chock

Projetos que seguem as melhores práticas abaixo podem se autocertificar voluntariamente e mostrar que alcançaram um selo de melhores práticas da Open Source Security Foundation (OpenSSF).

Não existe um conjunto de práticas que possa garantir que o software nunca terá defeitos ou vulnerabilidades; mesmo métodos formais podem falhar se as especificações ou suposições estiverem erradas. Nem existe qualquer conjunto de práticas que possa garantir que um projeto sustentará uma comunidade de desenvolvimento saudável e bem-funcionada. No entanto, seguir as melhores práticas pode ajudar a melhorar os resultados dos projetos. Por exemplo, algumas práticas permitem revisão multipessoal antes do lançamento, o que pode ajudar a encontrar vulnerabilidades técnicas difíceis de encontrar e ajudar a construir confiança e desejo de interação repetida entre desenvolvedores de diferentes empresas. Para ganhar um selo, todos os critérios DEVE e NÃO DEVE devem ser atendidos, todos os critérios DEVERIA devem ser atendidos OU não atendidos com justificativa, e todos os critérios SUGERIDO devem ser atendidos OU não atendidos (queremos que sejam considerados pelo menos). Se você quiser inserir texto de justificativa como um comentário genérico, em vez de ser uma justificativa de que a situação é aceitável, inicie o bloco de texto com '//' seguido de um espaço. Feedback é bem-vindo via site do GitHub como questões ou pull requests Há também uma lista de discussão para discussão geral.

Fornecemos com prazer as informações em vários idiomas, no entanto, se houver qualquer conflito ou inconsistência entre as traduções, a versão em inglês é a versão autoritativa.
Se este é o seu projeto, por favor mostre o status do seu selo na página do seu projeto! O status do selo se parece com isto: O nível do selo para o projeto 14155 é silver Aqui está como incorporá-lo:
Você pode mostrar o status do seu selo incorporando isto no seu arquivo markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/14155/badge)](https://www.bestpractices.dev/projects/14155)
ou incorporando isto no seu HTML:
<a href="https://www.bestpractices.dev/projects/14155"><img src="https://www.bestpractices.dev/projects/14155/badge"></a>


Estes são os critérios de nível Prata. Você também pode visualizar os critérios de nível Aprovação ou Ouro.

Baseline Series: Nível Básico 1 Nível Básico 2 Nível Básico 3

        

 Fundamentos 17/17

  • Geral

    Observe que outros projetos podem usar o mesmo nome.

    Governance-as-code for AI coding agents — write a policy once as reviewable committed files; a compiler emits enforcement per agent (pre-tool-use hooks, git hooks, CI gate, instruction files) with an honest per-agent coverage report.

    Use o formato de expressão de licença SPDX; exemplos incluem "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" e "(BSD-2-Clause OR Ruby)". Não inclua aspas simples ou aspas duplas.
    Se houver mais de uma linguagem, liste-as como valores separados por vírgula (espaços opcionais) e ordene-as da mais usada para a menos usada. Se houver uma longa lista, liste pelo menos as três primeiras mais comuns. Se não houver linguagem (por exemplo, este é um projeto apenas de documentação ou apenas de teste), use o caractere único "-". Use uma capitalização convencional para cada linguagem, por exemplo, "JavaScript".
    O Common Platform Enumeration (CPE) é um esquema de nomenclatura estruturado para sistemas de tecnologia da informação, software e pacotes. Ele é usado em vários sistemas e bancos de dados ao relatar vulnerabilidades.
  • Pré-requisitos


    O projeto DEVE alcançar um distintivo de nível aprovado. [achieve_passing]

  • Conteúdo básico do site do projeto


    As informações sobre como contribuir DEVEM incluir os requisitos para contribuições aceitáveis (por exemplo, uma referência a qualquer padrão de codificação obrigatório). (URL obrigatória) [contribution_requirements]

    https://github.com/open-coder-ai/chock/blob/main/CONTRIBUTING.md — documents the requirements for acceptable contributions: DCO sign-off on every commit (enforced by a CI check), ruff for code style and formatting (enforced in CI and by the repo's own commit hooks), tests expected for behavior changes, and PR-only changes to main with required status checks.


  • Supervisão do projeto


    O projeto DEVERIA ter um mecanismo legal onde todos os desenvolvedores de quantidades não triviais de software do projeto afirmem que estão legalmente autorizados a fazer essas contribuições. A abordagem mais comum e facilmente implementada para fazer isso é usando um Developer Certificate of Origin (DCO), onde os usuários adicionam "signed-off-by" em seus commits e o projeto faz link para o site do DCO. No entanto, isso PODE ser implementado como um Contributor License Agreement (CLA) ou outro mecanismo legal. (URL obrigatória) [dco]
    O DCO é o mecanismo recomendado porque é fácil de implementar, rastreado no código-fonte e o git suporta diretamente um recurso "signed-off" usando "commit -s". Para ser mais eficaz, é melhor que a documentação do projeto explique o que "signed-off" significa para aquele projeto. Um CLA é um acordo legal que define os termos sob os quais obras intelectuais foram licenciadas para uma organização ou projeto. Um contributor assignment agreement (CAA) é um acordo legal que transfere direitos em uma obra intelectual para outra parte; os projetos não são obrigados a ter CAAs, já que ter CAA aumenta o risco de que contribuidores potenciais não contribuam, especialmente se o receptor for uma organização com fins lucrativos. Os CLAs da Apache Software Foundation (a licença de contribuidor individual e o CLA corporativo) são exemplos de CLAs, para projetos que determinam que os riscos desses tipos de CLAs para o projeto são menores do que seus benefícios.

    All contributions require a Developer Certificate of Origin sign-off: every commit must carry a Signed-off-by line, enforced automatically by a required dco status check that blocks merging, and documented in CONTRIBUTING.md with a link to developercertificate.org.
    https://github.com/open-coder-ai/chock/blob/main/CONTRIBUTING.md



    O projeto DEVE definir e documentar claramente seu modelo de governança do projeto (a forma como toma decisões, incluindo papéis-chave). (URL obrigatória) [governance]
    É necessário haver alguma forma bem estabelecida e documentada de tomar decisões e resolver disputas. Em projetos pequenos, isso pode ser tão simples quanto "o proprietário do projeto e líder toma todas as decisões finais". Existem vários modelos de governança, incluindo ditador benevolente e meritocracia formal; para mais detalhes, consulte Modelos de governança. Tanto abordagens centralizadas (por exemplo, mantenedor único) quanto descentralizadas (por exemplo, grupo de mantenedores) foram usadas com sucesso em projetos. As informações de governança não precisam documentar a possibilidade de criar um fork do projeto, já que isso é sempre possível para projetos FLOSS.

