sentinel

Projetos que seguem as melhores práticas abaixo podem se autocertificar voluntariamente e mostrar que alcançaram um selo de melhores práticas da Open Source Security Foundation (OpenSSF).

Não existe um conjunto de práticas que possa garantir que o software nunca terá defeitos ou vulnerabilidades; mesmo métodos formais podem falhar se as especificações ou suposições estiverem erradas. Nem existe qualquer conjunto de práticas que possa garantir que um projeto sustentará uma comunidade de desenvolvimento saudável e bem-funcionada. No entanto, seguir as melhores práticas pode ajudar a melhorar os resultados dos projetos. Por exemplo, algumas práticas permitem revisão multipessoal antes do lançamento, o que pode ajudar a encontrar vulnerabilidades técnicas difíceis de encontrar e ajudar a construir confiança e desejo de interação repetida entre desenvolvedores de diferentes empresas. Para ganhar um selo, todos os critérios DEVE e NÃO DEVE devem ser atendidos, todos os critérios DEVERIA devem ser atendidos OU não atendidos com justificativa, e todos os critérios SUGERIDO devem ser atendidos OU não atendidos (queremos que sejam considerados pelo menos). Se você quiser inserir texto de justificativa como um comentário genérico, em vez de ser uma justificativa de que a situação é aceitável, inicie o bloco de texto com '//' seguido de um espaço. Feedback é bem-vindo via site do GitHub como questões ou pull requests Há também uma lista de discussão para discussão geral.

Fornecemos com prazer as informações em vários idiomas, no entanto, se houver qualquer conflito ou inconsistência entre as traduções, a versão em inglês é a versão autoritativa.
Se este é o seu projeto, por favor mostre o status do seu selo básico na página do seu projeto! O status do selo básico se parece com isto: O nível do selo básico para o projeto 14063 é baseline-1 Aqui está como incorporar o selo básico:
Você pode mostrar o status do seu selo básico incorporando isto no seu arquivo markdown:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/14063/baseline)](https://www.bestpractices.dev/projects/14063)
ou incorporando isto no seu HTML:
<a href="https://www.bestpractices.dev/projects/14063"><img src="https://www.bestpractices.dev/projects/14063/baseline"></a>


Estes são os critérios de Nível Básico 3. Estes são critérios da versão v2026.08.28.

Baseline Series: Nível Básico 1 Nível Básico 2 Nível Básico 3

        

 Fundamentos

  • Geral

    Observe que outros projetos podem usar o mesmo nome.

    The security update management platform for SUSE and openSUSE Linux distributions

    Use o formato de expressão de licença SPDX; exemplos incluem "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" e "(BSD-2-Clause OR Ruby)". Não inclua aspas simples ou aspas duplas.
    Se houver mais de uma linguagem, liste-as como valores separados por vírgula (espaços opcionais) e ordene-as da mais usada para a menos usada. Se houver uma longa lista, liste pelo menos as três primeiras mais comuns. Se não houver linguagem (por exemplo, este é um projeto apenas de documentação ou apenas de teste), use o caractere único "-". Use uma capitalização convencional para cada linguagem, por exemplo, "JavaScript".
    O Common Platform Enumeration (CPE) é um esquema de nomenclatura estruturado para sistemas de tecnologia da informação, software e pacotes. Ele é usado em vários sistemas e bancos de dados ao relatar vulnerabilidades.

 Controles 12/21

  • Controles


    Quando um trabalho recebe permissões em um pipeline de CI/CD, o código-fonte ou configuração DEVE atribuir apenas os privilégios mínimos necessários para a atividade correspondente. [OSPS-AC-04.02]
    Configure os pipelines de CI/CD do projeto para atribuir as menores permissões disponíveis a usuários e serviços por padrão, elevando as permissões apenas quando necessário para tarefas específicas. Em alguns sistemas de controle de versão, isso pode ser possível no nível organizacional ou de repositório. Se não, defina permissões no nível superior do pipeline.

