sipnab

Projetos que seguem as melhores práticas abaixo podem se autocertificar voluntariamente e mostrar que alcançaram um selo de melhores práticas da Open Source Security Foundation (OpenSSF).

Não existe um conjunto de práticas que possa garantir que o software nunca terá defeitos ou vulnerabilidades; mesmo métodos formais podem falhar se as especificações ou suposições estiverem erradas. Nem existe qualquer conjunto de práticas que possa garantir que um projeto sustentará uma comunidade de desenvolvimento saudável e bem-funcionada. No entanto, seguir as melhores práticas pode ajudar a melhorar os resultados dos projetos. Por exemplo, algumas práticas permitem revisão multipessoal antes do lançamento, o que pode ajudar a encontrar vulnerabilidades técnicas difíceis de encontrar e ajudar a construir confiança e desejo de interação repetida entre desenvolvedores de diferentes empresas. Para ganhar um selo, todos os critérios DEVE e NÃO DEVE devem ser atendidos, todos os critérios DEVERIA devem ser atendidos OU não atendidos com justificativa, e todos os critérios SUGERIDO devem ser atendidos OU não atendidos (queremos que sejam considerados pelo menos). Se você quiser inserir texto de justificativa como um comentário genérico, em vez de ser uma justificativa de que a situação é aceitável, inicie o bloco de texto com '//' seguido de um espaço. Feedback é bem-vindo via site do GitHub como questões ou pull requests Há também uma lista de discussão para discussão geral.

Fornecemos com prazer as informações em vários idiomas, no entanto, se houver qualquer conflito ou inconsistência entre as traduções, a versão em inglês é a versão autoritativa.
Se este é o seu projeto, por favor mostre o status do seu selo básico na página do seu projeto! O status do selo básico se parece com isto: O nível do selo básico para o projeto 13931 é baseline-3 Aqui está como incorporar o selo básico:
Você pode mostrar o status do seu selo básico incorporando isto no seu arquivo markdown:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/13931/baseline)](https://www.bestpractices.dev/projects/13931)
ou incorporando isto no seu HTML:
<a href="https://www.bestpractices.dev/projects/13931"><img src="https://www.bestpractices.dev/projects/13931/baseline"></a>


Estes são os critérios de Nível Básico 2. Estes são critérios da versão v2026.08.28.

Baseline Series: Nível Básico 1 Nível Básico 2 Nível Básico 3

        

 Fundamentos

  • Geral

    Observe que outros projetos podem usar o mesmo nome.

    sipnab is a SIP and RTP capture, analysis, and security tool for VoIP networks. It unifies sngrep (interactive TUI) and sipgrep (CLI) into a single Rust binary, adding first-class RTP quality monitoring (jitter, loss, MOS), VoIP diagnostic aliases, TLS/SRTP decryption, and security analysis (scanner, flood and fraud detection, STIR/SHAKEN). It also runs as an MCP server so an AI agent can drive it. Its only runtime dependency is libpcap.

    Use o formato de expressão de licença SPDX; exemplos incluem "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" e "(BSD-2-Clause OR Ruby)". Não inclua aspas simples ou aspas duplas.
    Se houver mais de uma linguagem, liste-as como valores separados por vírgula (espaços opcionais) e ordene-as da mais usada para a menos usada. Se houver uma longa lista, liste pelo menos as três primeiras mais comuns. Se não houver linguagem (por exemplo, este é um projeto apenas de documentação ou apenas de teste), use o caractere único "-". Use uma capitalização convencional para cada linguagem, por exemplo, "JavaScript".
    O Common Platform Enumeration (CPE) é um esquema de nomenclatura estruturado para sistemas de tecnologia da informação, software e pacotes. Ele é usado em vários sistemas e bancos de dados ao relatar vulnerabilidades.

    sipnab is under active development and not yet recommended for production use (the README states this). Despite the pre-1.0 status, it enforces a strict quality bar: more than 10,000 automated tests (10,468 at v0.5.196) run in CI on every push; Clippy and CodeQL gate every merge on a deny-on-warning basis; 19 fuzz targets cover every attacker-controlled parser and run daily under AddressSanitizer via ClusterFuzzLite, with ThreadSanitizer weekly over the threaded paths; releases ship with sigstore build provenance and CycloneDX SBOMs; and the tool is validated against a real-traffic pcap corpus. SECURITY.md documents the security model, including privilege drop, chroot and the scope of reportable issues.