    Governance is documented in GOVERNANCE.md: the decision-making model (solo-maintainer with final say, bound in practice to the project's published invariants rather than taste), key roles and their responsibilities (maintainer, contributors, security reporters), how disagreements are handled (issues/Discussions, decisions explained), and how the document itself changes (by pull request, material changes noted in release notes).
    https://github.com/open-coder-ai/chock/blob/main/GOVERNANCE.md



    O projeto DEVE adotar um código de conduta e publicá-lo em um local padrão. (URL obrigatória) [code_of_conduct]
    Os projetos podem ser capazes de melhorar a civilidade de sua comunidade e estabelecer expectativas sobre conduta aceitável adotando um código de conduta. Isso pode ajudar a evitar problemas antes que ocorram e tornar o projeto um lugar mais acolhedor para encorajar contribuições. Isso deve se concentrar apenas no comportamento dentro da comunidade/local de trabalho do projeto. Exemplos de códigos de conduta são o código de conduta do kernel Linux, o Contributor Covenant Code of Conduct, o Código de Conduta Debian, o Código de Conduta Ubuntu, o Código de Conduta Fedora, o Código de Conduta GNOME, o Código de Conduta da Comunidade KDE, o Código de Conduta da Comunidade Python, A Diretriz de Conduta da Comunidade Ruby e O Código de Conduta do Rust.

    The project has adopted a code of conduct (Contributor Covenant), posted at the standard location CODE_OF_CONDUCT.md in the repository root, where GitHub surfaces it in the community profile and the new-issue/PR flows.
    https://github.com/open-coder-ai/chock/blob/main/CODE_OF_CONDUCT.md



    O projeto DEVE definir e documentar publicamente de forma clara os papéis-chave no projeto e suas responsabilidades, incluindo quaisquer tarefas que esses papéis devem executar. DEVE estar claro quem tem qual(is) papel(is), embora isso possa não ser documentado da mesma forma. (URL obrigatória) [roles_responsibilities]
    A documentação para governança e papéis e responsabilidades pode estar em um único lugar.

    GOVERNANCE.md ("Roles and responsibilities") defines each role and its tasks: the maintainer (reviews and merges PRs, triages issues, cuts releases, holds the security-report inbox, approves policy-catalog additions, reviews every weekly threat-intel digest before merge), contributors (via pull request, with the requirements in CONTRIBUTING.md), and security reporters (per SECURITY.md). Who holds each role is explicit: the maintainer is named (@open-coder-ai), and the document states that any future grant of triage/commit rights will be recorded there.
    https://github.com/open-coder-ai/chock/blob/main/GOVERNANCE.md



    O projeto DEVE ser capaz de continuar com interrupção mínima se qualquer pessoa morrer, ficar incapacitada ou, de outra forma, não puder ou não quiser continuar o suporte do projeto. Em particular, o projeto DEVE ser capaz de criar e fechar issues, aceitar mudanças propostas e lançar versões do software, dentro de uma semana após a confirmação da perda de suporte de qualquer indivíduo. Isso PODE ser feito garantindo que outra pessoa tenha quaisquer chaves, senhas e direitos legais necessários para continuar o projeto. Indivíduos que executam um projeto FLOSS PODEM fazer isso fornecendo chaves em um cofre e um testamento fornecendo quaisquer direitos legais necessários (por exemplo, para nomes DNS). (URL obrigatória) [access_continuity]

    Documented in GOVERNANCE.md ("Access continuity"). The repositories live under the open-coder-ai GitHub organization rather than a personal account, so access can be extended or transferred without rewriting history or URLs. Publishing uses PyPI Trusted Publishing (OIDC) scoped to the repository's release workflow — there are no long-lived personal tokens, so a successor with repository access immediately inherits the ability to release. Everything needed to maintain the project (build, tests, release workflow, policy sources, documentation) is in the repository itself; there is no private infrastructure, no separate DNS, and no keys held only by one person. Independently of any credential transfer, the Apache-2.0 license makes forking a legitimate continuity path: any user can fork, build, and continue the project within a week using only public material.

    https://github.com/open-coder-ai/chock/blob/main/GOVERNANCE.md



    O projeto DEVERIA ter um "bus factor" de 2 ou mais. (URL obrigatória) [bus_factor]
    Um "bus factor" (também conhecido como "truck factor") é o número mínimo de membros do projeto que precisam desaparecer repentinamente de um projeto ("ser atropelados por um ônibus") antes que o projeto pare devido à falta de pessoal conhecedor ou competente. A ferramenta truck-factor pode estimar isso para projetos no GitHub. Para mais informações, consulte Assessing the Bus Factor of Git Repositories de Cosentino et al.

    The project is currently maintained by one person, stated plainly rather than padded with nominal co-maintainers who do not actually review or release. What the criterion protects against — the project becoming unrecoverable if that person stops — is addressed structurally, and the recovery path needs no cooperation from the current maintainer:

    Repositories are owned by the open-coder-ai GitHub organization, not a personal account, so ownership can be transferred or extended without rewriting history or URLs. Publishing to PyPI uses Trusted Publishing (OIDC) scoped to the repository's release workflow, so the ability to release travels with repository access rather than with a person holding a token; there is no credential to recover from anyone. Everything required to build, test, validate, and release is committed in the repository — there is no private infrastructure, no separately-held DNS, and no unpublished process. Under Apache-2.0, any user can fork the project today and cut a working release from public material alone.

    GOVERNANCE.md documents both halves of the succession commitment: sustained, high-quality contributors may be offered triage or commit rights (recorded there when it first happens), and if the project is visibly unmaintained for six months and someone credible wants to continue it, the maintainer's stated intent is to add maintainers or transfer stewardship rather than let it rot.

    The project will not appoint a second maintainer solely to satisfy this criterion; the role will be offered when a contributor has earned it, at which point this criterion becomes genuinely met rather than nominally so.
    https://github.com/open-coder-ai/chock/blob/main/GOVERNANCE.md


  • Documentação


    O projeto DEVE ter um roadmap documentado que descreva o que o projeto pretende fazer e não fazer por pelo menos o próximo ano. (URL obrigatória) [documentation_roadmap]
    O projeto pode não alcançar o roadmap, e isso é aceitável; o objetivo do roadmap é ajudar usuários e contribuidores potenciais a entender a direção pretendida do projeto. Não precisa ser detalhado.

    docs/roadmap.md is the narrative roadmap: planned enforcement surfaces (MCP-gateway with its scope stated precisely, additional pre-tool-use adapters, human-approval flows), evidence work (tamper-evident gate log, Sigstore-signed catalog policies), each linked to a roadmap-labeled issue carrying rationale and acceptance criteria. It also explicitly documents what the project will NOT do — no policy language (a deliberate scope limit keeping the honesty guarantee tractable) and no hosted service (the project is repo-local by design). Direction is fed by the weekly threat-intel digests, reviewed before merge.
    https://github.com/open-coder-ai/chock/blob/main/docs/roadmap.md



    O projeto DEVE incluir documentação da arquitetura (também conhecida como design de alto nível) do software produzido pelo projeto. Se o projeto não produz software, selecione "não aplicável" (N/A). (URL obrigatória) [documentation_architecture]
    Uma arquitetura de software explica as estruturas fundamentais de um programa, ou seja, os principais componentes do programa, os relacionamentos entre eles e as principais propriedades desses componentes e relacionamentos.

    Architecture is documented across three linked documents: docs/concepts.md (the high-level design — policies as versioned manifests, the compile step, artifact types, the coverage-honesty model), docs/enforcement-surfaces.md (the surface architecture: how one policy compiles to pre-tool-use guards, git hooks, the CI gate, and ambient rules, with the per-agent capability matrix), and spec/ (the normative layer: policy spec, gate DSL, enforcement matrix). An automated docs-accuracy test suite keeps these consistent with the code.
    https://github.com/open-coder-ai/chock/blob/main/docs/concepts.md



    O projeto DEVE documentar o que o usuário pode e não pode esperar em termos de segurança do software produzido pelo projeto (seus "requisitos de segurança"). (URL obrigatória) [documentation_security]
    Estes são os requisitos de segurança que o software deve atender.

