typo3-ddev-skill

本サイトが提示する下記のベストプラクティスを実行するプロジェクトは、Open Source Security Foundation (OpenSSF) バッジを達成したことを自主的に自己認証し、そのことを外部に示すことができます。

ソフトウェアに欠陥や脆弱性がないことを保証する手立てはありません。形式論的な証明ができたとしても、仕様や前提が間違っていると誤動作の可能性があります。また、プロジェクトが健全で、かつ機能的な開発コミュニティであり続けることを保証する手立てもありません。しかし、ベストプラクティスの採用は、プロジェクトの成果の向上に寄与する可能性があります。たとえば、いくつものベストプラクティスがリリース前の複数人によるレビューを定めていますが、それによりレビュー以外では発見困難な技術的脆弱性を見つけるのを助け、同時に異なる企業の開発者間の信頼を築き、さらに交流を続けることに対する意欲を生んでいます。バッジを獲得するには、すべてのMUSTおよびMUST NOT基準を満たさなければなりません。すべてのSHOULD基準も満たさなければなりませんが、正当な理由がある場合は満たさなくても構いません。そしてすべてのSUGGESTED基準も満たさなければなりませんが、満たさないとしても、少なくとも考慮することが望まれます。フィードバックは、 GitHubサイトのissueまたはpull requestとして提示されれば歓迎します。また、議論のためのメールリストも用意されています。

私たちは多言語で情報を提供していますが、翻訳版に矛盾や意味の不一致がある場合は、英語版を正式な記述とします。
これがあなたのプロジェクトである場合は、プロジェクトページにベースラインバッジステータスを表示してください!ベースラインバッジステータスは次のようになります: プロジェクト15068のベースラインバッジレベルはin_progressです ベースラインバッジを埋め込む方法は次のとおりです:
ベースラインバッジステータスを表示するには、マークダウンファイルに以下を埋め込みます:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/15068/baseline)](https://www.bestpractices.dev/projects/15068)
または、HTMLに以下を埋め込みます:
<a href="https://www.bestpractices.dev/projects/15068"><img src="https://www.bestpractices.dev/projects/15068/baseline"></a>


これらはベースラインレベル3の基準です。 これらは基準バージョン v2026.08.28 の評価項目です。

Baseline Series: ベースラインレベル1 ベースラインレベル2 ベースラインレベル3

        

 基本的情報

  • 一般

    他のプロジェクトが同じ名前を使用していないか注意してください。

    Agent Skill for automating DDEV environment setup in TYPO3 extension projects | Claude Code compatible

    SPDXライセンスの表現形式を使用してください。 例:「Apache-2.0」、「BSD-2-Clause」、「BSD-3-Clause」、「GPL-2.0+」、「LGPL-3.0+」、「MIT」、「(BSD-2-Clause OR Ruby)」。一重引用符または二重引用符を含めないでください。
    複数の言語がある場合は、コンマを区切り(スペースを入れてもよい)としてリストし、使用頻度の高いものから順に並べます。使用言語が多くある場合は、少なくとも最初の3つの最も多く使われるものをリストアップしてください。言語がない場合(例:ドキュメントだけ、またはテスト専用のプロジェクトの場合)、1文字 " - "を使用します。言語ごとにある大文字・小文字の慣用を踏襲してください(例:「JavaScript」)。
    Common Platform Enumeration(CPE)は、情報技術(IT)システム、ソフトウェア、およびパッケージのための構造化された命名体系です。脆弱性を報告する際に、多くのシステムやデータベースで使用されています。

    Assessed 2026-09-29 against source commit b7c96cb80ba54379770c85839004f72ef971138d and current GitHub settings/CI/release evidence. Met answers are bounded by the cited evidence; question marks identify facts requiring maintainer confirmation. Registration is not badge attainment.

