cortex-viz

Projetos que seguem as melhores práticas abaixo podem se autocertificar voluntariamente e mostrar que alcançaram um selo de melhores práticas da Open Source Security Foundation (OpenSSF).

Não existe um conjunto de práticas que possa garantir que o software nunca terá defeitos ou vulnerabilidades; mesmo métodos formais podem falhar se as especificações ou suposições estiverem erradas. Nem existe qualquer conjunto de práticas que possa garantir que um projeto sustentará uma comunidade de desenvolvimento saudável e bem-funcionada. No entanto, seguir as melhores práticas pode ajudar a melhorar os resultados dos projetos. Por exemplo, algumas práticas permitem revisão multipessoal antes do lançamento, o que pode ajudar a encontrar vulnerabilidades técnicas difíceis de encontrar e ajudar a construir confiança e desejo de interação repetida entre desenvolvedores de diferentes empresas. Para ganhar um selo, todos os critérios DEVE e NÃO DEVE devem ser atendidos, todos os critérios DEVERIA devem ser atendidos OU não atendidos com justificativa, e todos os critérios SUGERIDO devem ser atendidos OU não atendidos (queremos que sejam considerados pelo menos). Se você quiser inserir texto de justificativa como um comentário genérico, em vez de ser uma justificativa de que a situação é aceitável, inicie o bloco de texto com '//' seguido de um espaço. Feedback é bem-vindo via site do GitHub como questões ou pull requests Há também uma lista de discussão para discussão geral.

Fornecemos com prazer as informações em vários idiomas, no entanto, se houver qualquer conflito ou inconsistência entre as traduções, a versão em inglês é a versão autoritativa.
Se este é o seu projeto, por favor mostre o status do seu selo na página do seu projeto! O status do selo se parece com isto: O nível do selo para o projeto 13846 é silver Aqui está como incorporá-lo:
Você pode mostrar o status do seu selo incorporando isto no seu arquivo markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/13846/badge)](https://www.bestpractices.dev/projects/13846)
ou incorporando isto no seu HTML:
<a href="https://www.bestpractices.dev/projects/13846"><img src="https://www.bestpractices.dev/projects/13846/badge"></a>


Estes são os critérios de nível Prata. Você também pode visualizar os critérios de nível Aprovação ou Ouro.

Baseline Series: Nível Básico 1 Nível Básico 2 Nível Básico 3

        

 Fundamentos 17/17 ●

  • Geral

    Observe que outros projetos podem usar o mesmo nome.

    Cross-platform visualization MCP for Cortex, usable from Codex, Gemini CLI, Claude Code, and any stdio MCP host. It renders Cortex memory, knowledge, sessions, host-neutral live activity, and codebase graphs through six browser views; Trace can run without the Cortex database.

    Use o formato de expressão de licença SPDX; exemplos incluem "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" e "(BSD-2-Clause OR Ruby)". Não inclua aspas simples ou aspas duplas.
    Se houver mais de uma linguagem, liste-as como valores separados por vírgula (espaços opcionais) e ordene-as da mais usada para a menos usada. Se houver uma longa lista, liste pelo menos as três primeiras mais comuns. Se não houver linguagem (por exemplo, este é um projeto apenas de documentação ou apenas de teste), use o caractere único "-". Use uma capitalização convencional para cada linguagem, por exemplo, "JavaScript".
    O Common Platform Enumeration (CPE) é um esquema de nomenclatura estruturado para sistemas de tecnologia da informação, software e pacotes. Ele é usado em vários sistemas e bancos de dados ao relatar vulnerabilidades.
  • Pré-requisitos


    O projeto DEVE alcançar um distintivo de nível aprovado. [achieve_passing]

  • Conteúdo básico do site do projeto


    As informações sobre como contribuir DEVEM incluir os requisitos para contribuições aceitáveis (por exemplo, uma referência a qualquer padrão de codificação obrigatório). (URL obrigatória) [contribution_requirements]

    CONTRIBUTING.md, section 'Requirements for an acceptable contribution': the coding style per language with the selected tool, the structural limits (500-line file, 50-line function, 4 parameters, 3 nesting levels), the mandatory-tests rule, and the copy rule. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md


  • Supervisão do projeto


    O projeto DEVERIA ter um mecanismo legal onde todos os desenvolvedores de quantidades não triviais de software do projeto afirmem que estão legalmente autorizados a fazer essas contribuições. A abordagem mais comum e facilmente implementada para fazer isso é usando um Developer Certificate of Origin (DCO), onde os usuários adicionam "signed-off-by" em seus commits e o projeto faz link para o site do DCO. No entanto, isso PODE ser implementado como um Contributor License Agreement (CLA) ou outro mecanismo legal. (URL obrigatória) [dco]
    O DCO é o mecanismo recomendado porque é fácil de implementar, rastreado no código-fonte e o git suporta diretamente um recurso "signed-off" usando "commit -s". Para ser mais eficaz, é melhor que a documentação do projeto explique o que "signed-off" significa para aquele projeto. Um CLA é um acordo legal que define os termos sob os quais obras intelectuais foram licenciadas para uma organização ou projeto. Um contributor assignment agreement (CAA) é um acordo legal que transfere direitos em uma obra intelectual para outra parte; os projetos não são obrigados a ter CAAs, já que ter CAA aumenta o risco de que contribuidores potenciais não contribuam, especialmente se o receptor for uma organização com fins lucrativos. Os CLAs da Apache Software Foundation (a licença de contribuidor individual e o CLA corporativo) são exemplos de CLAs, para projetos que determinam que os riscos desses tipos de CLAs para o projeto são menores do que seus benefícios.

    No Developer Certificate of Origin sign-off is required and no DCO bot is configured. CONTRIBUTING.md instead states that by opening a pull request a contributor affirms they wrote the contribution or have the right to submit it under the MIT license. On a single-maintainer project with no external contributors to date, a DCO bot would add a gate without adding an assurance anyone is currently relying on. This is a SHOULD and it is recorded as not done. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#sign-your-work



    O projeto DEVE definir e documentar claramente seu modelo de governança do projeto (a forma como toma decisões, incluindo papéis-chave). (URL obrigatória) [governance]
    É necessário haver alguma forma bem estabelecida e documentada de tomar decisões e resolver disputas. Em projetos pequenos, isso pode ser tão simples quanto "o proprietário do projeto e líder toma todas as decisões finais". Existem vários modelos de governança, incluindo ditador benevolente e meritocracia formal; para mais detalhes, consulte Modelos de governança. Tanto abordagens centralizadas (por exemplo, mantenedor único) quanto descentralizadas (por exemplo, grupo de mantenedores) foram usadas com sucesso em projetos. As informações de governança não precisam documentar a possibilidade de criar um fork do projeto, já que isso é sempre possível para projetos FLOSS.

    GOVERNANCE.md states how decisions are made (ordinary changes by maintainer review on the pull request, design and scope changes discussed in a public issue first, security changes privately until a fix ships), and that everything except unfixed vulnerabilities is decided in public. https://github.com/cdeust/cortex-viz/blob/main/GOVERNANCE.md



    O projeto DEVE adotar um código de conduta e publicá-lo em um local padrão. (URL obrigatória) [code_of_conduct]
    Os projetos podem ser capazes de melhorar a civilidade de sua comunidade e estabelecer expectativas sobre conduta aceitável adotando um código de conduta. Isso pode ajudar a evitar problemas antes que ocorram e tornar o projeto um lugar mais acolhedor para encorajar contribuições. Isso deve se concentrar apenas no comportamento dentro da comunidade/local de trabalho do projeto. Exemplos de códigos de conduta são o código de conduta do kernel Linux, o Contributor Covenant Code of Conduct, o Código de Conduta Debian, o Código de Conduta Ubuntu, o Código de Conduta Fedora, o Código de Conduta GNOME, o Código de Conduta da Comunidade KDE, o Código de Conduta da Comunidade Python, A Diretriz de Conduta da Comunidade Ruby e O Código de Conduta do Rust.