    Security expectations and limits are documented in two places. docs/assurance-case.md states the security requirements, the threat model (six threat classes), the mechanism meeting each requirement with its test evidence, and — critically — the residual risks users must not assume away: catalog installs are trust-on-first-use (hash-pinned, not signed), git hooks are bypassable outside gated agents (the CI gate is the opt-in backstop), and guards are best-effort filters rather than a security boundary. SECURITY.md adds the operational half: supported versions, the private-advisory reporting process with response timelines, release verification, and the same runtime limits stated for adopters. The project's coverage report enforces this honesty per policy and per agent: enforced is claimed only where an installed mechanism is witnessed.
    https://github.com/open-coder-ai/chock/blob/main/docs/assurance-case.md



    O projeto DEVE fornecer um guia de "início rápido" para novos usuários para ajudá-los a fazer algo rapidamente com o software. (URL obrigatória) [documentation_quick_start]
    A ideia é mostrar aos usuários como começar e fazer o software fazer qualquer coisa. Isso é extremamente importante para que potenciais usuários comecem.

    The README opens with a quick start (pip install chock, chock init, chock sync, first blocked commit), and a dedicated companion repository — chock-quickstart — walks a new user from a cold clone to a working governed repo, verified end-to-end against the published PyPI package and the live policy catalog (including seeing a policy actually block a commit).
    https://github.com/open-coder-ai/chock-quickstart



    O projeto DEVE fazer um esforço para manter a documentação consistente com a versão atual dos resultados do projeto (incluindo software produzido pelo projeto). Quaisquer defeitos de documentação conhecidos que a tornem inconsistente DEVEM ser corrigidos. Se a documentação estiver geralmente atualizada, mas erroneamente incluir algumas informações antigas que não são mais verdadeiras, trate isso apenas como um defeito, então rastreie e corrija como de costume. [documentation_current]
    A documentação PODE incluir informações sobre diferenças ou mudanças entre versões do software e/ou link para versões antigas da documentação. A intenção deste critério é que um esforço seja feito para manter a documentação consistente, não que a documentação deva ser perfeita.

    Documentation consistency is machine-enforced, not best-effort: an automated docs-accuracy test suite runs in CI on every change and fails the build when documentation disagrees with the code — it checks that every documented CLI command exists (and none that were removed are still described), that documented artifact types match the manifest schema, that documented gate kinds match the implementation, and that referenced repository paths exist. Documentation inconsistencies found by these tests are fixed in the same PR that would have introduced them.
    https://github.com/open-coder-ai/chock/blob/main/tests/test_docs_accuracy.py



    A página inicial do repositório do projeto e/ou site DEVE identificar e criar hiperlinks para quaisquer conquistas, incluindo este selo de melhores práticas, dentro de 48 horas do reconhecimento público de que a conquista foi alcançada. (URL obrigatória) [documentation_achievements]
    Uma conquista é qualquer conjunto de critérios externos que o projeto trabalhou especificamente para atender, incluindo alguns selos. Esta informação não precisa estar na página inicial do site do projeto. Um projeto usando o GitHub pode colocar conquistas na página inicial do repositório adicionando-as ao arquivo README.

    The repository front page (README) displays and hyperlinks the project's achievements as badges at the top: the OpenSSF Best Practices badge (added the same day the Passing level was attained), the OpenSSF Scorecard score, and the PyPI release badge. New achievements are added to the README as part of the same-day workflow that attains them.
    https://github.com/open-coder-ai/chock/blob/main/README.md


  • Acessibilidade e internacionalização


    O projeto (tanto os sites do projeto quanto os resultados do projeto) DEVERIA seguir as melhores práticas de acessibilidade para que pessoas com deficiências ainda possam participar do projeto e usar os resultados do projeto quando for razoável fazê-lo. [accessibility_best_practices]
    Para aplicações web, veja as Diretrizes de Acessibilidade para Conteúdo Web (WCAG 2.0) e seu documento de apoio Understanding WCAG 2.0; veja também informações de acessibilidade do W3C. Para aplicações GUI, considere usar as diretrizes de acessibilidade específicas do ambiente (como Gnome, KDE, XFCE, Android, iOS, Mac e Windows). Algumas aplicações TUI (por exemplo, programas `ncurses`) podem fazer certas coisas para se tornarem mais acessíveis (como a configuração `force-arrow-cursor` do `alpine`). A maioria das aplicações de linha de comando são bastante acessíveis como estão. Este critério é frequentemente N/A, por exemplo, para bibliotecas de programas. Aqui estão alguns exemplos de ações a tomar ou questões a considerar:
    • Forneça alternativas de texto para qualquer conteúdo não textual para que possa ser transformado em outras formas que as pessoas precisam, como letras grandes, braille, fala, símbolos ou linguagem mais simples (diretriz WCAG 2.0 1.1)
    • A cor não é usada como o único meio visual de transmitir informações, indicar uma ação, solicitar uma resposta ou distinguir um elemento visual. (diretriz WCAG 2.0 1.4.1)
    • A apresentação visual de texto e imagens de texto tem uma razão de contraste de pelo menos 4.5:1, exceto para texto grande, texto incidental e logotipos (diretriz WCAG 2.0 1.4.3)
    • Torne toda a funcionalidade disponível a partir de um teclado (diretriz WCAG 2.1)
    • Um projeto GUI ou baseado na web DEVERIA testar com pelo menos um leitor de tela nas plataformas de destino (por exemplo, NVDA, Jaws ou WindowEyes no Windows; VoiceOver no Mac & iOS; Orca no Linux/BSD; TalkBack no Android). Programas TUI PODEM trabalhar para reduzir o redesenho para evitar leitura redundante por leitores de tela.

    The software is a text-only command-line tool: all output is plain text consumable by screen readers, information is never conveyed by color alone (gate failures are stated in words with explicit exit codes), and no GUI is produced. Project participation happens through GitHub issues, PRs, and markdown documentation, which follow standard accessible-markdown structure (headings, link text, fenced code blocks).
    https://github.com/open-coder-ai/chock



    O software produzido pelo projeto DEVERIA ser internacionalizado para permitir fácil localização para a cultura, região ou idioma do público-alvo. Se a internacionalização (i18n) não se aplicar (por exemplo, o software não gera texto destinado a usuários finais e não classifica texto legível por humanos), selecione "não aplicável" (N/A). [internationalization]
    Localização "refere-se à adaptação de um produto, aplicação ou conteúdo de documento para atender aos requisitos de idioma, cultura e outros de um mercado-alvo específico (um locale)". Internacionalização é o "projeto e desenvolvimento de um produto, aplicação ou conteúdo de documento que permite fácil localização para públicos-alvo que variam em cultura, região ou idioma". (Veja "Localization vs. Internationalization" do W3C.) O software atende a este critério simplesmente sendo internacionalizado. Nenhuma localização para outro idioma específico é necessária, pois uma vez que o software foi internacionalizado, é possível para outros trabalharem na localização.

    Unmet: the CLI's messages and documentation are English-only and not internationalized. Localization is deliberately out of scope for now: the tool's primary consumers include AI coding agents (which parse the English rule text), and much of the user-visible text is adopter-authored policy content the project does not control. If adopter demand for localization emerges it would be tracked on the public roadmap.