 管理策 10/21 ●

  • 管理策


    CI/CDパイプラインでジョブに権限が割り当てられる場合、ソースコードまたは設定は、対応するアクティビティに必要な最小限の権限のみを割り当てる必要があります。 [OSPS-AC-04.02]
    プロジェクトのCI/CDパイプラインを構成して、デフォルトでユーザーとサービスに最小限の利用可能な権限を割り当て、特定のタスクに必要な場合にのみ権限を昇格させます。一部のバージョン管理システムでは、組織またはリポジトリレベルで設定できる場合があります。それができない場合は、パイプラインのトップレベルで権限を設定してください。

    The effective CI jobs restrict validation/tests to contents:read; security scanners receive only their report-upload scopes, PR helpers only the repository/PR scopes their API operations need, and release jobs explicitly receive publishing/signing scopes. Reusable workflows further narrow each executing job; broad repository defaults are not inherited by the executing validation/test jobs. The local workflow callers and shared permission declarations were inspected. https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows/validate.yml#L21-L28 https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows/tests.yml#L49-L70 https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/.github/workflows/auto-merge-deps.yml#L85-L107 https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows/release.yml#L85-L96



    信頼できる協力者の入力を受け付けるCI/CDパイプラインは、パイプラインで使用する前にその入力をサニタイズおよび検証しなければなりません。 [OSPS-BR-01.04]
    CI/CDパイプラインは、明示的なワークフロー実行時にすべての協力者の入力をサニタイズ(期待値の引用、エスケープ、または終了)する必要があります。協力者は一般的に信頼されていますが、ワークフローへの手動入力はレビューできず、アカウント乗っ取りや内部脅威によって悪用される可能性があります。

    The complete local workflow inventory has no configurable collaborator-supplied workflow_dispatch input fields. Reusable workflow_call inputs are static values or source-controlled commands in the callers; no manual parameter values are forwarded. A workflow_dispatch trigger on a shared repository is scoped to that repository and does not expose an additional manual-input interface in this project. Dispatches without input fields use the predefined configuration. https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows



    正式なリリースが作成される場合、そのリリース内のすべてのアセットは、リリース識別子またはアセットの他の一意の識別子と明確に関連付けられている必要があります。 [OSPS-BR-02.02]
    プロジェクトによって生成される各ソフトウェアアセットに一意のバージョン識別子を割り当て、一貫した命名規則または番号体系に従ってください。例としては、SemVer、CalVer、またはgitコミットIDなどがあります。

    Release archive filenames include the release version; checksum/signature manifests and any fixed-name PHAR/dependency manifest are uniquely associated with the immutable versioned release/tag URL. https://github.com/netresearch/typo3-ddev-skill/releases/tag/v1.22.5



    プロジェクトは、プロジェクトで使用されるシークレットと認証情報を管理するためのポリシーを定義する必要があります。このポリシーには、シークレットと認証情報を保存、アクセス、およびローテーションするためのガイドラインが含まれている必要があります。 [OSPS-BR-07.02]
    シークレットと認証情報がプロジェクト内でどのように管理され使用されているかを文書化してください。これには、シークレットがどのように保存されるか(例:シークレット管理ツールを使用)、アクセスがどのように制御されるか、シークレットがどのようにローテーションまたは更新されるかについての詳細が含まれている必要があります。機密情報がソースコードにハードコードされたり、バージョン管理システムに保存されたりしないようにしてください。

    No project-maintainer policy covering secret storage, access control and rotation was found. Instructions for downstream application credentials are not a policy for this project's own release/CI secrets. https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、リリースアセットの整合性と真正性を検証するための手順が含まれている必要があります。 [OSPS-DO-03.01]
    プロジェクトの手順には、使用されている技術、実行するコマンド、および期待される出力に関する情報が含まれている必要があります。可能であれば、このドキュメントをビルドおよびリリースパイプラインと同じ場所に保存しないようにして、単一の侵害によってソフトウェアとその整合性を検証するためのドキュメントの両方が侵害されることを避けてください。

    The shared release workflow documentation provides Cosign verify-blob and checksum-check commands, the expected GitHub Actions OIDC issuer and the skill-repo-skill release workflow signer identity. Successful signature verification followed by matching SHA-256 checksums establishes the authenticity and integrity of the release assets. These instructions are public in the workflow source. https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows/release.yml#L24-L58 https://github.com/netresearch/typo3-ddev-skill/releases/tag/v1.22.5