    Contributor Covenant 2.1, adapted, with the enforcement contact (admin@ai-architect.tools) and an explicit note that a single maintainer both receives and decides reports, plus the GitHub escalation path if the report concerns the maintainer. https://github.com/cdeust/cortex-viz/blob/main/CODE_OF_CONDUCT.md



    O projeto DEVE definir e documentar publicamente de forma clara os papéis-chave no projeto e suas responsabilidades, incluindo quaisquer tarefas que esses papéis devem executar. DEVE estar claro quem tem qual(is) papel(is), embora isso possa não ser documentado da mesma forma. (URL obrigatória) [roles_responsibilities]
    A documentação para governança e papéis e responsabilidades pode estar em um único lugar.

    GOVERNANCE.md carries a table of the three roles (Maintainer, Contributor, Reporter) with the responsibilities and the concrete permission each is held by, and names who holds the maintainer role. It also states that there are currently no committers besides the maintainer. https://github.com/cdeust/cortex-viz/blob/main/GOVERNANCE.md#roles-and-responsibilities



    O projeto DEVE ser capaz de continuar com interrupção mínima se qualquer pessoa morrer, ficar incapacitada ou, de outra forma, não puder ou não quiser continuar o suporte do projeto. Em particular, o projeto DEVE ser capaz de criar e fechar issues, aceitar mudanças propostas e lançar versões do software, dentro de uma semana após a confirmação da perda de suporte de qualquer indivíduo. Isso PODE ser feito garantindo que outra pessoa tenha quaisquer chaves, senhas e direitos legais necessários para continuar o projeto. Indivíduos que executam um projeto FLOSS PODEM fazer isso fornecendo chaves em um cofre e um testamento fornecendo quaisquer direitos legais necessários (por exemplo, para nomes DNS). (URL obrigatória) [access_continuity]

    GOVERNANCE.md documents the credential-free MIT-fork continuation path. A successor can fork the complete public repository, enable and manage Issues, accept pull requests through the inherited CI process, and publish an attested tagged release under the fork's own GitHub OIDC identity within a week. No original signing key, package-registry token, domain, private dependency, or legal assignment is required. This preserves the required issue, change-acceptance, and release capabilities, while honestly not claiming preservation of the original URL or a bus factor above 1. https://github.com/cdeust/cortex-viz/blob/main/GOVERNANCE.md#continuity-stated-honestly



    O projeto DEVERIA ter um "bus factor" de 2 ou mais. (URL obrigatória) [bus_factor]
    Um "bus factor" (também conhecido como "truck factor") é o número mínimo de membros do projeto que precisam desaparecer repentinamente de um projeto ("ser atropelados por um ônibus") antes que o projeto pare devido à falta de pessoal conhecedor ou competente. A ferramenta truck-factor pode estimar isso para projetos no GitHub. Para mais informações, consulte Assessing the Bus Factor of Git Repositories de Cosentino et al.
  • Documentação


    O projeto DEVE ter um roadmap documentado que descreva o que o projeto pretende fazer e não fazer por pelo menos o próximo ano. (URL obrigatória) [documentation_roadmap]
    O projeto pode não alcançar o roadmap, e isso é aceitável; o objetivo do roadmap é ajudar usuários e contribuidores potenciais a entender a direção pretendida do projeto. Não precisa ser detalhado.

    docs/ROADMAP.md gives the current state, a near-term section whose items are the assurance gaps named in this file (each with its issue number), medium and longer-term direction, and an explicit 'Not planned' section. https://github.com/cdeust/cortex-viz/blob/main/docs/ROADMAP.md



    O projeto DEVE incluir documentação da arquitetura (também conhecida como design de alto nível) do software produzido pelo projeto. Se o projeto não produz software, selecione "não aplicável" (N/A). (URL obrigatória) [documentation_architecture]
    Uma arquitetura de software explica as estruturas fundamentais de um programa, ou seja, os principais componentes do programa, os relacionamentos entre eles e as principais propriedades desses componentes e relacionamentos.

    docs/ARCHITECTURE.md documents the two halves (Python server and browser UI) and how they talk, the five Python layers with the inward dependency rule and the file count per layer, the structural invariant that no import mcp_server.* is permitted anywhere in cortex_viz/, the read contract per data source, the browser directory map, the four trust boundaries in order of exposure, and the build and release path. https://github.com/cdeust/cortex-viz/blob/main/docs/ARCHITECTURE.md



    O projeto DEVE documentar o que o usuário pode e não pode esperar em termos de segurança do software produzido pelo projeto (seus "requisitos de segurança"). (URL obrigatória) [documentation_security]
    Estes são os requisitos de segurança que o software deve atender.

    Two documents. SECURITY.md covers what cortex-viz accesses, what it writes, the supply-chain assurance and how to verify it, the reporting process with timelines, reporter credit, and scope: https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md. docs/ASSURANCE_CASE.md is the architectural security documentation: assets, adversaries, per-boundary argument, secure design principles, common weaknesses, and an explicit statement of what the case does not cover: https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md



    O projeto DEVE fornecer um guia de "início rápido" para novos usuários para ajudá-los a fazer algo rapidamente com o software. (URL obrigatória) [documentation_quick_start]
    A ideia é mostrar aos usuários como começar e fazer o software fazer qualquer coisa. Isso é extremamente importante para que potenciais usuários comecem.

    README 'Getting Started' is two commands (marketplace add, plugin install) followed by /cortex-visualize, with a no-database path that needs no setup at all: the Trace view runs against ~/.claude session files alone. https://github.com/cdeust/cortex-viz/blob/main/README.md#getting-started



    O projeto DEVE fazer um esforço para manter a documentação consistente com a versão atual dos resultados do projeto (incluindo software produzido pelo projeto). Quaisquer defeitos de documentação conhecidos que a tornem inconsistente DEVEM ser corrigidos. Se a documentação estiver geralmente atualizada, mas erroneamente incluir algumas informações antigas que não são mais verdadeiras, trate isso apenas como um defeito, então rastreie e corrija como de costume. [documentation_current]
    A documentação PODE incluir informações sobre diferenças ou mudanças entre versões do software e/ou link para versões antigas da documentação. A intenção deste critério é que um esforço seja feito para manter a documentação consistente, não que a documentação deva ser perfeita.

    Documentation is corrected when it is found wrong, not left to drift. This change alone corrected a blanket 'read-only / does not write' claim in README, SECURITY.md, and PRIVACY.md that was factually wrong (cortex-viz writes five derived-cache tables of its own, including session_activity) and narrowed a UI-fingerprint claim in SECURITY.md that overstated its coverage of CDN-loaded scripts. CONTRIBUTING.md requires that an observable change updates CHANGELOG.md and an interface change updates the README in the same pull request.