  • Outro


    Se os sites do projeto (site, repositório e URLs de download) armazenam senhas para autenticação de usuários externos, as senhas DEVEM ser armazenadas como hashes iterados com um salt por usuário usando um algoritmo de extensão de chave (iterado) (por exemplo, Argon2id, Bcrypt, Scrypt ou PBKDF2). Se os sites do projeto não armazenam senhas para este propósito, selecione "não aplicável" (N/A). [sites_password_security]
    Observe que o uso do GitHub atende a este critério. Este critério aplica-se apenas a senhas usadas para autenticação de usuários externos nos sites do projeto (também conhecida como autenticação de entrada). Se os sites do projeto precisam fazer login em outros sites (também conhecida como autenticação de saída), eles podem precisar armazenar tokens de autorização para esse propósito de forma diferente (já que armazenar um hash seria inútil). Isso aplica o critério crypto_password_storage aos sites do projeto, semelhante a sites_https.

    N/A: the project's sites are GitHub (repository, issues, releases) and PyPI (downloads); the project itself stores no passwords and runs no authentication service.


 Controle de Mudanças 1/1

  • Versões anteriores


    O projeto DEVE manter as versões mais antigas do produto mais frequentemente usadas ou fornecer um caminho de atualização para versões mais recentes. Se o caminho de atualização for difícil, o projeto DEVE documentar como realizar a atualização (por exemplo, as interfaces que mudaram e etapas sugeridas detalhadas para ajudar na atualização). [maintenance_or_update]

    The latest release line (0.1.x) is the supported version, stated in SECURITY.md's supported-versions table. The upgrade path is documented and deliberately predictable: CHANGELOG.md describes every release's changes, and the project's versioning contract makes upgrades safe to reason about — PATCH releases never change compiled output (enforced mechanically by a golden-file test suite), and MINOR releases document what changed. Upgrading is pip install --upgrade chock followed by chock sync, which recompiles the repo's artifacts deterministically.
    https://github.com/open-coder-ai/chock/blob/main/CHANGELOG.md


 Relatórios 3/3

  • Processo de relato de bugs


    O projeto DEVE usar um rastreador de questões para rastrear questões individuais. [report_tracker]

    GitHub Issues on the repository (https://github.com/open-coder-ai/chock/issues), with issue templates, labels (good first issue, roadmap; the catalog repo adds policy wanted), and all current issues triaged.


  • Processo de relato de vulnerabilidades


    O projeto DEVE dar crédito ao(s) relator(es) de todos os relatórios de vulnerabilidade resolvidos nos últimos 12 meses, exceto para o(s) relator(es) que solicitarem anonimato. Se não houve vulnerabilidades resolvidas nos últimos 12 meses, selecione "não aplicável" (N/A). (URL obrigatória) [vulnerability_report_credit]

    N/A: no vulnerability reports have been received or resolved in the last 12 months (the project's first public release was August 2026). The policy is already in place for when one arrives: SECURITY.md commits to crediting reporters unless they request otherwise.
    https://github.com/open-coder-ai/chock/blob/main/SECURITY.md



    O projeto DEVE ter um processo documentado para responder a relatos de vulnerabilidades. (URL obrigatória) [vulnerability_response_process]
    Isso está fortemente relacionado a vulnerability_report_process, que exige que haja uma forma documentada de relatar vulnerabilidades. Também está relacionado a vulnerability_report_response, que exige resposta a relatos de vulnerabilidades dentro de um determinado prazo.

    SECURITY.md documents the full response process: reports come through GitHub private security advisories (with an explicit instruction not to open public issues for exploitable findings), what a report should include, acknowledgment within 7 days and initial assessment within 14 days, fixes shipped in a patch release, reporter credit unless anonymity is requested, and a new enforcement-matrix invariant (SEC-* entry) when the fix requires one.
    https://github.com/open-coder-ai/chock/blob/main/SECURITY.md


 Qualidade 19/19

  • Padrões de codificação


    O projeto DEVE identificar os guias de estilo de codificação específicos para as linguagens primárias que utiliza, e exigir que as contribuições geralmente estejam em conformidade com eles. (URL obrigatória) [coding_standards]
    Na maioria dos casos, isso é feito referenciando algum(ns) guia(s) de estilo existente(s), possivelmente listando diferenças. Esses guias de estilo podem incluir maneiras de melhorar a legibilidade e maneiras de reduzir a probabilidade de defeitos (incluindo vulnerabilidades). Muitas linguagens de programação têm um ou mais guias de estilo amplamente utilizados. Exemplos de guias de estilo incluem guias de estilo do Google e Padrões de Codificação SEI CERT.

    Python is the sole implementation language. The coding style is defined by the Ruff configuration committed in pyproject.toml (lint ruleset + formatter, line length, target Python version), supplemented by the repository's coding rules in AGENTS.md. CONTRIBUTING.md requires contributions to pass these checks, and CI enforces them on every pull request.
    https://github.com/open-coder-ai/chock/blob/main/pyproject.toml



    O projeto DEVE aplicar automaticamente seu(s) estilo(s) de codificação selecionado(s) se houver pelo menos uma ferramenta FLOSS que possa fazer isso na(s) linguagem(ns) selecionada(s). [coding_standards_enforced]
    Isso PODE ser implementado usando ferramenta(s) de análise estática e/ou forçando o código através de reformatadores de código. Em muitos casos, a configuração da ferramenta está incluída no repositório do projeto (já que projetos diferentes podem escolher configurações diferentes). Os projetos PODEM permitir exceções de estilo (e normalmente permitirão); onde ocorrem exceções, elas DEVEM ser raras e documentadas no código em suas localizações, para que essas exceções possam ser revisadas e para que as ferramentas possam tratá-las automaticamente no futuro. Exemplos de tais ferramentas incluem ESLint (JavaScript), Rubocop (Ruby) e devtools check (R).

    Enforced automatically by Ruff (FLOSS): ruff check and ruff format --check run in CI on every pull request as part of the required validate jobs, and locally in the repository's own pre-commit conformance gate — a style violation fails the build rather than relying on reviewer attention.
    https://github.com/open-coder-ai/chock/blob/main/.github/workflows/ci.yml


  • Sistema de compilação funcional


    Os sistemas de compilação para binários nativos DEVEM honrar as variáveis de compilador e vinculador (ambiente) relevantes passadas para eles (por exemplo, CC, CFLAGS, CXX, CXXFLAGS e LDFLAGS) e passá-las para invocações de compilador e vinculador. Um sistema de compilação PODE estendê-las com flags adicionais; ele NÃO DEVE simplesmente substituir valores fornecidos pelos seus próprios. Se nenhum binário nativo estiver sendo gerado, selecione "não aplicável" (N/A). [build_standard_variables]
    Deve ser fácil habilitar recursos especiais de compilação como Address Sanitizer (ASAN), ou cumprir as melhores práticas de proteção de distribuição (por exemplo, ativando facilmente flags de compilador para fazê-lo).

    N/A: the project is pure Python and generates no native binaries; there is no compiler or linker invocation in the build.