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、ソフトウェアリリースを作成した人またはプロセスの期待されるIDを検証するための手順が含まれている必要があります。 [OSPS-DO-03.02]
    期待されるIDは、署名に使用される鍵ID、sigstore証明書からの発行者とID、または他の類似の形式である可能性があります。可能であれば、このドキュメントをビルドおよびリリースパイプラインと同じ場所に保存しないようにして、単一の侵害によってソフトウェアとその整合性を検証するためのドキュメントの両方が侵害されることを避けてください。

    The shared release workflow documentation provides Cosign verify-blob and checksum-check commands, the expected GitHub Actions OIDC issuer and the skill-repo-skill release workflow signer identity. Successful signature verification followed by matching SHA-256 checksums establishes the authenticity and integrity of the release assets. These instructions are public in the workflow source. https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows/release.yml#L24-L58 https://github.com/netresearch/typo3-ddev-skill/releases/tag/v1.22.5



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、各リリースのサポートの範囲と期間に関する説明文が含まれている必要があります。 [OSPS-DO-04.01]
    プロジェクトのリリースされたソフトウェアアセットのサポートの範囲と期間を伝えるために、プロジェクトにはSUPPORT.mdファイル、SECURITY.mdの「サポート」セクション、または各リリースの予想されるサポート期間、提供されるサポートの種類(例:バグ修正、セキュリティ更新)、およびサポートを受けるための関連ポリシーや手順を説明する他のドキュメントが必要です。

    The inherited SECURITY.md states support for the current major version and previous major for six months after a new major release; older versions receive only discretionary critical fixes, making the normal security support boundary explicit. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md



    プロジェクトがリリースを作成した場合、プロジェクトのドキュメントには、リリースやバージョンがセキュリティ更新を受けなくなる時期について説明文が含まれている必要があります。 [OSPS-DO-05.01]
    セキュリティ修正のサポート範囲と期間を伝えるために、プロジェクトにはSUPPORT.mdまたはプロジェクトのセキュリティ更新に関するポリシーを説明する他のドキュメントが必要です。

    The inherited SECURITY.md states support for the current major version and previous major for six months after a new major release; older versions receive only discretionary critical fixes, making the normal security support boundary explicit. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md



    プロジェクトの文書には、機密リソースへの昇格された権限を付与する前に、コード共同作業者がレビューされるというポリシーを含めなければなりません(MUST)。 [OSPS-GV-04.01]
    マージ承認やシークレットへのアクセスなど、機密リソースへのエスカレートされた権限を付与される前に、コード共同作業者がレビューおよび承認される必要があるという実行可能なポリシーをプロジェクトのドキュメントに公開してください。審査には、既知の信頼できる組織との貢献者の関連性を確認するなど、正当化可能なIDの系統を確立することが推奨されます。

    No public enforceable policy describing identity/reliability review before granting elevated repository/release/secret permissions was found. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d



    プロジェクトがリリースを作成した場合、リリースされたすべてのコンパイル済みソフトウェアアセットは、ソフトウェア部品表とともに配信される必要があります。 [OSPS-QA-02.02]
    ビルド時に精度が検証されたツールを使用してSBOMを自動生成することが推奨されます。これにより、ユーザーは環境内の他のプロジェクトと並行して、標準化されたアプローチでこのデータを取り込むことができます。

    The released product is interpreted source/skill content, not compiled software assets. The PHAR, where provided, packages interpreted PHP rather than a compiled native binary. https://github.com/netresearch/typo3-ddev-skill/releases/tag/v1.22.5 https://github.com/netresearch/typo3-ddev-skill/blob/b7c96cb80ba54379770c85839004f72ef971138d/README.md



    プロジェクトが複数のソースコードリポジトリで構成されるリリースを作成した場合、すべてのサブプロジェクトは、プライマリコードベースと同等またはそれより厳しいセキュリティ要件を実施する必要があります。 [OSPS-QA-04.02]
    プロジェクトによって生成され、リリースにコンパイルされる追加のサブプロジェクトコードリポジトリは、それぞれのコードベースのステータスと意図に応じて、セキュリティ要件を実施する必要があります。対応するOSPS Baseline要件に従うことに加えて、これにはセキュリティレビューを要求すること、脆弱性がないこと、および既知のセキュリティ問題がないことを確認することが含まれる場合があります。