    A página inicial do repositório do projeto e/ou site DEVE identificar e criar hiperlinks para quaisquer conquistas, incluindo este selo de melhores práticas, dentro de 48 horas do reconhecimento público de que a conquista foi alcançada. (URL obrigatória) [documentation_achievements]
    Uma conquista é qualquer conjunto de critérios externos que o projeto trabalhou especificamente para atender, incluindo alguns selos. Esta informação não precisa estar na página inicial do site do projeto. Um projeto usando o GitHub pode colocar conquistas na página inicial do repositório adicionando-as ao arquivo README.

    README displays the OpenSSF Best Practices badge for project 13846 in its header badge block, linked to https://www.bestpractices.dev/projects/13846, and the Project > Achievements section records the current state of each achievement rather than only the flattering ones: the badge and its answers file, the OpenSSF Scorecard baseline (3.6, 2026-07-26, recorded as a baseline rather than displayed as a badge), and the Sigstore build-provenance attestation with the exact command a user runs to verify it. https://github.com/cdeust/cortex-viz/blob/main/README.md#achievements


  • Acessibilidade e internacionalização


    O projeto (tanto os sites do projeto quanto os resultados do projeto) DEVERIA seguir as melhores práticas de acessibilidade para que pessoas com deficiências ainda possam participar do projeto e usar os resultados do projeto quando for razoável fazê-lo. [accessibility_best_practices]
    Para aplicações web, veja as Diretrizes de Acessibilidade para Conteúdo Web (WCAG 2.0) e seu documento de apoio Understanding WCAG 2.0; veja também informações de acessibilidade do W3C. Para aplicações GUI, considere usar as diretrizes de acessibilidade específicas do ambiente (como Gnome, KDE, XFCE, Android, iOS, Mac e Windows). Algumas aplicações TUI (por exemplo, programas `ncurses`) podem fazer certas coisas para se tornarem mais acessíveis (como a configuração `force-arrow-cursor` do `alpine`). A maioria das aplicações de linha de comando são bastante acessíveis como estão. Este critério é frequentemente N/A, por exemplo, para bibliotecas de programas. Aqui estão alguns exemplos de ações a tomar ou questões a considerar:
    • Forneça alternativas de texto para qualquer conteúdo não textual para que possa ser transformado em outras formas que as pessoas precisam, como letras grandes, braille, fala, símbolos ou linguagem mais simples (diretriz WCAG 2.0 1.1)
    • A cor não é usada como o único meio visual de transmitir informações, indicar uma ação, solicitar uma resposta ou distinguir um elemento visual. (diretriz WCAG 2.0 1.4.1)
    • A apresentação visual de texto e imagens de texto tem uma razão de contraste de pelo menos 4.5:1, exceto para texto grande, texto incidental e logotipos (diretriz WCAG 2.0 1.4.3)
    • Torne toda a funcionalidade disponível a partir de um teclado (diretriz WCAG 2.1)
    • Um projeto GUI ou baseado na web DEVERIA testar com pelo menos um leitor de tela nas plataformas de destino (por exemplo, NVDA, Jaws ou WindowEyes no Windows; VoiceOver no Mac & iOS; Orca no Linux/BSD; TalkBack no Android). Programas TUI PODEM trabalhar para reduzir o redesenho para evitar leitura redundante por leitores de tela.

    No accessibility standard has been applied or tested against. The product is a dense data-visualization surface (SVG, canvas, and WebGL graph views with hover-driven detail), which is the hard case for accessibility, and no keyboard-only navigation audit, screen-reader pass, or WCAG contrast check has been done. Two things point the right way but neither was done for accessibility reasons and neither is evidence: the palette is resolved from design tokens at runtime with a persistent light/dark surface toggle, and every count on screen is exact text rather than a graphic. Recorded as not done rather than claimed from those.



    O software produzido pelo projeto DEVERIA ser internacionalizado para permitir fácil localização para a cultura, região ou idioma do público-alvo. Se a internacionalização (i18n) não se aplicar (por exemplo, o software não gera texto destinado a usuários finais e não classifica texto legível por humanos), selecione "não aplicável" (N/A). [internationalization]
    Localização "refere-se à adaptação de um produto, aplicação ou conteúdo de documento para atender aos requisitos de idioma, cultura e outros de um mercado-alvo específico (um locale)". Internacionalização é o "projeto e desenvolvimento de um produto, aplicação ou conteúdo de documento que permite fácil localização para públicos-alvo que variam em cultura, região ou idioma". (Veja "Localization vs. Internationalization" do W3C.) O software atende a este critério simplesmente sendo internacionalizado. Nenhuma localização para outro idioma específico é necessária, pois uma vez que o software foi internacionalizado, é possível para outros trabalharem na localização.

    No internationalization. All UI strings are hardcoded English literals in the JS files with no message catalogue, no locale detection, and no externalized strings. The data rendered (memories, session transcripts, file paths) is passed through unmodified and so displays in whatever language the user's own content is in, but that is a property of not touching the data, not i18n support. No translation has been requested; this is a SHOULD and it is recorded as not done.


  • Outro


    Se os sites do projeto (site, repositório e URLs de download) armazenam senhas para autenticação de usuários externos, as senhas DEVEM ser armazenadas como hashes iterados com um salt por usuário usando um algoritmo de extensão de chave (iterado) (por exemplo, Argon2id, Bcrypt, Scrypt ou PBKDF2). Se os sites do projeto não armazenam senhas para este propósito, selecione "não aplicável" (N/A). [sites_password_security]
    Observe que o uso do GitHub atende a este critério. Este critério aplica-se apenas a senhas usadas para autenticação de usuários externos nos sites do projeto (também conhecida como autenticação de entrada). Se os sites do projeto precisam fazer login em outros sites (também conhecida como autenticação de saída), eles podem precisar armazenar tokens de autorização para esse propósito de forma diferente (já que armazenar um hash seria inútil). Isso aplica o critério crypto_password_storage aos sites do projeto, semelhante a sites_https.

    The project operates no site that accepts passwords. The repository and issue tracker are GitHub, which handles its own authentication, and cortex-viz itself has no accounts, no login, and no password storage of any kind: it is a local server bound to 127.0.0.1 with no authentication subsystem.


 Controle de Mudanças 1/1 ●

  • Versões anteriores


    O projeto DEVE manter as versões mais antigas do produto mais frequentemente usadas ou fornecer um caminho de atualização para versões mais recentes. Se o caminho de atualização for difícil, o projeto DEVE documentar como realizar a atualização (por exemplo, as interfaces que mudaram e etapas sugeridas detalhadas para ajudar na atualização). [maintenance_or_update]

    There is a single supported line and a documented upgrade path, which is what this criterion asks of a project this size. Upgrading means reinstalling the plugin (or pip install -e . from a clone); no configuration migration has ever been required, and no interface removal has occurred across the 2.x series. Breaking changes and their migration steps are recorded per version in https://github.com/cdeust/cortex-viz/blob/main/CHANGELOG.md. Older versions are not backported: users move to the newest, which is stated rather than implied.