    O sistema de compilação e instalação DEVERIA preservar informações de depuração se elas forem solicitadas nas flags relevantes (por exemplo, "install -s" não é usado). Se não houver sistema de compilação ou instalação (por exemplo, bibliotecas JavaScript típicas), selecione "não aplicável" (N/A). [build_preserve_debug]
    Por exemplo, definir CFLAGS (C) ou CXXFLAGS (C++) deve criar as informações de depuração relevantes se essas linguagens forem usadas, e elas não devem ser removidas durante a instalação. Informações de depuração são necessárias para suporte e análise, e também úteis para medir a presença de recursos de proteção nos binários compilados.

    N/A: pure Python — there is no compilation step that could strip debugging information; installed files are the source files themselves, and Python tracebacks retain full source context.



    O sistema de compilação do software produzido pelo projeto NÃO DEVE compilar recursivamente subdiretórios se houver dependências cruzadas nos subdiretórios. Se não houver sistema de compilação ou instalação (por exemplo, bibliotecas JavaScript típicas), selecione "não aplicável" (N/A). [build_non_recursive]
    As informações de dependência interna do sistema de compilação do projeto precisam ser precisas, caso contrário, mudanças no projeto podem não compilar corretamente. Compilações incorretas podem levar a defeitos (incluindo vulnerabilidades). Um erro comum em sistemas de compilação grandes é usar uma "compilação recursiva" ou "make recursivo", isto é, uma hierarquia de subdiretórios contendo arquivos fonte, onde cada subdiretório é compilado independentemente. A menos que cada subdiretório seja totalmente independente, isso é um erro, porque as informações de dependência estão incorretas.

    The project builds as a single Python package via the standard PEP 517 build backend (python -m build); there is no recursive sub-directory build, so no cross-dependency ordering problem can arise.



    O projeto DEVE ser capaz de repetir o processo de geração de informações a partir de arquivos fonte e obter exatamente o mesmo resultado bit a bit. Se nenhuma compilação ocorrer (por exemplo, linguagens de script onde o código fonte é usado diretamente em vez de ser compilado), selecione "não aplicável" (N/A). [build_repeatable]
    Usuários de GCC e clang podem achar útil a opção -frandom-seed; em alguns casos, isso pode ser resolvido forçando algum tipo de ordenação. Mais sugestões podem ser encontradas no site reproducible build.

    N/A: Python is used directly from source rather than compiled — the distribution is a pure-Python wheel containing the source files, with no build-time code generation. (Separately, the artifacts the tool itself generates into adopter repositories are deterministic and byte-identical across platforms and reruns, enforced by a golden-file test suite in CI, but that is the software's runtime behavior rather than a build step.)


  • Sistema de instalação


    O projeto DEVE fornecer uma maneira de instalar e desinstalar facilmente o software produzido pelo projeto usando uma convenção comumente utilizada. [installation_common]
    Exemplos incluem usar um gerenciador de pacotes (no nível do sistema ou da linguagem), "make install/uninstall" (suportando DESTDIR), um contêiner em formato padrão, ou uma imagem de máquina virtual em formato padrão. O processo de instalação e desinstalação (por exemplo, seu empacotamento) PODE ser implementado por terceiros, desde que seja FLOSS.

    Installation and uninstallation follow the standard Python packaging convention: pip install chock and pip uninstall chock. The package is published on PyPI, works in any virtualenv, and is also runnable without installation via pipx run chock. Uninstalling removes the tool cleanly; artifacts the tool wrote into an adopter's repository are ordinary committed files under the adopter's control.



    O sistema de instalação para usuários finais DEVE honrar convenções padrão para selecionar o local onde os artefatos compilados são escritos no momento da instalação. Por exemplo, se instalar arquivos em um sistema POSIX, ele DEVE honrar a variável de ambiente DESTDIR. Se não houver sistema de instalação ou convenção padrão, selecione "não aplicável" (N/A). [installation_standard_variables]

    Installation is delegated entirely to pip, which honors the standard Python installation conventions: virtual environments (VIRTUAL_ENV), --prefix, --root (the DESTDIR equivalent for Python packaging), --target, --user, and PIP_* environment variables. The project defines no custom installer and overrides none of these locations.



    O projeto DEVE fornecer uma maneira para desenvolvedores em potencial instalarem rapidamente todos os resultados do projeto e ambiente de suporte necessário para fazer alterações, incluindo os testes e ambiente de teste. Isso DEVE ser realizado com uma convenção comumente utilizada. [installation_development_quick]
    Isso PODE ser implementado usando um contêiner gerado e/ou script(s) de instalação. Dependências externas normalmente seriam instaladas invocando gerenciador(es) de pacotes do sistema e/ou da linguagem, conforme external_dependencies.

    CONTRIBUTING.md opens with a numbered quick-setup block using standard Python conventions: clone, then pip install -e '.[dev]' (editable install with the dev extra, which brings in the full test and lint environment), followed by an explicit verification sequence the contributor runs to confirm the environment works — pytest -q, ruff check ., ruff format --check ., and the project's own conformance checks. No custom tooling or bespoke bootstrap script is required.
    https://github.com/open-coder-ai/chock/blob/main/CONTRIBUTING.md


  • Componentes mantidos externamente


    O projeto DEVE listar dependências externas de uma forma processável por computador. (URL obrigatória) [external_dependencies]
    Tipicamente isso é feito usando as convenções do gerenciador de pacotes e/ou sistema de compilação. Note que isso ajuda a implementar installation_development_quick.

    Runtime and development dependencies are declared in pyproject.toml in the standard PEP 621 computer-processable form (project.dependencies and project.optional-dependencies). CI and build dependencies are additionally pinned in compiled requirements files under requirements/ (generated by pip-compile), each carrying exact versions and sha256 hashes and installed with --require-hashes.
    https://github.com/open-coder-ai/chock/blob/main/pyproject.toml



    Os projetos DEVEM monitorar ou verificar periodicamente suas dependências externas (incluindo cópias de conveniência) para detectar vulnerabilidades conhecidas, e corrigir vulnerabilidades exploráveis ou verificá-las como não exploráveis. [dependency_monitoring]
    Isso pode ser feito usando uma ferramenta de análise de origem / ferramenta de verificação de dependências / ferramenta de análise de composição de software como OWASP's Dependency-Check, Sonatype's Nexus Auditor, Synopsys' Black Duck Software Composition Analysis e Bundler-audit (para Ruby). Alguns gerenciadores de pacotes incluem mecanismos para fazer isso. É aceitável se a vulnerabilidade dos componentes não puder ser explorada, mas esta análise é difícil e às vezes é mais fácil simplesmente atualizar ou corrigir a parte.