    Every workflow declares permissions at either the top level or per-job, restricted to the minimum required for that specific activity. Examples: ci.yml uses only contents: read; build-images.yml grants packages: write only to the publish job; deploy-api-docs.yml splits permissions per job (contents: read for build, pages: write + id-token: write only for the deploy job); release-please.yml sets top-level permissions: {} and grants contents: write, issues: write, pull-requests: write only to the single job that needs them. The repository default workflow permissions are set to read, ensuring any job without explicit permissions receives the minimum.



    Os pipelines de CI/CD que aceitam entradas de colaboradores confiáveis DEVEM sanitizar e validar essas entradas antes de usá-las no pipeline. [OSPS-BR-01.04]
    Os pipelines de CI/CD devem sanitizar (citar, escapar ou sair com valores esperados) todas as entradas de colaboradores em execuções explícitas de workflow. Embora os colaboradores sejam geralmente confiáveis, as entradas manuais em um workflow não podem ser revisadas e podem ser abusadas por uma tomada de conta ou ameaça interna.

    All workflows that consume collaborator-controlled input (PR title, PR body, branch names) pass those values exclusively through environment variables (env:) rather than inline ${{ }} interpolation in run: blocks — preventing shell injection. The pr-metadata.yml workflow (the only one that processes attacker-controllable input like PR titles and bodies) explicitly uses env: PR_TITLE: ${{ github.event.pull_request.title }} and then references "${PR_TITLE}" with proper quoting in the shell script. The build-images.yml workflow similarly passes image tags via env: IMAGE_TAGS with an inline comment explaining this is done "to avoid shell-injection risk from untrusted ref/tag content." No workflow interpolates untrusted input directly into a run: script.



    Quando um lançamento oficial for criado, todos os ativos dentro desse lançamento DEVEM estar claramente associados ao identificador de lançamento ou outro identificador único para o ativo. [OSPS-BR-02.02]
    Atribua um identificador de versão único a cada ativo de software produzido pelo projeto, seguindo uma convenção de nomenclatura ou esquema de numeração consistente. Exemplos incluem SemVer, CalVer ou id de commit do git.

    Each GitHub Release is associated with its unique version tag (v0.3.0, etc.). The container images published to ghcr.io are tagged with the corresponding semver release tag (e.g., ghcr.io/staypirate/sentinel:0.3.0) alongside latest, ensuring the OCI artifact is clearly tied to the release identifier. The release changelog in the GitHub Release body references the exact Git commits (SHAs) included in that version. The uv.lock file is version-bumped by release-please as part of the release commit, associating the locked dependency set with the release.



    O projeto DEVE definir uma política para gerenciar segredos e credenciais usadas pelo projeto. A política deve incluir diretrizes para armazenar, acessar e rotacionar segredos e credenciais. [OSPS-BR-07.02]
    Documente como segredos e credenciais são gerenciados e usados dentro do projeto. Isso deve incluir detalhes sobre como os segredos são armazenados (por exemplo, usando uma ferramenta de gerenciamento de segredos), como o acesso é controlado e como os segredos são rotacionados ou atualizados. Certifique-se de que informações sensíveis não sejam codificadas diretamente no código-fonte ou armazenadas em sistemas de controle de versão.

    The project defines a multi-layered secrets management policy across its documentation:

    • Storage: docs/deployment.md (No secrets in workflow files) mandates that CI credentials are stored exclusively in GitHub Secrets (${{ secrets.* }}), never as literals in workflow files. The Repository Secrets section documents each secret's purpose and required permissions.
    • Access: docs/conventions.md (Secret Field Typing) requires all secret configuration fields to use Pydantic SecretStr, preventing accidental exposure via repr/logging/serialization. Log statements are forbidden from including secrets (Secrets and PII Discipline in logging.md).
    • Rotation: docs/deployment.md documents JWT_SECRET_KEY rotation impact (session invalidation, off-peak maintenance window). Environment-variable injection ensures secrets are never baked into images.
    • Prevention: gitleaks pre-commit hook scans for accidentally committed secrets; GitHub Push Protection is enabled at the repository level.