 Relatórios 3/3 ●

  • Processo de relato de bugs


    O projeto DEVE usar um rastreador de questões para rastrear questões individuais. [report_tracker]

    GitHub Issues is used for bug tracking and for enhancement requests, publicly and searchably, with every issue in the last six months resolved and closed. https://github.com/cdeust/cortex-viz/issues


  • Processo de relato de vulnerabilidades


    O projeto DEVE dar crédito ao(s) relator(es) de todos os relatórios de vulnerabilidade resolvidos nos últimos 12 meses, exceto para o(s) relator(es) que solicitarem anonimato. Se não houve vulnerabilidades resolvidas nos últimos 12 meses, selecione "não aplicável" (N/A). (URL obrigatória) [vulnerability_report_credit]

    SECURITY.md, 'Credit': reporters are credited by name in the security advisory and the release notes unless they ask not to be, and are invited to state in the report which name or handle they want used or that they prefer to remain anonymous. https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md



    O projeto DEVE ter um processo documentado para responder a relatos de vulnerabilidades. (URL obrigatória) [vulnerability_response_process]
    Isso está fortemente relacionado a vulnerability_report_process, que exige que haja uma forma documentada de relatar vulnerabilidades. Também está relacionado a vulnerability_report_response, que exige resposta a relatos de vulnerabilidades dentro de um determinado prazo.

    SECURITY.md, 'What happens next', publishes the process and its timelines: acknowledgement within 14 days, assessment of severity and affected versions within 30 days of acknowledgement, fix or a written dated plan tracked in the advisory, public disclosure after the fix ships, with an email escalation path if 14 days pass unanswered. The scope of what is and is not covered is stated in the same file. https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md


 Qualidade 19/19 ●

  • Padrões de codificação


    O projeto DEVE identificar os guias de estilo de codificação específicos para as linguagens primárias que utiliza, e exigir que as contribuições geralmente estejam em conformidade com eles. (URL obrigatória) [coding_standards]
    Na maioria dos casos, isso é feito referenciando algum(ns) guia(s) de estilo existente(s), possivelmente listando diferenças. Esses guias de estilo podem incluir maneiras de melhorar a legibilidade e maneiras de reduzir a probabilidade de defeitos (incluindo vulnerabilidades). Muitas linguagens de programação têm um ou mais guias de estilo amplamente utilizados. Exemplos de guias de estilo incluem guias de estilo do Google e Padrões de Codificação SEI CERT.

    CONTRIBUTING.md names the style guide per primary language and the tool for each: PEP 8 for Python with the project's [tool.ruff] configuration in pyproject.toml, and for the browser UI vanilla ESM and IIFE with no bundler or framework, matching the file being edited. It also states the structural limits that review enforces (500-line file, 50-line function, 4 parameters, 3 nesting levels), which are the standard behind issues #17, #23, and #41. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#coding-style



    O projeto DEVE aplicar automaticamente seu(s) estilo(s) de codificação selecionado(s) se houver pelo menos uma ferramenta FLOSS que possa fazer isso na(s) linguagem(ns) selecionada(s). [coding_standards_enforced]
    Isso PODE ser implementado usando ferramenta(s) de análise estática e/ou forçando o código através de reformatadores de código. Em muitos casos, a configuração da ferramenta está incluída no repositório do projeto (já que projetos diferentes podem escolher configurações diferentes). Os projetos PODEM permitir exceções de estilo (e normalmente permitirão); onde ocorrem exceções, elas DEVEM ser raras e documentadas no código em suas localizações, para que essas exceções possam ser revisadas e para que as ferramentas possam tratá-las automaticamente no futuro. Exemplos de tais ferramentas incluem ESLint (JavaScript), Rubocop (Ruby) e devtools check (R).

    Both languages are automatically enforced by required CI jobs. Python: lint runs ruff check (rule set in [tool.ruff.lint].select) plus ruff format --check; ruff is pinned in the dev extra (>=0.15.0,<0.16.0) and installed from uv.lock, so CI runs the same version a contributor does. JavaScript: js-lint runs npm run lint (ESLint 10 flat config, eslint.config.mjs) over ui/, with a rule set scoped to what a reader cannot catch in one file — no-undef, no-implicit-globals, no-redeclare, no-unused-vars and the always-a-bug rules — since the UI is vanilla script-tag JavaScript with hand-maintained load order and no bundler. Vendored minified bundles under ui/**/vendor/ are excluded. Wiring it found and fixed three variables (domainsSeen, globalCount, hotCount in ui/unified/js/knowledge.js) that were assigned without declaration and so leaked onto window. Closed by https://github.com/cdeust/cortex-viz/issues/45


  • Sistema de compilação funcional


    Os sistemas de compilação para binários nativos DEVEM honrar as variáveis de compilador e vinculador (ambiente) relevantes passadas para eles (por exemplo, CC, CFLAGS, CXX, CXXFLAGS e LDFLAGS) e passá-las para invocações de compilador e vinculador. Um sistema de compilação PODE estendê-las com flags adicionais; ele NÃO DEVE simplesmente substituir valores fornecidos pelos seus próprios. Se nenhum binário nativo estiver sendo gerado, selecione "não aplicável" (N/A). [build_standard_variables]
    Deve ser fácil habilitar recursos especiais de compilação como Address Sanitizer (ASAN), ou cumprir as melhores práticas de proteção de distribuição (por exemplo, ativando facilmente flags de compilador para fazê-lo).

    There is no make or configure build to pass variables to. The build is PEP 517 via hatchling, driven by pyproject.toml, where the equivalent settings are declarative rather than variable-driven, and the browser UI ships as static assets with no build step at all.



    O sistema de compilação e instalação DEVERIA preservar informações de depuração se elas forem solicitadas nas flags relevantes (por exemplo, "install -s" não é usado). Se não houver sistema de compilação ou instalação (por exemplo, bibliotecas JavaScript típicas), selecione "não aplicável" (N/A). [build_preserve_debug]
    Por exemplo, definir CFLAGS (C) ou CXXFLAGS (C++) deve criar as informações de depuração relevantes se essas linguagens forem usadas, e elas não devem ser removidas durante a instalação. Informações de depuração são necessárias para suporte e análise, e também úteis para medir a presença de recursos de proteção nos binários compilados.

    Nothing is compiled, so there is no debug-information or symbol-stripping step to preserve. Python source ships as source in the wheel and the UI ships unminified and unbundled, which means the shipped JavaScript is already the readable original.



    O sistema de compilação do software produzido pelo projeto NÃO DEVE compilar recursivamente subdiretórios se houver dependências cruzadas nos subdiretórios. Se não houver sistema de compilação ou instalação (por exemplo, bibliotecas JavaScript típicas), selecione "não aplicável" (N/A). [build_non_recursive]
    As informações de dependência interna do sistema de compilação do projeto precisam ser precisas, caso contrário, mudanças no projeto podem não compilar corretamente. Compilações incorretas podem levar a defeitos (incluindo vulnerabilidades). Um erro comum em sistemas de compilação grandes é usar uma "compilação recursiva" ou "make recursivo", isto é, uma hierarquia de subdiretórios contendo arquivos fonte, onde cada subdiretório é compilado independentemente. A menos que cada subdiretório seja totalmente independente, isso é um erro, porque as informações de dependência estão incorretas.

    There is no recursive make. The build is a single PEP 517 hatchling invocation.



    O projeto DEVE ser capaz de repetir o processo de geração de informações a partir de arquivos fonte e obter exatamente o mesmo resultado bit a bit. Se nenhuma compilação ocorrer (por exemplo, linguagens de script onde o código fonte é usado diretamente em vez de ser compilado), selecione "não aplicável" (N/A). [build_repeatable]
    Usuários de GCC e clang podem achar útil a opção -frandom-seed; em alguns casos, isso pode ser resolvido forçando algum tipo de ordenação. Mais sugestões podem ser encontradas no site reproducible build.