    The project's own source is maintained in one repository. Referenced external framework/tool dependencies and related skills are not separately maintained project subrepositories compiled into this release. https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d https://github.com/netresearch/typo3-ddev-skill/blob/b7c96cb80ba54379770c85839004f72ef971138d/README.md



    プロジェクトの文書は、テストがいつ、どのように実行されるかを明確に文書化しなければなりません(MUST)。 [OSPS-QA-06.02]
    コントリビューションドキュメントに、ローカルでテストを実行する方法とCI/CDパイプラインでテストを実行する方法を説明するセクションを追加します。ドキュメントでは、テストが何をテストしているかと結果の解釈方法を説明する必要があります。

    CI invocation is public, but a project contributor guide explaining local/CI test execution, intended behavioral coverage and interpretation of results was not found. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows



    プロジェクトの文書には、プロジェクトが作成したソフトウェアへのすべての主要な変更が、自動テスト スイート内の該当機能のテストを追加または更新すべきであるというポリシーを含めなければなりません(MUST)。 [OSPS-QA-06.03]
    コントリビューションドキュメントに、テストの追加または更新に関するポリシーを説明するセクションを追加します。ポリシーでは、主要な変更とは何か、どのようなテストを追加または更新すべきかを説明する必要があります。

    The inherited public pull-request template explicitly requires tests to be added or updated for changed behavior, alongside a test plan and passing CI. It is the documented contribution checklist for this repository; no local override replaces it. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/pull_request_template.md https://github.com/netresearch/typo3-ddev-skill/pulls



    プライマリブランチにコミットが行われる場合、プロジェクトのバージョン管理システムは、マージする前に、作者以外の少なくとも1人の人間による変更の承認を要求しなければなりません(MUST)。 [OSPS-QA-07.01]
    プロジェクトのバージョン管理システムを構成し、リリースまたはプライマリブランチにマージする前に、作者以外の少なくとも1人の人間による変更の承認を要求します。これは、プルリクエストがマージされる前に、少なくとも1人の他のコラボレーターによってレビューおよび承認されることを要求することで実現できます。

    The live repository rules do not enforce a non-author human approval for every main-branch change (required approvals=0, administrator enforcement=False). Copilot/bot review is not human approval. https://github.com/netresearch/typo3-ddev-skill/settings/branches https://github.com/netresearch/typo3-ddev-skill/rules



    プロジェクトがリリースを行った場合、プロジェクトは、システム内の重要なコードパス、関数、および相互作用に対する攻撃を理解して防御するために、脅威モデリングと攻撃面分析を実行しなければなりません(MUST)。 [OSPS-SA-03.02]
    脅威モデリングは、プロジェクトがコードベース、関連するプロセスとインフラストラクチャ、インターフェース、主要コンポーネントを調べ、「ハッカーのように考え」、システムがどのように破壊または侵害される可能性があるかをブレインストーミングする活動です。識別された各脅威をリストアップし、プロジェクトは、発生する可能性のあるギャップ/脆弱性を積極的に回避または閉じる方法を検討できます。新機能や破壊的変更に対して、これが更新されていることを確認してください。

    No complete documented assessment/threat-model evidence demonstrating the most likely impactful threats, actors/trust boundaries and critical attack paths of this project at release was established. A scanner report or domain security guide is not a project threat model. https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md



    プロジェクトに影響しないソフトウェア コンポーネント内の脆弱性は、VEX文書で説明され、悪用不可能性の詳細を伴って脆弱性レポートを補完しなければなりません(MUST)。 [OSPS-VM-04.02]
    既知の脆弱性の悪用可能性ステータスを伝達するVEXフィードを確立し、評価の詳細または脆弱なコードが実行されないようにする適切な緩和策を含めます。

    No complete vulnerability/non-exploitability inventory was established to determine whether VEX is required or supplied for all non-affecting vulnerable components. https://github.com/netresearch/typo3-ddev-skill/security/advisories https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d