    One note for reviewers of the crypto criteria: sipnab decrypts SIP and RTP that other systems encrypted, so it must interoperate with whatever algorithm a capture used. Vetted "weak" algorithms may therefore appear where reading an existing capture requires them — the project does not choose weak cryptography for its own protection.

 Controles 19/19 ●

  • Controles


    Quando uma tarefa de CI/CD é executada sem permissões especificadas, o sistema de CI/CD DEVE definir como padrão as permissões da tarefa para as menores permissões concedidas no pipeline. [OSPS-AC-04.01]
    Configure as definições do projeto para atribuir as menores permissões disponíveis a novos pipelines por padrão, concedendo permissões adicionais somente quando necessário para tarefas específicas.

    https://github.com/NormB/sipnab/tree/main/.github/workflows

    ▎ The repository's Actions settings default the GITHUB_TOKEN to the lowest permission: default_workflow_permissions is read (read-only) and can_approve_pull_request_reviews is false, so any CI/CD task run with no permissions: specified receives read-only access. In addition, every workflow in .github/workflows/ declares an explicit least-privilege permissions: block — most are top-level contents: read; scorecard.yml uses permissions: {} (no permissions); and workflows that need more, such as pages.yml, grant only the specific scopes required (pages: write, id-token: write) rather than blanket write access. See https://github.com/NormB/sipnab/tree/main/.github/workflows .



    Quando um lançamento oficial é criado, esse lançamento DEVE receber um identificador de versão único. [OSPS-BR-02.01]
    Atribua um identificador de versão único a cada versão de lançamento produzida pelo projeto, seguindo uma convenção de nomenclatura ou esquema de numeração consistente. Exemplos incluem SemVer, CalVer ou id de commit git.

    Unique crate version, currently 0.5.83. [version_unique]



    Quando um lançamento oficial é criado, esse lançamento DEVE conter um registro descritivo de modificações funcionais e de segurança. [OSPS-BR-04.01]
    Certifique-se de que todos os lançamentos incluam um registro de alterações descritivo. É recomendado garantir que o registro de alterações seja legível por humanos e inclua detalhes além das mensagens de commit, como descrições do impacto de segurança ou relevância para diferentes casos de uso. Para garantir a legibilidade por máquina, coloque o conteúdo sob um cabeçalho markdown como \"## Changelog\"."

    Non-trivial release notes file in repository: https://github.com/NormB/sipnab/blob/main/CHANGELOG.md. [release_notes]



    Quando um pipeline de compilação e lançamento ingere dependências, ele DEVE usar ferramentas padronizadas quando disponíveis. [OSPS-BR-05.01]
    Use ferramentas comuns para o seu ecossistema, como gerenciadores de pacotes ou ferramentas de gerenciamento de dependências para ingerir dependências no momento da compilação. Isso pode incluir o uso de um arquivo de dependências, arquivo de bloqueio ou manifesto para especificar as dependências necessárias, que são então incorporadas pelo sistema de compilação.

    Dependencies are ingested only through Cargo, Rust's standard tooling, from crates.io, resolved and pinned by the committed Cargo.lock. cargo-deny (deny.toml) enforces license, source and advisory policy, cargo-audit and OSV-Scanner check for advisories, and Dependabot proposes updates. CI actions are pinned to full commit SHAs.



    Quando um lançamento oficial é criado, esse lançamento DEVE ser assinado ou contabilizado em um manifesto assinado incluindo os hashes criptográficos de cada ativo. [OSPS-BR-06.01]
    Assine todos os ativos de software lançados no momento da construção com uma assinatura criptográfica ou atestados, como assinatura GPG ou PGP, assinaturas Sigstore, proveniência SLSA ou VSAs SLSA. Inclua os hashes criptográficos de cada ativo em um manifesto assinado ou arquivo de metadados.