    Quando o projeto tiver feito um lançamento, a documentação do projeto DEVE conter instruções para verificar a integridade e autenticidade dos ativos de lançamento. [OSPS-DO-03.01]
    As instruções no projeto devem conter informações sobre a tecnologia usada, os comandos a serem executados e a saída esperada. Quando possível, evite armazenar essa documentação no mesmo local que o pipeline de construção e lançamento para evitar que uma única violação comprometa tanto o software quanto a documentação para verificar a integridade do software.

    There are no instructions in the project documentation for verifying the integrity or authenticity of release assets. No cryptographic signatures, checksums, or signed manifests are published alongside releases (as noted in the earlier signing criterion). Without signed assets, there is nothing for a consumer to verify. This is the counterpart to the earlier "release MUST be signed" criterion — both are currently unmet.



    Quando o projeto tiver feito um lançamento, a documentação do projeto DEVE conter instruções para verificar a identidade esperada da pessoa ou processo que criou o lançamento de software. [OSPS-DO-03.02]
    A identidade esperada pode estar na forma de IDs de chave usados para assinar, emissor e identidade de um certificado sigstore ou outras formas similares. Quando possível, evite armazenar essa documentação no mesmo local que o pipeline de construção e lançamento para evitar que uma única violação comprometa tanto o software quanto a documentação para verificar a integridade do software.

    The project does not document how to verify who authored a release. Releases are created by the release-please automation using a RELEASE_TOKEN PAT, but there are no instructions for consumers to verify that a given release was produced by an authorized project maintainer (e.g., via GPG-signed tags, Sigstore identity verification, or GitHub's commit signing verification). The Git tags are unsigned, and no provenance attestation links the release to a specific verified identity.



    Quando o projeto tiver feito um lançamento, a documentação do projeto DEVE incluir uma declaração descritiva sobre o escopo e a duração do suporte para cada lançamento. [OSPS-DO-04.01]
    Para comunicar o escopo e a duração do suporte para os ativos de software lançados pelo projeto, o projeto deve ter um arquivo SUPPORT.md, uma seção "Support" em SECURITY.md ou outra documentação explicando o ciclo de vida do suporte, incluindo a duração esperada de suporte para cada lançamento, os tipos de suporte fornecidos (por exemplo, correções de bugs, atualizações de segurança) e quaisquer políticas ou procedimentos relevantes para obter suporte.

    The project documentation does not include a support policy stating which releases receive security patches, bug fixes, or how long each release is supported. The versioning section in docs/conventions.md defines SemVer interpretation and pre-1.0 rules, but does not state whether only the latest release is supported, whether older minor versions receive backports, or what the expected support duration is for any given release.



    Quando o projeto tiver feito um lançamento, a documentação do projeto DEVE fornecer uma declaração descritiva de quando lançamentos ou versões não receberão mais atualizações de segurança. [OSPS-DO-05.01]
    Para comunicar o escopo e a duração do suporte para correções de segurança, o projeto deve ter um SUPPORT.md ou outra documentação explicando a política do projeto para atualizações de segurança.

    Same gap as above — there is no end-of-life (EOL) or end-of-support policy documented. The project does not state when a given release will stop receiving security updates, nor does it define the conditions under which a version transitions from "supported" to "unsupported."



    A documentação do projeto DEVE ter uma política de que os colaboradores de código sejam revisados antes de conceder permissões elevadas a recursos sensíveis. [OSPS-GV-04.01]
    Publique uma política aplicável na documentação do projeto que exija que colaboradores de código sejam revisados e aprovados antes de receberem permissões elevadas a recursos sensíveis, como aprovação de merge ou acesso a segredos. É recomendado que a verificação inclua estabelecer uma linhagem justificável de identidade, como confirmar a associação do contribuidor com uma organização confiável conhecida.

    The repository is currently single-maintainer (sole owner of all repository permissions). GitHub's built-in access model requires the repository owner to explicitly grant collaborator access — no one can self-escalate. Branch protection rules enforce PR review requirements for all code reaching master. The CONTRIBUTING.md documents the contribution workflow (fork, PR, CI must pass), and the repository owner is the sole merge authority. For a single-maintainer project, this satisfies the criterion — there is no delegation of sensitive access without the owner's explicit action.