    This is the disposition the criterion prescribes for scripting languages where the source is used directly rather than compiled. Python source and the static UI tree are shipped and executed as-is. The integrity property this criterion protects is provided by different means here and is verifiable: a sha256sum manifest over the whole ui/ tree, per-asset checksums, and a Sigstore build-provenance attestation binding every artifact digest to this repository, workflow, and commit.


  • Sistema de instalação


    O projeto DEVE fornecer uma maneira de instalar e desinstalar facilmente o software produzido pelo projeto usando uma convenção comumente utilizada. [installation_common]
    Exemplos incluem usar um gerenciador de pacotes (no nível do sistema ou da linguagem), "make install/uninstall" (suportando DESTDIR), um contêiner em formato padrão, ou uma imagem de máquina virtual em formato padrão. O processo de instalação e desinstalação (por exemplo, seu empacotamento) PODE ser implementado por terceiros, desde que seja FLOSS.

    The standard mechanism for this product's ecosystem: the Claude Code plugin marketplace (claude plugin marketplace add cdeust/Cortex then claude plugin install cortex-viz), which is how a plugin is normally installed. For non-plugin use it is a standard PEP 517 package: pip install -e . from a clone, and it registers in any MCP host as a plain stdio process. https://github.com/cdeust/cortex-viz/blob/main/README.md#install



    O sistema de instalação para usuários finais DEVE honrar convenções padrão para selecionar o local onde os artefatos compilados são escritos no momento da instalação. Por exemplo, se instalar arquivos em um sistema POSIX, ele DEVE honrar a variável de ambiente DESTDIR. Se não houver sistema de instalação ou convenção padrão, selecione "não aplicável" (N/A). [installation_standard_variables]

    There is no bespoke installer with prefix or destination variables. Installation is delegated to pip and to the plugin host, both of which honour their own standard location and environment conventions.



    O projeto DEVE fornecer uma maneira para desenvolvedores em potencial instalarem rapidamente todos os resultados do projeto e ambiente de suporte necessário para fazer alterações, incluindo os testes e ambiente de teste. Isso DEVE ser realizado com uma convenção comumente utilizada. [installation_development_quick]
    Isso PODE ser implementado usando um contêiner gerado e/ou script(s) de instalação. Dependências externas normalmente seriam instaladas invocando gerenciador(es) de pacotes do sistema e/ou da linguagem, conforme external_dependencies.

    git clone, pip install -e ".[dev]", python -m pytest gets a working development environment, and npm ci && npm test the browser half. Critically, no external infrastructure is needed to run it: CORTEX_VIZ_NO_DB=1 python3 -m cortex_viz starts the server with no Cortex install and no PostgreSQL, serving the Trace view from ~/.claude session files alone. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#running-the-suites


  • Componentes mantidos externamente


    O projeto DEVE listar dependências externas de uma forma processável por computador. (URL obrigatória) [external_dependencies]
    Tipicamente isso é feito usando as convenções do gerenciador de pacotes e/ou sistema de compilação. Note que isso ajuda a implementar installation_development_quick.

    Computer-processable and complete on both halves. Python: pyproject.toml declares runtime dependencies and the viz-tile, community, data, and dev extras, with uv.lock pinning the resolved graph; every release additionally ships a CycloneDX SBOM (cortex-viz.cdx.json) generated from that lock. JavaScript: package.json plus package-lock.json, devDependencies only, since the harness ships nothing. https://github.com/cdeust/cortex-viz/blob/main/pyproject.toml



    Os projetos DEVEM monitorar ou verificar periodicamente suas dependências externas (incluindo cópias de conveniência) para detectar vulnerabilidades conhecidas, e corrigir vulnerabilidades exploráveis ou verificá-las como não exploráveis. [dependency_monitoring]
    Isso pode ser feito usando uma ferramenta de análise de origem / ferramenta de verificação de dependências / ferramenta de análise de composição de software como OWASP's Dependency-Check, Sonatype's Nexus Auditor, Synopsys' Black Duck Software Composition Analysis e Bundler-audit (para Ruby). Alguns gerenciadores de pacotes incluem mecanismos para fazer isso. É aceitável se a vulnerabilidade dos componentes não puder ser explorada, mas esta análise é difícil e às vezes é mais fácil simplesmente atualizar ou corrigir a parte.

    Two independent mechanisms. Dependabot covers all three dependency surfaces weekly (pip, npm, and github-actions, the last so SHA-pinned actions still receive security updates): https://github.com/cdeust/cortex-viz/blob/main/.github/dependabot.yml. OpenSSF Scorecard grades dependency posture weekly: https://github.com/cdeust/cortex-viz/blob/main/.github/workflows/scorecard.yml. Stated honestly, this is new: nothing was watching before, which is exactly why 19 npm advisories in the test harness had gone unnoticed until a manual audit on 2026-07-28 (https://github.com/cdeust/cortex-viz/issues/49).



    "O projeto DEVE:
    1. facilitar a identificação e atualização de componentes mantidos externamente reutilizados; ou
    2. usar os componentes padrão fornecidos pelo sistema ou linguagem de programação.
    Então, se uma vulnerabilidade for encontrada em um componente reutilizado, será fácil atualizar esse componente." [updateable_reused_components]
    Uma maneira típica de atender a este critério é usar sistemas de gerenciamento de pacotes do sistema e da linguagem de programação. Muitos programas FLOSS são distribuídos com "bibliotecas de conveniência" que são cópias locais de bibliotecas padrão (possivelmente bifurcadas). Por si só, isso é bom. No entanto, se o programa *deve* usar essas cópias locais (bifurcadas), então atualizar as bibliotecas "padrão" como uma atualização de segurança deixará essas cópias adicionais ainda vulneráveis. Isso é especialmente um problema para sistemas baseados em nuvem; se o provedor de nuvem atualizar suas bibliotecas "padrão", mas o programa não as usar, então as atualizações na verdade não ajudam. Veja, por exemplo, "Chromium: Why it isn't in Fedora yet as a proper package" by Tom Callaway.

    Reused components are standard registry packages with no forked or vendored convenience copies to diverge: Python via pip and pyproject.toml, JavaScript devDependencies via npm, GitHub Actions SHA-pinned with the version in a trailing comment so Dependabot rewrites pin and comment together. The ui/ tree is first-party source, not a vendored third party. One qualifier, recorded rather than omitted: four UI pages load three.js and 3d-force-graph from the unpkg CDN. Those are version-pinned in the script tag, so identifying and updating them is trivial, but they carry no Subresource Integrity hash and are outside the release fingerprint; https://github.com/cdeust/cortex-viz/issues/50 proposes vendoring them, which would also close that gap.



    O projeto DEVERIA evitar usar funções e APIs obsoletas ou desatualizadas onde alternativas FLOSS estejam disponíveis no conjunto de tecnologia que usa (sua "pilha de tecnologia") e para uma supermaioria dos usuários que o projeto suporta (para que os usuários tenham acesso pronto à alternativa). [interfaces_current]

    The documented interface matches the shipped one. Both MCP tools (open_visualization with its view parameter, get_methodology_graph) are documented in the README as implemented, and the data sources behind the HTTP surface are tabulated in docs/ARCHITECTURE.md against the current code. CONTRIBUTING.md requires an interface change to update the README in the same pull request.