    Every release artifact has a sigstore build-provenance attestation, generated in release.yml via GitHub artifact attestations (OIDC, keyless) and verifiable with gh attestation verify, plus SHA-256 checksums and CycloneDX SBOMs. crates.io publishing uses OIDC trusted publishing from the same tag-triggered workflow.



    Quando o projeto tiver feito um lançamento, a documentação do projeto DEVE incluir uma descrição de como o projeto seleciona, obtém e rastreia suas dependências. [OSPS-DO-06.01]
    É recomendado publicar essas informações juntamente com a documentação técnica e de design do projeto em um recurso publicamente visível, como o repositório de código-fonte, site do projeto ou outro canal.

    The Dependencies section of CONTRIBUTING.md explains how new crates are chosen (license allowlist, crates.io only, no open advisories) and how they are tracked: Cargo.lock, cargo-audit and cargo-deny in CI, OSV-Scanner and Dependabot: https://github.com/NormB/sipnab/blob/main/CONTRIBUTING.md#dependencies



    A documentação do projeto DEVE incluir instruções sobre como compilar o software, incluindo bibliotecas, frameworks, SDKs e dependências necessários. [OSPS-DO-07.01]
    Recomenda-se publicar essas informações junto com a documentação de colaboradores do projeto, como em CONTRIBUTING.md ou outra documentação de tarefas de desenvolvimento. Isso também pode ser documentado usando alvos de Makefile ou outros scripts de automação.

    Build instructions, including the Rust toolchain version, the libpcap dependency, feature flags and platform packages, are in CONTRIBUTING.md (Prerequisites, Build from Source: https://github.com/NormB/sipnab/blob/main/CONTRIBUTING.md) and the install guide (https://sipnab.com/docs/install/, Build it from source). The full CI/release build is documented at https://sipnab.com/docs/internals/build-ci-release/



    A documentação do projeto DEVE incluir uma lista dos membros do projeto com acesso a recursos sensíveis. [OSPS-GV-01.01]
    Documente os participantes do projeto e seus papéis através de artefatos como members.md, governance.md, maintainers.md ou arquivo similar dentro do repositório de código-fonte do projeto. Isso pode ser tão simples quanto incluir nomes ou identificadores de conta em uma lista de mantenedores, ou mais complexo dependendo da governança do projeto.

    MAINTAINERS.md (https://github.com/NormB/sipnab/blob/main/MAINTAINERS.md) lists the project's only member with access to sensitive resources: Norm Brandinger (@NormB), who owns the repository, its settings and secrets, the release pipeline, crates.io publishing, and the CLA Assistant configuration. .github/CODEOWNERS (* @NormB) records the same.



    A documentação do projeto DEVE incluir descrições dos papéis e responsabilidades dos membros do projeto [OSPS-GV-01.02]
    Documente os participantes do projeto e seus papéis através de artefatos como members.md, governance.md, maintainers.md ou arquivo similar dentro do repositório de código-fonte do projeto.

    MAINTAINERS.md (https://github.com/NormB/sipnab/blob/main/MAINTAINERS.md) describes the maintainer's role and responsibilities: reviewing and merging pull requests, owning the CLA flow, cutting releases, and supporting only the latest release. It also states the project has no other roles and no succession plan. CONTRIBUTING.md covers the contributor role.



    A documentação do projeto DEVE incluir um guia para contribuidores de código que inclua os requisitos para contribuições aceitáveis. [OSPS-GV-03.02]
    Estenda o conteúdo de CONTRIBUTING.md ou CONTRIBUTING/ na documentação do projeto para delinear os requisitos para contribuições aceitáveis, incluindo padrões de codificação, requisitos de testes e diretrizes de submissão para contribuidores de código. É recomendado que este guia seja a fonte da verdade tanto para contribuidores quanto para aprovadores.