    Quando o projeto tiver feito um lançamento, todos os ativos de software compilados lançados DEVEM ser entregues com uma lista de materiais de software. [OSPS-QA-02.02]
    É recomendado gerar automaticamente SBOMs no momento da compilação usando uma ferramenta que foi verificada quanto à precisão. Isso permite que os usuários ingiram esses dados de forma padronizada junto com outros projetos em seu ambiente.

    No SBOM (Software Bill of Materials) is generated or published with releases. The build-images.yml workflow builds and pushes the container image to ghcr.io but does not generate an SBOM (e.g., via docker/build-push-action's sbom option, syft, or trivy). GitHub Releases contain no attached assets at all — no SPDX, CycloneDX, or other SBOM format is produced or distributed alongside the OCI image or the source release.



    Quando o projeto tiver feito um lançamento compreendendo múltiplos repositórios de código-fonte, todos os subprojetos DEVEM impor requisitos de segurança que sejam tão rigorosos ou mais rigorosos que a base de código principal. [OSPS-QA-04.02]
    Quaisquer repositórios de código de subprojeto adicionais produzidos pelo projeto e compilados em um lançamento devem impor requisitos de segurança conforme aplicável ao status e intenção da respectiva base de código. Além de seguir os requisitos correspondentes da Linha de Base OSPS, isso pode incluir exigir uma revisão de segurança, garantir que esteja livre de vulnerabilidades e garantir que esteja livre de problemas de segurança conhecidos.

    Sentinel is a single-repository project. There is no multi-repo release comprising subprojects — the backend, migrations, task definitions, and specifications all live in this single repository and ship as one OCI image. The frontend will be developed in a separate repository but is not yet released. This criterion does not apply until a release spans mul



    A documentação do projeto DEVE documentar claramente quando e como os testes são executados. [OSPS-QA-06.02]
    Adicione uma seção à documentação de contribuição que explique como executar os testes localmente e como executar os testes no pipeline de CI/CD. A documentação deve explicar o que os testes estão testando e como interpretar os resultados.

    docs/features/platform/testing-strategy.md is the authoritative document for the testing strategy, including when and how tests are run. It defines the test pyramid (unit, integration, e2e), the CI pipeline gate composition, required markers (@pytest.mark.unit, @pytest.mark.integration, @pytest.mark.e2e), and execution model. docs/deployment.md (Workflow Inventory) documents that the CI workflow runs on every push to master and every pull request. CONTRIBUTING.md documents how developers run tests locally (make test, uv run pytest). The pre-commit hook automatically runs the unit test subset on every commit.



    A documentação do projeto DEVE incluir uma política de que todas as mudanças importantes no software produzido pelo projeto devem adicionar ou atualizar testes da funcionalidade em um conjunto de testes automatizado. [OSPS-QA-06.03]
    Adicione uma seção à documentação de contribuição que explique a política para adicionar ou atualizar testes. A política deve explicar o que constitui uma mudança importante e quais testes devem ser adicionados ou atualizados.

    AGENTS.md (Guardrail 6, Mandatory Testing) defines an explicit policy: "Every code change (new feature or modification) MUST include tests." It requires tests for new API endpoints (happy path, validation, auth), new models (creation, constraints, relationships), new services (business logic, edge cases, error handling), and bug fixes (regression tests). The policy explicitly states "NEVER skip tests" and instructs that if asked to skip, the developer must be reminded of the requirement. CONTRIBUTING.md reinforces this under the "Pull Request Checklist" — all PRs must include tests and CI must pass before merge.



    Quando um commit for feito no branch principal, o sistema de controle de versão do projeto DEVE exigir pelo menos uma aprovação humana não-autora das mudanças antes do merge. [OSPS-QA-07.01]
    Configure o sistema de controle de versão do projeto para exigir pelo menos uma aprovação humana não-autora das mudanças antes de fazer merge no branch de lançamento ou principal. Isso pode ser alcançado exigindo que um pull request seja revisado e aprovado por pelo menos um outro colaborador antes que possa ser feito o merge.