    Dependabot is enabled on the repository for both security alerts and version updates (grouped into a single weekly PR to keep the update stream reviewable), so newly disclosed vulnerabilities in external dependencies surface automatically and are fixed by merging the update. GitHub secret scanning and CodeQL run alongside it. The project vendors no convenience copies of third-party code — every external dependency arrives via pip from the declared manifests — and CI installs are hash-pinned with --require-hashes, so a tampered or substituted dependency fails the build closed rather than installing silently.
    https://github.com/open-coder-ai/chock/blob/main/.github/dependabot.yml



    "O projeto DEVE:
    1. facilitar a identificação e atualização de componentes mantidos externamente reutilizados; ou
    2. usar os componentes padrão fornecidos pelo sistema ou linguagem de programação.
    Então, se uma vulnerabilidade for encontrada em um componente reutilizado, será fácil atualizar esse componente." [updateable_reused_components]
    Uma maneira típica de atender a este critério é usar sistemas de gerenciamento de pacotes do sistema e da linguagem de programação. Muitos programas FLOSS são distribuídos com "bibliotecas de conveniência" que são cópias locais de bibliotecas padrão (possivelmente bifurcadas). Por si só, isso é bom. No entanto, se o programa *deve* usar essas cópias locais (bifurcadas), então atualizar as bibliotecas "padrão" como uma atualização de segurança deixará essas cópias adicionais ainda vulneráveis. Isso é especialmente um problema para sistemas baseados em nuvem; se o provedor de nuvem atualizar suas bibliotecas "padrão", mas o programa não as usar, então as atualizações na verdade não ajudam. Veja, por exemplo, "Chromium: Why it isn't in Fedora yet as a proper package" by Tom Callaway.

    Both apply. The project uses the standard Python library wherever possible — notably, the vendored pre-tool-use adapter and gate runner that Chock writes into adopter repositories are stdlib-only by contract, so they carry no third-party surface at all. The remaining externally-maintained components are ordinary pip dependencies declared in pyproject.toml (and hash-pinned in requirements/ for CI), so identifying one is reading a single manifest and updating it is a version bump — which Dependabot proposes automatically.
    https://github.com/open-coder-ai/chock/blob/main/pyproject.toml



    O projeto DEVERIA evitar usar funções e APIs obsoletas ou desatualizadas onde alternativas FLOSS estejam disponíveis no conjunto de tecnologia que usa (sua "pilha de tecnologia") e para uma supermaioria dos usuários que o projeto suporta (para que os usuários tenham acesso pronto à alternativa). [interfaces_current]

    The project targets Python 3.11+ and uses current standard-library APIs (e.g. pathlib, tomllib, importlib.resources, datetime with explicit timezones) rather than their deprecated predecessors. Deprecation warnings are treated as defects rather than noise: the test suite surfaces them and Ruff's lint ruleset flags outdated constructs in CI, so a deprecated call fails review rather than accumulating.


  • Conjunto de testes automatizados


    Uma suíte de testes automatizada DEVE ser aplicada a cada check-in em um repositório compartilhado para pelo menos um branch. Esta suíte de testes DEVE produzir um relatório sobre sucesso ou falha do teste. [automated_integration_testing]
    Este requisito pode ser visto como um subconjunto de test_continuous_integration, mas focado apenas em testes, sem exigir integração contínua.

    The full automated test suite (712 tests) runs in GitHub Actions on every push and every pull request to main, across Python 3.11 and 3.12, alongside an acceptance tier, a packaged-binary check, lint/format checks, and CodeQL. Results are reported as GitHub status checks on the commit and PR, and the core jobs are required checks under branch protection — a failing suite blocks the merge rather than merely reporting
    https://github.com/open-coder-ai/chock/blob/main/.github/workflows/ci.yml



    O projeto DEVE adicionar testes de regressão a uma suíte de testes automatizada para pelo menos 50% dos bugs corrigidos nos últimos seis meses. [regression_tests_added50]

    The project's practice is 100%, not 50%: every bug fix ships with a regression test in the same pull request, and CONTRIBUTING.md requires it. Recent examples each landed with a dedicated test module — the gate-runner bypass fixes (tests/test_gate_bypasses.py), manifest-id validation (tests/test_manifest_id_safety.py), coverage-honesty overclaims (tests/test_coverage_honesty*.py), Windows line-ending defects (tests/test_windows_line_endings.py), adopter-data-loss fixes (tests/test_adopter_safety.py), and the policy-id trailing-newline fix found by the property suite (tests/test_properties.py).
    https://github.com/open-coder-ai/chock/tree/main/tests



    O projeto DEVE ter suíte(s) de teste automatizada(s) FLOSS que forneçam pelo menos 80% de cobertura de instruções se houver pelo menos uma ferramenta FLOSS que possa medir este critério na linguagem selecionada. [test_statement_coverage80]
    Muitas ferramentas FLOSS estão disponíveis para medir cobertura de testes, incluindo gcov/lcov, Blanket.js, Istanbul, JCov e covr (R). Note que atender a este critério não é uma garantia de que a suíte de testes seja completa, em vez disso, falhar em atender a este critério é um forte indicador de uma suíte de testes pobre.

    Measured with coverage.py (FLOSS): 81% statement coverage across 712 tests. The measured figure understates actual coverage, because a substantial share of the CLI and hook code paths execute in subprocesses during the acceptance tier — coverage.py cannot attribute those lines to the parent run — and the installed hooks execute vendored copies of the source rather than the source files themselves. The test suite itself is FLOSS (pytest + Hypothesis), and coverage is reproducible locally with pytest --cov.


  • Teste de novas funcionalidades


    O projeto DEVE ter uma política escrita formal de que, à medida que uma nova funcionalidade importante é adicionada, testes para a nova funcionalidade DEVEM ser adicionados a uma suíte de testes automatizada. [test_policy_mandated]

    CONTRIBUTING.md states the policy in writing: behavior changes require tests in the same pull request, and the project's review standards name the test suite as non-negotiable for new functionality. It is enforced rather than aspirational — CI runs the full suite plus an acceptance tier on every pull request as required status checks, and the repository's own committed policies (agent-discipline) additionally block weakening or deleting assertions to make a change pass.
    https://github.com/open-coder-ai/chock/blob/main/CONTRIBUTING.md



    O projeto DEVE incluir, em suas instruções documentadas para propostas de mudança, a política de que testes devem ser adicionados para novas funcionalidades importantes. [tests_documented_added]
    Contudo, mesmo uma regra informal é aceitável desde que os testes estejam sendo adicionados na prática.

    Documented in CONTRIBUTING.md, the instructions contributors are pointed at for change proposals: tests are expected for behavior changes, and required CI must pass before merge.


  • Sinalizadores de aviso


    Os projetos DEVEM ser maximamente rigorosos com avisos no software produzido pelo projeto, onde for prático. [warnings_strict]
    Alguns avisos não podem ser efetivamente habilitados em alguns projetos. O que é necessário é evidência de que o projeto está se esforçando para habilitar flags de avisos onde puder, de forma que erros sejam detectados cedo.

    The linters run at strict settings repo-wide with no ignore-baseline; the one deliberately pinned choice (ruff minor version) exists to keep formatting deterministic in CI, not to relax rules. Beyond linting, the project holds itself to stricter-than-typical machine-enforced contracts: byte-identical compiled outputs across PATCH releases (golden suite) and a documented line-budget/style check on its own sources.