    https://github.com/NormB/sipnab/blob/main/CONTRIBUTING.md#code-style

    CONTRIBUTING.md states the requirements for acceptable contributions: a Code Style section (Rust standard style enforced by cargo fmt, and Clippy on a deny-on-warning basis), a Running Tests section requiring the suite to pass and new functionality to ship with tests, a Git Hooks section describing the pre-commit/pre-push gates every contribution must clear, a Documentation section, a Commit Messages convention, and a Pull Request Process section. Contributions that don't meet these (formatting, lint, tests, docs) are blocked by CI. [contribution_requirements]



    O sistema de controle de versão DEVE exigir que todos os contribuidores de código afirmem que estão legalmente autorizados a fazer as contribuições associadas em cada commit. [OSPS-LE-01.01]
    Inclua um DCO no repositório do projeto, exigindo que os contribuidores de código afirmem que estão legalmente autorizados a confirmar as contribuições associadas em cada commit. Use uma verificação de status para garantir que a afirmação seja feita. Um CLA também satisfaz este requisito. Alguns sistemas de controle de versão, como o GitHub, podem incluir isso nos termos de serviço da plataforma.

    Every contribution requires a signed Contributor License Agreement through CLA Assistant; license/cla is a required status check on main, so no pull request merges without the author's legal assertion. Only bot accounts are allowlisted: https://github.com/NormB/sipnab/blob/main/CLA.md



    Quando um commit é feito na branch primária, quaisquer verificações de status automatizadas para commits DEVEM passar ou ser manualmente ignoradas. [OSPS-QA-03.01]
    Configure o sistema de controle de versão do projeto para exigir que todas as verificações de status automatizadas passem ou exijam reconhecimento manual antes que um commit possa ser mesclado na branch primária. É recomendado que quaisquer verificações de status opcionais NÃO sejam configuradas como um requisito de aprovação ou reprovação que os aprovadores possam ser tentados a ignorar.

    GitHub Actions runs the suite on every push and pull request. [test_continuous_integration]



    Antes de um commit ser aceito, os pipelines de CI/CD do projeto DEVEM executar pelo menos um conjunto de testes automatizados para garantir que as alterações atendam às expectativas. [OSPS-QA-06.01]
    Testes automatizados devem ser executados antes de cada mesclagem na branch primária. O conjunto de testes deve ser executado em um pipeline de CI/CD e os resultados devem ser visíveis a todos os contribuidores. O conjunto de testes deve ser executado em um ambiente consistente e deve ser executado de uma maneira que permita aos contribuidores executar os testes localmente. Exemplos de conjuntos de testes incluem testes unitários, testes de integração e testes de ponta a ponta.

    GitHub Actions runs the suite on every push and pull request. [test_continuous_integration]



    Quando o projeto tiver feito um lançamento, a documentação do projeto DEVE incluir documentação de design demonstrando todas as ações e atores dentro do sistema. [OSPS-SA-01.01]
    Inclua designs na documentação do projeto que expliquem as ações e atores. Atores incluem qualquer subsistema ou entidade que possa influenciar outro segmento no sistema. Certifique-se de que isso seja atualizado para novos recursos ou mudanças que quebrem compatibilidade.

    Design documentation covers the system's actions and actors: docs/architecture.md (https://github.com/NormB/sipnab/blob/main/docs/architecture.md) describes the run modes, the four answer surfaces (TUI, CLI, REST API, MCP), data flow from capture sources through parsing to outputs, the module map, threading and privilege model. Internals docs (https://sipnab.com/docs/internals/) and docs/design/ cover each subsystem.



    Quando o projeto tiver feito um lançamento, a documentação do projeto DEVE incluir descrições de todas as interfaces de software externas dos ativos de software lançados. [OSPS-SA-02.01]
    Documente todas as interfaces de software (APIs) dos ativos de software lançados, explicando como os usuários podem interagir com o software e quais dados são esperados ou produzidos. Certifique-se de que isso seja atualizado para novos recursos ou mudanças que quebrem compatibilidade.