    Branch protection on master requires a pull request before merge, but the required approvals count is set to 0. This means a PR author can merge their own changes without any non-author human review. The project is currently single-maintainer, which makes enforcing non-author approval impractical (there is no second person to approve), but the criterion as stated is not satisfied by the current configuration.



    Quando o projeto tiver feito um lançamento, o projeto DEVE realizar uma modelagem de ameaças e análise de superfície de ataque para entender e proteger contra ataques em caminhos de código críticos, funções e interações dentro do sistema. [OSPS-SA-03.02]
    Modelagem de ameaças é uma atividade onde o projeto analisa a base de código, processos e infraestrutura associados, interfaces, componentes-chave e "pensa como um hacker" e faz um brainstorming de como o sistema pode ser quebrado ou comprometido. Cada ameaça identificada é listada para que o projeto possa então pensar em como evitar proativamente ou fechar quaisquer lacunas/vulnerabilidades que possam surgir. Certifique-se de que isso seja atualizado para novos recursos ou mudanças críticas.

    The project performs systematic threat modeling and attack surface analysis through its mandatory @security-reviewer invocations (Guardrail 10) on every security-sensitive change. The docs/reviews/ directory contains 50+ review documents with explicit threat model assessments for critical code paths — authentication (local-authentication.md documents brute-force resistance, offline attack models), networking (networking.md documents trusted-upstream assumptions, connection security), RBAC (rbac.md documents pre-disclosure data exposure), and all external integrations. Specifications themselves document threat considerations inline (e.g., API key self-replication prevention, JWT secret minimum length enforcement, session fixation protections, rate limiting requirements). The attack surface is analyzed per-component rather than in a single monolithic document, with each review recording findings, risk acceptance decisions with rationale, and residual risk.



    Quaisquer vulnerabilidades nos componentes de software que não afetem o projeto DEVEM ser registradas em um documento VEX, complementando o relatório de vulnerabilidade com detalhes de não explorabilidade. [OSPS-VM-04.02]
    Estabeleça um feed VEX comunicando o status de explorabilidade de vulnerabilidades conhecidas, incluindo detalhes de avaliação ou quaisquer mitigações em vigor impedindo que código vulnerável seja executado.

    The project does not produce or publish VEX (Vulnerability Exploitability eXchange) documents. While image-scan.yml runs weekly Trivy scans and opens tracking issues for OS-level vulnerabilities, and pip-audit gates Python dependencies on every merge, neither produces a VEX document that formally accounts for non-exploitable vulnerabilities with justification (e.g., "not affected", "false positive", "component not reachable"). There is no CSAF/VEX or OpenVEX artifact generated as part of the release or scanning process.



    A documentação do projeto DEVE incluir uma política que defina um limite para a correção de descobertas de SCA relacionadas a vulnerabilidades e licenças. [OSPS-VM-05.01]
    Documente uma política no projeto que defina um limite para remediação de descobertas de SCA relacionadas a vulnerabilidades e licenças. Inclua o processo para identificar, priorizar e remediar essas descobertas.

    The project does not document a policy defining remediation timeframes for SCA (Software Composition Analysis) findings. While pip-audit gates every PR (blocking merge if a known-vulnerable dependency is present) and image-scan.yml runs weekly Trivy scans with tracking issues, there is no documented policy specifying:

    • Maximum time allowed to remediate critical/high/medium/low vulnerability findings
    • How license compliance findings are handled (no license scanning is configured)
    • Thresholds or SLAs for when a vulnerability must be addressed vs. accepted as risk


    A documentação do projeto DEVE incluir uma política para tratar violações de SCA antes de qualquer lançamento. [OSPS-VM-05.02]
    Documente uma política no projeto para abordar os resultados aplicáveis de Análise de Composição de Software antes de qualquer lançamento, e adicione verificações de status que confirmem a conformidade com essa política antes do lançamento.