 Segurança 13/13

  • Conhecimento de desenvolvimento seguro


    O projeto DEVE implementar princípios de projeto seguro (de "know_secure_design"), quando aplicável. Se o projeto não está produzindo software, selecione "não aplicável" (N/A). [implement_secure_design]
    Por exemplo, os resultados do projeto devem ter padrões à prova de falhas (decisões de acesso devem negar por padrão, e a instalação dos projetos deve ser segura por padrão). Eles também devem ter mediação completa (todo acesso que possa ser limitado deve ser verificado quanto à autoridade e não ser contornável). Note que em alguns casos os princípios entrarão em conflito, caso em que uma escolha deve ser feita (por exemplo, muitos mecanismos podem tornar as coisas mais complexas, contrariando a "economia de mecanismo" / mantenha simples).

    he design applies the standard principles where they bear on a repo-local governance tool. Least privilege: workflow tokens are read-only by default with write scopes granted per-job, and the tool requests no credentials of its own. Fail-safe defaults: gates fail closed — an unresolvable CI base ref exits non-zero rather than passing, the hook installer bakes an absolute interpreter path (a missing interpreter previously meant exit 127, which a host reads as "allow"), and empty or uninstalled surfaces claim nothing. Complete mediation: the CI gate re-checks the same compiled gates server-side, where local hook bypasses cannot reach. Input validation by allowlist: policy ids, manifests, agent selections, URL schemes, and catalog paths are all validated against fixed patterns or schemas. Economy of mechanism: one compiled gate definition drives every surface, so there is a single place to reason about behavior. Untrusted-input separation: repository and web content processed by the tool is treated as data, never as instructions. No dynamic code execution (eval/exec) exists anywhere in the codebase. The full argument, with the test suite proving each mechanism, is in docs/assurance-case.md.
    https://github.com/open-coder-ai/chock/blob/main/docs/assurance-case.md


  • Usar práticas criptográficas boas e básicas

    Observe que alguns softwares não precisam usar mecanismos criptográficos. Se o seu projeto produzir software que (1) inclui, ativa ou habilita funcionalidade de criptografia, e (2) pode ser liberado dos Estados Unidos (EUA) para fora dos EUA ou para um não cidadão dos EUA, você pode ser legalmente obrigado a tomar algumas etapas extras. Normalmente isso envolve apenas o envio de um e-mail. Para mais informações, consulte a seção de criptografia de Understanding Open Source Technology & US Export Controls.

    Os mecanismos de segurança padrão dentro do software produzido pelo projeto NÃO DEVEM depender de algoritmos criptográficos ou modos com fraquezas sérias conhecidas (por exemplo, o algoritmo de hash criptográfico SHA-1 ou o modo CBC em SSH). [crypto_weaknesses]
    Preocupações sobre o modo CBC em SSH são discutidas em CERT: SSH CBC vulnerability.

    No weakened algorithms either: SHA-256 only — no SHA-1, no CBC or any cipher modes (nothing is encrypted), no legacy fallbacks.



    O projeto DEVERIA suportar múltiplos algoritmos criptográficos, para que os usuários possam mudar rapidamente se um for quebrado. Algoritmos de chave simétrica comuns incluem AES, Twofish e Serpent. Alternativas comuns de algoritmos de hash criptográfico incluem SHA-2 (incluindo SHA-224, SHA-256, SHA-384 E SHA-512) e SHA-3. [crypto_algorithm_agility]

    Unmet, deliberately. The project's only cryptographic primitive is SHA-256, used for integrity hashing in the lockfile and artifact verification; it performs no encryption and stores no secrets. Algorithm agility in an integrity format is a net negative here: supporting multiple hash algorithms introduces algorithm-confusion and downgrade risk in exactly the check that is supposed to be unambiguous. If SHA-256 ever needed replacing, it would be a versioned change to the lockfile format with an explicit migration, not a runtime-selectable option. Release signing is handled by Sigstore, whose own algorithm agility the project inherits.



    O projeto DEVE suportar o armazenamento de credenciais de autenticação (como senhas e tokens dinâmicos) e chaves criptográficas privadas em arquivos que são separados de outras informações (como arquivos de configuração, bancos de dados e logs), e permitir que os usuários as atualizem e substituam sem recompilação de código. Se o projeto nunca processar credenciais de autenticação e chaves criptográficas privadas, selecione "não aplicável" (N/A). [crypto_credential_agility]

    N/A: the software never processes authentication credentials or private cryptographic keys. It runs locally against a repository, and its one network path is an unauthenticated HTTPS document fetch. Publishing to PyPI uses OIDC Trusted Publishing, so the release pipeline holds no stored token or key either.



    O software produzido pelo projeto DEVERIA suportar protocolos seguros para todas as suas comunicações de rede, como SSHv2 ou posterior, TLS1.2 ou posterior (HTTPS), IPsec, SFTP e SNMPv3. Protocolos inseguros como FTP, HTTP, telnet, SSLv3 ou anterior, e SSHv1 DEVERIAM estar desabilitados por padrão, e apenas habilitados se o usuário configurá-lo especificamente. Se o software produzido pelo projeto não suportar comunicações de rede, selecione "não aplicável" (N/A). [crypto_used_network]

    The software's network surface is minimal and HTTPS-only. The one fetch path enforces the scheme explicitly — a URL that is not https:// is refused with a warning and returns empty rather than falling back, so http://, file://, and custom schemes cannot be used even if a future caller passed one. Catalog installs use git clone over HTTPS (or the user's own SSH configuration). There is no insecure-protocol option to disable, because none is implemented.



    O software produzido pelo projeto DEVERIA, se suportar ou usar TLS, suportar pelo menos a versão TLS 1.2. Observe que o predecessor do TLS era chamado SSL. Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_tls12]

    TLS is used through Python's standard library (urllib over the ssl module) with default settings on Python 3.11+, where the minimum protocol version is TLS 1.2 and older SSL/TLS versions are disabled. The project does not lower or override these defaults.



    O software produzido pelo projeto DEVE, se suportar TLS, realizar a verificação de certificado TLS por padrão ao usar TLS, incluindo em sub-recursos. Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_certificate_verification]
    Observe que a verificação incorreta de certificado TLS é um erro comum. Para mais informações, consulte "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" por Martin Georgiev et al. e "Do you trust this application?" por Michael Catanzaro.

    Certificate verification is on by default and never disabled: the fetch path uses Python's standard urllib.request.urlopen with the default SSL context, which verifies the server certificate and hostname against the system trust store. The codebase contains no unverified context (ssl._create_unverified_context), no verify=False equivalent, and no certificate-check bypass flag for users to enable.



    O software produzido pelo projeto DEVE, se suportar TLS, realizar a verificação de certificado antes de enviar cabeçalhos HTTP com informações privadas (como cookies seguros). Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_verification_private]

    Met, and vacuously safe: certificate verification is performed by the standard library as part of establishing the connection, before any request headers are sent. The software additionally sends no private information at all over its network path — the fetch is an unauthenticated GET of a public documentation page, with no cookies, credentials, or authorization headers.


  • Lançamento seguro


    O projeto DEVE assinar criptograficamente os lançamentos dos resultados do projeto destinados ao uso generalizado, e DEVE haver um processo documentado explicando aos usuários como eles podem obter as chaves públicas de assinatura e verificar a(s) assinatura(s). A chave privada para essa(s) assinatura(s) NÃO DEVE estar em site(s) usado(s) para distribuir diretamente o software ao público. Se os lançamentos não forem destinados ao uso generalizado, selecione "não aplicável" (N/A). [signed_releases]
    Os resultados do projeto incluem tanto o código-fonte quanto quaisquer entregáveis gerados quando aplicável (por exemplo, executáveis, pacotes e contêineres). Os entregáveis gerados PODEM ser assinados separadamente do código-fonte. Estes PODEM ser implementados como tags git assinadas (usando assinaturas digitais criptográficas). Os projetos PODEM fornecer resultados gerados separadamente de ferramentas como git, mas nesses casos, os resultados separados DEVEM ser assinados separadamente.