  • Conjunto de testes automatizados


    Uma suíte de testes automatizada DEVE ser aplicada a cada check-in em um repositório compartilhado para pelo menos um branch. Esta suíte de testes DEVE produzir um relatório sobre sucesso ou falha do teste. [automated_integration_testing]
    Este requisito pode ser visto como um subconjunto de test_continuous_integration, mas focado apenas em testes, sem exigir integração contínua.

    CI runs on every push and every pull request, exercising the assembled system rather than isolated units: 431 pytest tests including HTTP endpoint and server-integration suites, and 175 vitest tests that load the real ui/ source files into jsdom and assert cross-module behaviour such as SVG-versus-canvas renderer agreement on one model. Both jobs are required and both report pass or fail per run. https://github.com/cdeust/cortex-viz/blob/main/.github/workflows/ci.yml



    O projeto DEVE adicionar testes de regressão a uma suíte de testes automatizada para pelo menos 50% dos bugs corrigidos nos últimos seis meses. [regression_tests_added50]

    The practice holds for defects in code that the suites can reach. #35's fix to the DB-skip fixture, which had silently become a no-op because MemoryReader was lazy, shipped with the corrected assertion; #36 landed its verdict logic as a pure seam with every emission asserted, including the quiet complete state, and gated by Stryker rather than by line coverage. Two of the last six months' fixes carry no test and the reason is stated rather than hidden: #31 was user-visible copy (em-dash removal) and #39 was a CI workflow fix whose failure mode was startup_failure on main, verified by workflow_dispatch post-merge because a push-and-schedule-only workflow is invisible to pull-request CI. Neither is testable by the pytest or vitest suites. The rule is now written down rather than customary: CONTRIBUTING.md requires a regression test that fails on the pre-fix code. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md



    O projeto DEVE ter suíte(s) de teste automatizada(s) FLOSS que forneçam pelo menos 80% de cobertura de instruções se houver pelo menos uma ferramenta FLOSS que possa medir este critério na linguagem selecionada. [test_statement_coverage80]
    Muitas ferramentas FLOSS estão disponíveis para medir cobertura de testes, incluindo gcov/lcov, Blanket.js, Istanbul, JCov e covr (R). Note que atender a este critério não é uma garantia de que a suíte de testes seja completa, em vez disso, falhar em atender a este critério é um forte indicador de uma suíte de testes pobre.

    Measured on merged main commit 3a11c6653c1aea74c7b57409c6e762bcd6e9993f. The required CI job runs coverage run -m pytest followed by coverage report; pyproject.toml enforces fail_under = 80, so a regression fails the pull request. The complete local validation reported 988 passed, 10 skipped and 81% Python statement coverage (11,674 statements, 2,272 missed); the post-merge CI run passed. The browser surface is separately gated by 259 JavaScript tests. Evidence: https://github.com/cdeust/cortex-viz/pull/97 and https://github.com/cdeust/cortex-viz/actions/runs/30837051506


  • Teste de novas funcionalidades


    O projeto DEVE ter uma política escrita formal de que, à medida que uma nova funcionalidade importante é adicionada, testes para a nova funcionalidade DEVEM ser adicionados a uma suíte de testes automatizada. [test_policy_mandated]

    CONTRIBUTING.md states it as a requirement in the imperative, not as encouragement: 'As major new functionality is added, tests for that functionality MUST be added to the automated test suite in the same pull request', followed by 'a pull request that adds behaviour without tests will be sent back', and separately that a bug fix requires a regression test failing on the pre-fix code. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#tests-are-mandatory-for-new-functionality



    O projeto DEVE incluir, em suas instruções documentadas para propostas de mudança, a política de que testes devem ser adicionados para novas funcionalidades importantes. [tests_documented_added]
    Contudo, mesmo uma regra informal é aceitável desde que os testes estejam sendo adicionados na prática.

    The requirement, the command for each suite, and the standard tests are judged by are all in CONTRIBUTING.md, including that strength is measured by mutation rather than line coverage, with the Stryker configuration in stryker.conf.json and surviving mutants triaged in tests/js/MUTATION_NOTES.md. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md


  • Sinalizadores de aviso


    Os projetos DEVEM ser maximamente rigorosos com avisos no software produzido pelo projeto, onde for prático. [warnings_strict]
    Alguns avisos não podem ser efetivamente habilitados em alguns projetos. O que é necessário é evidência de que o projeto está se esforçando para habilitar flags de avisos onde puder, de forma que erros sejam detectados cedo.

    Maximally strict where practical, enforced by a required CI job. The lint job in .github/workflows/ci.yml runs ruff check and ruff format --check over the whole tree on every push and pull request; js-lint runs ESLint over ui/. The Python rule set is wider than ruff's default: [tool.ruff.lint].select is E, W, F, I, N, UP, B, C4, SIM, RUF (pyproject.toml). --select ALL is deliberately NOT the target — it reports 6,369 findings here, dominated by docstring-style (D), annotation-completeness (ANN) and assert-in-test (S101) rules that would be answered with a blanket ignore, which is a preference dressed as a gate. Two rules are ignored with the reason written at the ignore: RUF100, because under a curated select it deletes suppressions for rules the set does not enable (it removed 52 of the 60 it flagged, incl. 4 security ones), and SIM105, because ruff's own fixer withholds it at all 42 sites here — every one carries the named failure mode as a comment, which the rewrite would erase. Note on the earlier figure: the 486 violations cited before were measured with ruff's PREVIEW rules enabled, not the defaults; on stable rules the tree passed then and now. The real gate cost was 386 findings under the widened set, all cleared. Closed by https://github.com/cdeust/cortex-viz/issues/45


 Segurança 13/13 ●

  • Conhecimento de desenvolvimento seguro


    O projeto DEVE implementar princípios de projeto seguro (de "know_secure_design"), quando aplicável. Se o projeto não está produzindo software, selecione "não aplicável" (N/A). [implement_secure_design]
    Por exemplo, os resultados do projeto devem ter padrões à prova de falhas (decisões de acesso devem negar por padrão, e a instalação dos projetos deve ser segura por padrão). Eles também devem ter mediação completa (todo acesso que possa ser limitado deve ser verificado quanto à autoridade e não ser contornável). Note que em alguns casos os princípios entrarão em conflito, caso em que uma escolha deve ser feita (por exemplo, muitos mecanismos podem tornar as coisas mais complexas, contrariando a "economia de mecanismo" / mantenha simples).

    The principles are applied concretely and the instances are auditable. Least privilege: Cortex's memory tables are never written and the ban on import mcp_server.* keeps the separation structural; workflow tokens are permissions: read-all by default and widened per job only where a job must write. Fail-safe defaults: binds 127.0.0.1 and never 0.0.0.0, an unreachable database degrades to a named no-DB mode rather than erroring or inventing data, and an unknown static path returns 403 or 404 rather than guessing. Complete mediation: Host, Origin, and same-origin checks run per request in the handler path, not once at startup. Defence in depth: three independent controls on the browser-to-server boundary with distinct failure modes, so a cross-site write requires two of them to fail. Economy of mechanism: no bundler, no framework, no plugin system, no authentication subsystem. Set out with the per-boundary argument in https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md


  • Usar práticas criptográficas boas e básicas

    Observe que alguns softwares não precisam usar mecanismos criptográficos. Se o seu projeto produzir software que (1) inclui, ativa ou habilita funcionalidade de criptografia, e (2) pode ser liberado dos Estados Unidos (EUA) para fora dos EUA ou para um não cidadão dos EUA, você pode ser legalmente obrigado a tomar algumas etapas extras. Normalmente isso envolve apenas o envio de um e-mail. Para mais informações, consulte a seção de criptografia de Understanding Open Source Technology & US Export Controls.