    sipnab exposes several external interfaces, each with reference documentation describing its inputs and outputs:
    • Command-line interface — every parameter and option is documented at https://sipnab.com/docs/cli/ (and via --help).
    • REST API — the URL/HTTP interface is documented at https://sipnab.com/docs/api/, with client examples at https://sipnab.com/docs/api-clients/.
    • MCP server — the tool surface (each tool's inputs and outputs) is documented at https://sipnab.com/docs/mcp/, with a step-by-step walkthrough at https://sipnab.com/docs/mcp-walkthrough/.
    These pages describe both inputs and outputs and are reachable from the documentation site's navigation, so the information is available without reading the source. A CI gate keeps the CLI reference and MCP tool docs synchronized with the code — every registered tool must have its own documented section, or the build fails. [documentation_interface]



    Quando o projeto tiver feito um lançamento, o projeto DEVE realizar uma avaliação de segurança para compreender os problemas de segurança potenciais mais prováveis e impactantes que poderiam ocorrer dentro do software. [OSPS-SA-03.01]
    Realizar uma avaliação de segurança informa tanto os membros do projeto quanto os consumidores a jusante que o projeto compreende quais problemas poderiam surgir dentro do software. Compreender quais ameaças poderiam se concretizar ajuda o projeto a gerenciar e tratar riscos. Essa informação é útil para os consumidores a jusante demonstrarem a perspicácia e as práticas de segurança do projeto. Certifique-se de que isso seja atualizado para novos recursos ou mudanças disruptivas.

    docs/threat-model.md is the project's security assessment: assets, trust boundaries, threats with the code that mitigates each, and residual risks: https://github.com/NormB/sipnab/blob/main/docs/threat-model.md



    A documentação do projeto DEVE incluir uma política de divulgação coordenada de vulnerabilidades (CVD), com um prazo claro para resposta. [OSPS-VM-01.01]
    Crie um arquivo SECURITY.md na raiz do diretório, descrevendo a política do projeto para divulgação coordenada de vulnerabilidades. Inclua um método para relatar vulnerabilidades. Estabeleça expectativas sobre como o projeto responderá e tratará problemas relatados.

    SECURITY.md describes how to report vulnerabilities.

    The GitHub issue tracker is a publicly available, permanently retained archive of reports and their responses, and it is full-text searchable via GitHub's issue search (is:issue, plus label/author/state filters). Every issue and every comment has a stable, individually-addressable URL. It already holds a searchable history — e.g. issues #226–229 with their triage and resolution comments — at https://github.com/NormB/sipnab/issues?q=is%3Aissue . [vulnerability_report_process]



    A documentação do projeto DEVE fornecer um meio de relatar vulnerabilidades de forma privada diretamente aos contatos de segurança do projeto. [OSPS-VM-03.01]
    Forneça um meio para que pesquisadores de segurança relatem vulnerabilidades privadamente ao projeto. Isso pode ser um endereço de e-mail dedicado, um formulário web, ferramentas especializadas do VCS, endereços de e-mail para contatos de segurança ou outros métodos.

    A documentação do projeto DEVE publicar publicamente dados sobre vulnerabilidades descobertas. [OSPS-VM-04.01]
    Forneça informações sobre vulnerabilidades conhecidas em um canal público previsível, como uma entrada CVE, postagem em blog ou outro meio. Na medida do possível, essa informação deve incluir versão(ões) afetada(s), como um consumidor pode determinar se está vulnerável e instruções para mitigação ou remediação.

    The changelog flags security-relevant fixes in the entry that carries them. [release_notes_vulns]



Você pode usar ferramentas e sistemas de IA para propor alterações por meio de uma URL simples, como https://www.bestpractices.dev/pt-BR/projects/13931/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Veja nosso sistema de propostas de automação para saber como fazer isso. Estes dados estão disponíveis sob o Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Isso significa que um Destinatário de Dados pode compartilhar os Dados, com ou sem modificações, desde que o Destinatário de Dados disponibilize o texto deste acordo com os Dados compartilhados. Por favor, dê crédito a Norm Brandinger e aos contribuidores do selo de melhores práticas OpenSSF.

Entrada de selo do projeto de propriedade de: Norm Brandinger.
Entrada criada em 2026-08-02 14:39:34 UTC, última atualização em 2026-09-30 15:50:33 UTC. Selo de aprovação alcançado pela última vez em 2026-08-06 13:59:14 UTC.