    プロジェクトの文書には、脆弱性やライセンスに関連するSCAの検出結果の修正に関するしきい値を定義するポリシーを含めなければなりません(MUST)。 [OSPS-VM-05.01]
    プロジェクト内に、脆弱性とライセンスに関連するSCA調査結果の修復のしきい値を定義するポリシーを文書化します。これらの調査結果を識別、優先順位付け、修復するプロセスを含めます。

    No documented project policy covering both malicious/vulnerable dependencies and license violations, remediation thresholds, pre-release disposition and mandatory all-change enforcement was found. Composer audit/dependency updates alone do not satisfy all of those conditions. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows



    プロジェクトの文書には、リリース前にSCA違反に対処するポリシーを含めなければなりません(MUST)。 [OSPS-VM-05.02]
    プロジェクト内に、リリース前に該当するソフトウェア構成分析の結果に対処するポリシーを文書化し、リリース前にそのポリシーへの準拠を検証するステータスチェックを追加します。

    No documented project policy covering both malicious/vulnerable dependencies and license violations, remediation thresholds, pre-release disposition and mandatory all-change enforcement was found. Composer audit/dependency updates alone do not satisfy all of those conditions. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows



    プロジェクトのコードベースへのすべての変更は、悪意のある依存関係および依存関係内の既知の脆弱性に関する文書化されたポリシーに照らして自動的に評価され、悪用不可能であると宣言され抑制されている場合を除き、違反があった場合はブロックされなければなりません(MUST)。 [OSPS-VM-05.03]
    プロジェクトのバージョン管理システムにステータスチェックを作成し、コードベースへのすべての変更に対してソフトウェア構成分析ツールを実行します。変更がマージされる前に、ステータスチェックが合格することを要求します。

    No documented project policy covering both malicious/vulnerable dependencies and license violations, remediation thresholds, pre-release disposition and mandatory all-change enforcement was found. Composer audit/dependency updates alone do not satisfy all of those conditions. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows



    プロジェクトの文書には、SASTの検出結果の修正に関するしきい値を定義するポリシーを含めなければなりません(MUST)。 [OSPS-VM-06.01]
    プロジェクト内に、静的アプリケーションセキュリティテスト(SAST)調査結果の修復のしきい値を定義するポリシーを文書化します。これらの調査結果を識別、優先順位付け、修復するプロセスを含めます。

    No documented project-specific SAST finding-remediation/exception policy coupled to blocking checks for all changes was established. Shared Opengrep thresholds, where called, are useful technical controls but do not alone demonstrate the complete policy requirement. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows



    プロジェクトのコードベースへのすべての変更は、セキュリティ上の弱点に関する文書化されたポリシーに照らして自動的に評価され、悪用不可能であると宣言され抑制されている場合を除き、違反があった場合はブロックされなければなりません(MUST)。 [OSPS-VM-06.02]
    プロジェクトのバージョン管理システムにステータスチェックを作成し、コードベースへのすべての変更に対して静的アプリケーションセキュリティテスト(SAST)ツールを実行します。変更がマージされる前に、ステータスチェックが合格することを要求します。

    No documented project-specific SAST finding-remediation/exception policy coupled to blocking checks for all changes was established. Shared Opengrep thresholds, where called, are useful technical controls but do not alone demonstrate the complete policy requirement. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://github.com/netresearch/typo3-ddev-skill/tree/b7c96cb80ba54379770c85839004f72ef971138d/.github/workflows



ツールやAIシステムを使って、https://www.bestpractices.dev/ja/projects/15068/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforcedのような簡単なURLで変更を提案できます。その方法については、自動化提案システムをご覧ください。 このデータは、Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0)のもとで利用可能です。これは、データ受領者が、データ受領者がこの契約のテキストを共有データとともに利用可能にする限り、変更の有無にかかわらずデータを共有できることを意味します。Sebastian MendelおよびOpenSSFベストプラクティスバッジのコントリビューターにクレジットを表示してください。

プロジェクト バッジ登録の所有者: Sebastian Mendel.
エントリの作成日時 2026-09-29 06:07:54 UTC、 最終更新日 2026-09-29 15:38:33 UTC