    Os mecanismos de segurança padrão dentro do software produzido pelo projeto NÃO DEVEM depender de algoritmos criptográficos ou modos com fraquezas sérias conhecidas (por exemplo, o algoritmo de hash criptográfico SHA-1 ou o modo CBC em SSH). [crypto_weaknesses]
    Preocupações sobre o modo CBC em SSH são discutidas em CERT: SSH CBC vulnerability.

    cortex-viz implements no cryptography. It stores no passwords, mints no keys, tokens, or nonces, and runs no cryptographic protocol: it is a local read-mostly visualization server bound to 127.0.0.1. Release signing is delegated entirely to Sigstore via GitHub's attest-build-provenance action, so no signing key is handled by this project's code.



    O projeto DEVERIA suportar múltiplos algoritmos criptográficos, para que os usuários possam mudar rapidamente se um for quebrado. Algoritmos de chave simétrica comuns incluem AES, Twofish e Serpent. Alternativas comuns de algoritmos de hash criptográfico incluem SHA-2 (incluindo SHA-224, SHA-256, SHA-384 E SHA-512) e SHA-3. [crypto_algorithm_agility]

    cortex-viz implements no cryptography. It stores no passwords, mints no keys, tokens, or nonces, and runs no cryptographic protocol: it is a local read-mostly visualization server bound to 127.0.0.1. Release signing is delegated entirely to Sigstore via GitHub's attest-build-provenance action, so no signing key is handled by this project's code.



    O projeto DEVE suportar o armazenamento de credenciais de autenticação (como senhas e tokens dinâmicos) e chaves criptográficas privadas em arquivos que são separados de outras informações (como arquivos de configuração, bancos de dados e logs), e permitir que os usuários as atualizem e substituam sem recompilação de código. Se o projeto nunca processar credenciais de autenticação e chaves criptográficas privadas, selecione "não aplicável" (N/A). [crypto_credential_agility]

    The one credential-bearing value cortex-viz handles is DATABASE_URL, which may embed a database password. It is supplied entirely as external configuration, either the plugin's database_url user setting or the DATABASE_URL environment variable, is never written into a configuration file the project ships, never committed, and never logged. Changing or rotating it requires no code change, no rebuild, and no reinstall: set the value and restart the server. The project stores no other credential and no private key of its own.



    O software produzido pelo projeto DEVERIA suportar protocolos seguros para todas as suas comunicações de rede, como SSHv2 ou posterior, TLS1.2 ou posterior (HTTPS), IPsec, SFTP e SNMPv3. Protocolos inseguros como FTP, HTTP, telnet, SSLv3 ou anterior, e SSHv1 DEVERIAM estar desabilitados por padrão, e apenas habilitados se o usuário configurá-lo especificamente. Se o software produzido pelo projeto não suportar comunicações de rede, selecione "não aplicável" (N/A). [crypto_used_network]

    Answered against what the software does rather than reinterpreting the question. The HTTP server speaks plain HTTP, not HTTPS. The mitigating facts are real: it binds 127.0.0.1 only, so traffic never leaves the loopback device and there is no network path for an interceptor to sit on, and requests are gated by a Host-header allowlist, an Origin allowlist, and a same-origin check on writes. TLS on loopback would add certificate generation, trust-store, and rotation burden for a local developer tool without countering a threat in the model (a local process capable of sniffing loopback can already read ~/.claude and the database directly). The one outbound request the product makes, the CDN library fetch, is HTTPS. This is a SHOULD, and it is recorded as not met with the reasoning, rather than marked N/A on the grounds that loopback is not a network. See https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md sections 3.1 and 3.5.



    O software produzido pelo projeto DEVERIA, se suportar ou usar TLS, suportar pelo menos a versão TLS 1.2. Observe que o predecessor do TLS era chamado SSL. Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_tls12]

    The project implements no TLS and terminates no TLS connection: the server is plain HTTP on loopback. The one HTTPS request in the product is the browser's own fetch of a CDN library, where protocol version selection belongs to the browser and to unpkg, not to this software.



    O software produzido pelo projeto DEVE, se suportar TLS, realizar a verificação de certificado TLS por padrão ao usar TLS, incluindo em sub-recursos. Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_certificate_verification]
    Observe que a verificação incorreta de certificado TLS é um erro comum. Para mais informações, consulte "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" por Martin Georgiev et al. e "Do you trust this application?" por Michael Catanzaro.

    The software does not use TLS itself, so there is no certificate for it to verify. The CDN subresource fetch is performed by the browser, which verifies the certificate under its own policy.



    O software produzido pelo projeto DEVE, se suportar TLS, realizar a verificação de certificado antes de enviar cabeçalhos HTTP com informações privadas (como cookies seguros). Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_verification_private]

    The software does not use TLS, and sends no private information over one. It has no cookies, no sessions, no tokens, and no authentication headers of any kind.


  • Lançamento seguro


    O projeto DEVE assinar criptograficamente os lançamentos dos resultados do projeto destinados ao uso generalizado, e DEVE haver um processo documentado explicando aos usuários como eles podem obter as chaves públicas de assinatura e verificar a(s) assinatura(s). A chave privada para essa(s) assinatura(s) NÃO DEVE estar em site(s) usado(s) para distribuir diretamente o software ao público. Se os lançamentos não forem destinados ao uso generalizado, selecione "não aplicável" (N/A). [signed_releases]
    Os resultados do projeto incluem tanto o código-fonte quanto quaisquer entregáveis gerados quando aplicável (por exemplo, executáveis, pacotes e contêineres). Os entregáveis gerados PODEM ser assinados separadamente do código-fonte. Estes PODEM ser implementados como tags git assinadas (usando assinaturas digitais criptográficas). Os projetos PODEM fornecer resultados gerados separadamente de ferramentas como git, mas nesses casos, os resultados separados DEVEM ser assinados separadamente.

    Release v2.8.0 was produced by the committed Release.yaml workflow and publishes a wheel, source archive, CycloneDX SBOM, UI fingerprint manifest, and SHA-256 companions. The workflow uses GitHub OIDC with actions/attest-build-provenance, so the signing identity is short-lived and no project private key exists on the distribution site. On 2026-08-03 all four primary assets passed their checksums and gh attestation verify <file> --repo cdeust/cortex-viz, which verifies the Sigstore certificate and transparency-log provenance. Release: https://github.com/cdeust/cortex-viz/releases/tag/v2.8.0. Verification process: https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md and https://github.com/cdeust/cortex-viz/blob/main/.github/workflows/Release.yaml



    É SUGERIDO que no sistema de controle de versão, cada tag de versão importante (uma tag que faz parte de um lançamento principal, lançamento menor ou corrige vulnerabilidades publicamente observadas) seja criptograficamente assinada e verificável conforme descrito em signed_releases. [version_tags_signed]

    No version tag is cryptographically signed: git tag -v v2.7.1 reports a non-tag commit object. Signing tags with git tag -s is folded into https://github.com/cdeust/cortex-viz/issues/47 alongside exercising the release workflow, since both concern the same trust chain from tag to artifact.


