。

    gate.yml runs the full automated suite — the shared lint belt, cargo test --workspace --locked and the coverage ratchet — on every pull request before it can be accepted. https://github.com/monumental-archive/release-lab/blob/main/.github/workflows/gate.yml



    プロジェクトがリリースを行った場合、プロジェクトドキュメントは、システム内のすべてのアクションとアクターを示す設計ドキュメントを含む必要があります。 [OSPS-SA-01.01]
    プロジェクトドキュメントに、アクションとアクターを説明する設計を含めます。アクターには、システム内の別のセグメントに影響を与えることができるサブシステムまたはエンティティが含まれます。これが新機能や破壊的変更のために更新されることを確認してください。

    The pipeline this repository runs is specified actor by actor and action by action in the governance repository's docs/release.md, and this repository's README maps each of its own caller stubs — gate, release, publish, continuous, exercise-sign, source-attest, audit, audit-repro, scorecard — to what that stub proves. https://github.com/monumental-archive/release-lab/blob/main/README.md



    プロジェクトがリリースを行った場合、プロジェクトドキュメントは、リリースされたソフトウェアアセットのすべての外部ソフトウェアインターフェースの説明を含む必要があります。 [OSPS-SA-02.01]
    リリースされたソフトウェアアセットのすべてのソフトウェアインターフェース(API)を文書化し、ユーザーがソフトウェアとどのように対話できるか、どのようなデータが期待または生成されるかを説明します。これが新機能や破壊的変更のために更新されることを確認してください。

    The external interfaces are the caller stubs' inputs and the published packages. Each stub and its inputs are documented in README.md here and specified in the governance repository's docs/runbook.md; the published artefacts are the crate, the npm package, the images and the per-major extension packages, each named and described per release. https://github.com/monumental-archive/release-lab/blob/main/README.md



    プロジェクトがリリースを行った場合、プロジェクトは、ソフトウェア内で発生する可能性のある最も可能性が高く、影響の大きい潜在的なセキュリティ問題を理解するためにセキュリティ評価を実行する必要があります。 [OSPS-SA-03.01]
    セキュリティ評価を実行することで、プロジェクトメンバーと下流の消費者の両方に、プロジェクトがソフトウェア内で発生する可能性のある問題を理解していることを知らせます。どのような脅威が実現する可能性があるかを理解することは、プロジェクトがリスクを管理および対処するのに役立ちます。この情報は、プロジェクトのセキュリティの能力と実践を示すために、下流の消費者にとって有用です。これが新機能や破壊的変更のために更新されることを確認してください。

    docs/build-assessment.md and docs/source-assessment.md are written security assessments of this system: they walk the controls, name the most likely and impactful failure modes (untrusted caller code reaching a privileged signing identity, supply-chain substitution through unpinned dependencies, silent settings drift), and record which are mitigated and which are accepted. https://github.com/monumental-archive/.github/blob/main/docs/build-assessment.md



    アクティブな間、プロジェクトドキュメントは、明確な対応期間を持つ協調的脆弱性開示(CVD)のポリシーを含む必要があります。 [OSPS-VM-01.01]
    ディレクトリのルートにSECURITY.mdファイルを作成し、プロジェクトの協調的脆弱性開示のポリシーを概説します。脆弱性を報告する方法を含めます。プロジェクトが報告された問題にどのように対応および対処するかについての期待を設定します。

    SECURITY.md is the coordinated disclosure policy and it states the timeframe: private reporting through the repository's Security tab, acknowledgement within 14 days, and what the reporter can expect afterwards. https://github.com/monumental-archive/.github/blob/main/SECURITY.md



    アクティブな間、プロジェクトドキュメントは、プロジェクト内のセキュリティ連絡先に直接脆弱性を非公開で報告する手段を提供する必要があります。 [OSPS-VM-03.01]
    セキュリティ研究者がプロジェクトに非公開で脆弱性を報告する手段を提供します。これは、専用の電子メールアドレス、ウェブフォーム、VCS専用ツール、セキュリティ連絡先の電子メールアドレス、またはその他の方法である可能性があります。

    GitHub private vulnerability reporting is enabled and is the documented channel in SECURITY.md, delivering the report directly to the security contact without public exposure. https://github.com/monumental-archive/.github/blob/main/SECURITY.md



    アクティブな間、プロジェクトドキュメントは、発見された脆弱性に関するデータを公開する必要があります。 [OSPS-VM-04.01]
    CVEエントリ、ブログ投稿、またはその他のメディアなど、予測可能な公開チャネルで既知の脆弱性に関する情報を提供します。可能な限り、この情報には、影響を受けるバージョン、消費者が脆弱かどうかを判断する方法、および緩和または修復の手順が含まれる必要があります。

    Vulnerability data for this repository is published rather than held privately: a resolved report would be published as a GitHub Security Advisory here, and dependency findings already ship publicly with every release as an OpenVEX document (release-lab-0.24.4.vex.openvex.json) recording each decision against the release's SBOM. https://github.com/monumental-archive/release-lab/releases/tag/v0.24.4



このデータは、Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0)のもとで利用可能です。これは、データ受領者が、データ受領者がこの契約のテキストを共有データとともに利用可能にする限り、変更の有無にかかわらずデータを共有できることを意味します。Carl AllenおよびOpenSSFベストプラクティスバッジのコントリビューターにクレジットを表示してください。

プロジェクト バッジ登録の所有者: Carl Allen.
エントリの作成日時 2026-08-13 18:20:14 UTC、 最終更新日 2026-08-13 19:50:32 UTC 最後に2026-08-13 18:28:09 UTCにバッジ合格を達成しました。