    The CI pipeline enforces a strict gate: pip-audit runs on every pull request and blocks merge if any known-vulnerable dependency is detected (backend-security job in ci.yml). This means no release can be created with a known Python dependency vulnerability — the release path requires CI to pass on master, and release-please.yml only triggers after a successful CI run. Additionally, image-scan.yml runs weekly Trivy scans against the published container image for OS-level vulnerabilities and opens tracking issues. The combination ensures SCA violations are addressed (Python deps) or tracked (OS-level) prior to and between releases.



    Todas as mudanças na base de código do projeto DEVEM ser avaliadas automaticamente em relação a uma política documentada para dependências maliciosas e vulnerabilidades conhecidas em dependências, e então bloqueadas em caso de violações, exceto quando declaradas e suprimidas como não exploráveis. [OSPS-VM-05.03]
    Crie uma verificação de status no sistema de controle de versão do projeto que execute uma ferramenta de Análise de Composição de Software em todas as alterações na base de código. Exija que a verificação de status seja aprovada antes que as alterações possam ser mescladas.

    Every change to the codebase is automatically evaluated by the CI pipeline before merge: pip-audit (in the backend-security job of ci.yml) checks all Python dependencies against known vulnerability databases and blocks the PR if a violation is found. bandit runs static security analysis in the same job. Branch protection requires the "Backend Security Scan" status check to pass — no code reaches master without passing these gates. Dependabot is configured to propose dependency updates weekly, providing proactive notification of vulnerable or outdated dependencies. The suppression mechanism exists via pip-audit's --ignore-vuln flag (though currently unused), which would require explicit declaration of non-exploitability.



    A documentação do projeto DEVE incluir uma política que defina um limite para a correção de descobertas de SAST. [OSPS-VM-06.01]
    Documente uma política no projeto que defina um limite para remediação de resultados de Teste de Segurança de Aplicação Estática (SAST). Inclua o processo para identificar, priorizar e remediar esses resultados.

    The project does not document a policy defining remediation timeframes or thresholds for SAST (Static Application Security Testing) findings. While bandit runs on every PR as part of the backend-security CI job and blocks merge on findings, there is no documented policy specifying:

    • Severity thresholds for blocking vs. non-blocking findings
    • Maximum remediation timeframes by severity level
    • Suppression/acceptance process for false positives (e.g., required justification format for # nosec annotations)


    Todas as mudanças na base de código do projeto DEVEM ser avaliadas automaticamente em relação a uma política documentada para vulnerabilidades de segurança e bloqueadas em caso de violações, exceto quando declaradas e suprimidas como não exploráveis. [OSPS-VM-06.02]
    Crie uma verificação de status no sistema de controle de versão do projeto que execute uma ferramenta de Teste de Segurança de Aplicação Estática (SAST) em todas as alterações na base de código. Exija que a verificação de status seja aprovada antes que as alterações possam ser mescladas.

    All changes to the codebase are automatically evaluated for security weaknesses before merge: bandit (SAST) runs in the backend-security job of ci.yml and blocks the PR on findings. mypy --strict (static type checking) catches type-safety issues that can lead to security weaknesses. Branch protection requires "Backend Security Scan" and "Backend Type Check" to pass — no code reaches master without passing these gates. Suppression is supported via bandit's # nosec inline annotations for declared false positives, and mypy's per-line type-ignore with required error codes (blanket suppressions are forbidden per docs/conventions.md).



Você pode usar ferramentas e sistemas de IA para propor alterações por meio de uma URL simples, como https://www.bestpractices.dev/pt-BR/projects/14063/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Veja nosso sistema de propostas de automação para saber como fazer isso. Estes dados estão disponíveis sob o Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Isso significa que um Destinatário de Dados pode compartilhar os Dados, com ou sem modificações, desde que o Destinatário de Dados disponibilize o texto deste acordo com os Dados compartilhados. Por favor, dê crédito a Gianluca Gabrielli e aos contribuidores do selo de melhores práticas OpenSSF.

Entrada de selo do projeto de propriedade de: Gianluca Gabrielli.
Entrada criada em 2026-08-13 13:55:49 UTC, última atualização em 2026-08-14 06:09:03 UTC. Selo de aprovação alcançado pela última vez em 2026-08-13 16:48:08 UTC.