  • Outras questões de segurança


    Os resultados do projeto DEVEM verificar todas as entradas de fontes potencialmente não confiáveis para garantir que sejam válidas (uma *lista de permissões*), e rejeitar entradas inválidas, se houver quaisquer restrições sobre os dados. [input_validation]
    Observe que comparar a entrada com uma lista de "formatos inválidos" (também conhecida como *lista de negação*) normalmente não é suficiente, porque os atacantes muitas vezes podem contornar uma lista de negação. Em particular, os números são convertidos em formatos internos e então verificados se estão entre o mínimo e o máximo (inclusive), e as strings de texto são verificadas para garantir que sejam padrões de texto válidos (por exemplo, UTF-8 válido, comprimento, sintaxe, etc.). Alguns dados podem precisar ser "qualquer coisa" (por exemplo, um carregador de arquivos), mas estes normalmente seriam raros.

    Untrusted input is checked against allowlists and rejected, not sanitized-and-hoped. The request-header surface is allowlisted in cortex_viz/server/http_security.py: validate_host_header requires the Host header to name a loopback host from a fixed frozenset (DNS-rebinding defense, CWE-346/350), resolve_allowed_origin allowlists origins (CWE-942), _is_safe_header_value rejects any character below 0x20 plus 0x7f before a request-derived value is reflected into a response header (CWE-113, which Python's send_header does not filter), and enforce_same_origin_write gates writes (CWE-352). The request-path surface is validated before the filesystem is touched: reject empty, NUL-bearing, .., and dot-prefixed components, then resolve() and require containment within the base directory and that the target is an existing file, returning 403 or 404 rather than a guess. The qualifier, stated rather than omitted: CodeQL still reports 10 py/path-injection alerts across four files, of which only the static-serving sites have been read in detail; the site-by-site triage with a traversal regression test per site is https://github.com/cdeust/cortex-viz/issues/46.



    Mecanismos de proteção DEVERIAM ser usados no software produzido pelo projeto para que defeitos de software tenham menos probabilidade de resultar em vulnerabilidades de segurança. [hardening]
    Os mecanismos de proteção podem incluir cabeçalhos HTTP como Content Security Policy (CSP), flags de compilador para mitigar ataques (como -fstack-protector), ou flags de compilador para eliminar comportamento indefinido. Para nossos propósitos, o privilégio mínimo não é considerado um mecanismo de proteção (privilégio mínimo é importante, mas separado).

    No hardening mechanism is applied in the sense this criterion means. The server sends no security headers on its HTML responses: no Content-Security-Policy, no X-Content-Type-Options, no Referrer-Policy, no frame-ancestors restriction. For a product whose exposed half is 26k lines of browser-executed JavaScript rendering untrusted content (memory text, session transcripts, file paths) into the DOM, a CSP is the hardening measure that would most reduce the impact of the XSS-class defects CodeQL currently reports, by turning a successful injection into a blocked load rather than arbitrary execution. The existing controls (loopback binding, Host and Origin allowlists, CSRF check) are access controls that keep the attacker out; they are not hardening, which is about limiting the damage when a defect is reached anyway, and this file does not count one as the other. Recommended alongside the DOM-sanitisation work in https://github.com/cdeust/cortex-viz/issues/46, and a CSP would also constrain the unpinned CDN loads in https://github.com/cdeust/cortex-viz/issues/50.



    O projeto DEVE fornecer um caso de garantia que justifique por que seus requisitos de segurança são atendidos. O caso de garantia DEVE incluir: uma descrição do modelo de ameaças, identificação clara dos limites de confiança, um argumento de que os princípios de projeto seguro foram aplicados e um argumento de que fraquezas comuns de segurança na implementação foram combatidas. (URL obrigatória) [assurance_case]
    Um caso de garantia é "um corpo documentado de evidências que fornece um argumento convincente e válido de que um conjunto específico de reivindicações críticas sobre as propriedades de um sistema são adequadamente justificadas para uma dada aplicação em um dado ambiente" ("Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Limites de confiança são fronteiras onde os dados ou a execução muda seu nível de confiança, por exemplo, os limites de um servidor em uma aplicação web típica. É comum listar princípios de projeto seguro (como Saltzer e Schroeer) e fraquezas comuns de segurança na implementação (como o OWASP top 10 ou CWE/SANS top 25), e mostrar como cada um é combatido. O caso de garantia do BadgeApp pode ser um exemplo útil. Isso está relacionado a documentation_security, documentation_architecture e implement_secure_design.

    docs/ASSURANCE_CASE.md contains all four required elements. Threat model: six numbered adversaries with their reach and STRIDE categories, plus an explicit out-of-scope statement. Trust boundaries: four, identified and ordered by exposure. Secure design principles: a table of seven principles each with its concrete instance in this codebase. Common implementation weaknesses: a table of twelve weakness classes with the status of each. It also states where the argument is incomplete (the untriaged findings on the untrusted-data boundary) and what it does not cover, rather than presenting itself as finished. https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md


 Análise 2/2 ●

  • Análise estática de código


    O projeto DEVE usar pelo menos uma ferramenta de análise estática com regras ou abordagens para procurar vulnerabilidades comuns na linguagem ou ambiente analisado, se houver pelo menos uma ferramenta FLOSS que possa implementar este critério na linguagem selecionada. [static_analysis_common_vulnerabilities]
    Ferramentas de análise estática que são especificamente projetadas para procurar vulnerabilidades comuns são mais propensas a encontrá-las. Dito isso, usar quaisquer ferramentas estáticas normalmente ajudará a encontrar alguns problemas, então estamos sugerindo mas não exigindo isso para o nível de selo 'passing'.

    The security-and-quality suite includes CodeQL's security queries for both languages, which is how the current py/path-injection, js/remote-property-injection, and js/incomplete-html-attribute-sanitization alerts were surfaced at all.


  • Análise dinâmica de código


    Se o software produzido pelo projeto incluir software escrito usando uma linguagem insegura em memória (por exemplo, C ou C++), então pelo menos uma ferramenta dinâmica (por exemplo, um fuzzer ou scanner de aplicação web) DEVE ser rotineiramente usada em combinação com um mecanismo para detectar problemas de segurança de memória, como estouros de buffer. Se o projeto não produzir software escrito em uma linguagem insegura em memória, escolha "não aplicável" (N/A). [dynamic_analysis_unsafe]
    Exemplos de mecanismos para detectar problemas de segurança de memória incluem Address Sanitizer (ASAN) (disponível no GCC e LLVM), Memory Sanitizer e valgrind. Outras ferramentas potencialmente usadas incluem thread sanitizer e undefined behavior sanitizer. Assertivas generalizadas também funcionariam.

    No memory-unsafe language is used. The project is Python and browser JavaScript only; there is no C, C++, or unsafe Rust anywhere in the tree, and no compiled extension is authored by this project.



Você pode usar ferramentas e sistemas de IA para propor alterações por meio de uma URL simples, como https://www.bestpractices.dev/pt-BR/projects/13846/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Veja nosso sistema de propostas de automação para saber como fazer isso. Estes dados estão disponíveis sob o Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Isso significa que um Destinatário de Dados pode compartilhar os Dados, com ou sem modificações, desde que o Destinatário de Dados disponibilize o texto deste acordo com os Dados compartilhados. Por favor, dê crédito a Clement e aos contribuidores do selo de melhores práticas OpenSSF.

Entrada de selo do projeto de propriedade de: Clement.
Entrada criada em 2026-07-27 22:31:30 UTC, última atualização em 2026-08-03 17:49:03 UTC. Selo de aprovação alcançado pela última vez em 2026-08-02 23:50:36 UTC.