    Every release is cryptographically signed via Sigstore: the tag-triggered release workflow generates a build-provenance attestation for each distribution artifact, binding the artifact's digest to the exact source commit and workflow that produced it. Signing uses Sigstore's keyless flow with short-lived certificates issued against the workflow's OIDC identity, so there is no long-lived private signing key at all — and therefore none stored on PyPI or any distribution site. Publishing itself uses PyPI Trusted Publishing (OIDC), so no static credential exists in the pipeline either.

    The verification process is documented in SECURITY.md under "Verifying a release", pinned to the signing workflow and the version tag rather than to the repository alone:

    gh attestation verify chock-0.1.1-py3-none-any.whl --repo open-coder-ai/chock --signer-workflow open-coder-ai/chock/.github/workflows/release.yml --source-ref refs/tags/v0.1.1

    Trust roots come from Sigstore's public transparency log, so users need no project-specific key distribution. This command was verified against the published v0.1.1 wheel.
    https://github.com/open-coder-ai/chock/blob/main/SECURITY.md



    É SUGERIDO que no sistema de controle de versão, cada tag de versão importante (uma tag que faz parte de um lançamento principal, lançamento menor ou corrige vulnerabilidades publicamente observadas) seja criptograficamente assinada e verificável conforme descrito em signed_releases. [version_tags_signed]

    Unmet: version tags are not GPG-signed. Release integrity is instead provided by Sigstore build-provenance attestations on the distributed artifacts, which bind each artifact to the exact source commit, tag ref, and workflow that produced it — verifiable with a documented command and no project-specific key distribution. Tags are additionally protected by branch/tag rules and can only be pushed by the maintainer. GPG-signing tags as well is a reasonable future addition, but it would duplicate a guarantee the attestation already provides in a form users can verify more easily.


  • Outras questões de segurança


    Os resultados do projeto DEVEM verificar todas as entradas de fontes potencialmente não confiáveis para garantir que sejam válidas (uma *lista de permissões*), e rejeitar entradas inválidas, se houver quaisquer restrições sobre os dados. [input_validation]
    Observe que comparar a entrada com uma lista de "formatos inválidos" (também conhecida como *lista de negação*) normalmente não é suficiente, porque os atacantes muitas vezes podem contornar uma lista de negação. Em particular, os números são convertidos em formatos internos e então verificados se estão entre o mínimo e o máximo (inclusive), e as strings de texto são verificadas para garantir que sejam padrões de texto válidos (por exemplo, UTF-8 válido, comprimento, sintaxe, etc.). Alguns dados podem precisar ser "qualquer coisa" (por exemplo, um carregador de arquivos), mas estes normalmente seriam raros.

    All untrusted inputs are validated against allowlists and rejected on mismatch, never sanitized into something "close enough" — a rewritten value would silently disagree with the identifier every other artifact is keyed by. Specifically: policy ids are checked with an anchored fullmatch against a fixed character pattern with a length bound, and must equal their folder name; manifests are validated against committed JSON Schemas; agent selections are checked against a fixed set of known agents; URLs must begin with https:// or the fetch is refused; catalog paths and artifact ids are confined to a single path component within the catalog root, blocking traversal; and content processed from repositories and the web is treated as data, never as instructions. These parsers are covered by property-based tests and weekly coverage-guided fuzzing — which is how a trailing-newline acceptance bug in the id validator was found and fixed in 0.1.1.
    https://github.com/open-coder-ai/chock/blob/main/docs/assurance-case.md



    Mecanismos de proteção DEVERIAM ser usados no software produzido pelo projeto para que defeitos de software tenham menos probabilidade de resultar em vulnerabilidades de segurança. [hardening]
    Os mecanismos de proteção podem incluir cabeçalhos HTTP como Content Security Policy (CSP), flags de compilador para mitigar ataques (como -fstack-protector), ou flags de compilador para eliminar comportamento indefinido. Para nossos propósitos, o privilégio mínimo não é considerado um mecanismo de proteção (privilégio mínimo é importante, mas separado).

    Hardening is applied both to the project's own supply chain and to the artifacts it produces. Supply chain: every GitHub Action is pinned to an immutable commit SHA, workflow tokens default to read-only with write scopes granted per job, pip installs use compiled requirements with --require-hashes so substituted content fails closed, publishing uses OIDC with no stored credentials, and all repositories are under branch-protection rulesets requiring passing checks. Produced artifacts: generated hooks and guards are stdlib-only with no third-party imports, no eval/exec exists in the codebase, subprocess calls avoid shell interpretation and use explicit argument lists, hook commands are written with absolute interpreter paths so a missing interpreter is a hard failure rather than a silent allow, and hooks run under a timeout. Static analysis (CodeQL plus Ruff's security rules) runs on every pull request with findings triaged to zero.



    O projeto DEVE fornecer um caso de garantia que justifique por que seus requisitos de segurança são atendidos. O caso de garantia DEVE incluir: uma descrição do modelo de ameaças, identificação clara dos limites de confiança, um argumento de que os princípios de projeto seguro foram aplicados e um argumento de que fraquezas comuns de segurança na implementação foram combatidas. (URL obrigatória) [assurance_case]
    Um caso de garantia é "um corpo documentado de evidências que fornece um argumento convincente e válido de que um conjunto específico de reivindicações críticas sobre as propriedades de um sistema são adequadamente justificadas para uma dada aplicação em um dado ambiente" ("Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Limites de confiança são fronteiras onde os dados ou a execução muda seu nível de confiança, por exemplo, os limites de um servidor em uma aplicação web típica. É comum listar princípios de projeto seguro (como Saltzer e Schroeer) e fraquezas comuns de segurança na implementação (como o OWASP top 10 ou CWE/SANS top 25), e mostrar como cada um é combatido. O caso de garantia do BadgeApp pode ser um exemplo útil. Isso está relacionado a documentation_security, documentation_architecture e implement_secure_design.

    The assurance case is published at docs/assurance-case.md. It contains all four required elements as named sections:

    Threat model — six threat classes with their adversaries: agent misbehavior in-session (destructive commands, guardrail tampering, secret commits), malicious or compromised catalog content (policy folders ship executable guard scripts), tampering with installed artifacts, gate bypass by construction (renames, merge commits, non-ASCII paths, unresolvable CI ranges, missing interpreters), overclaim — the project reporting enforcement no installed mechanism provides — and supply-chain compromise of the project itself.

    Trust boundaries — four, identified explicitly: the adopter repository (trusted, versioned), the agent session (untrusted executor that may ignore or attempt to modify guidance), the catalog (semi-trusted remote shipping executable content, trust-on-first-use with hash pinning), and CI (the enforcement floor a local actor cannot bypass).

    Secure design principles applied — least privilege, fail-safe defaults, complete mediation, economy of mechanism, separation of data from instructions, and open design, each tied to the concrete decision implementing it in this codebase.

    Common implementation weaknesses countered — a table mapping CWE classes (command/argument injection, path traversal, improper input validation, insecure transport, improper handling of exceptional conditions, prompt injection, hardcoded credentials) to the counter and the test suite or gate that evidences it, plus CodeQL and Ruff security rules on every pull request.

    The document also states residual risks plainly rather than claiming completeness: no catalog signing (hash pinning gives detection, not prevention), git hooks bypassable outside gated agents, guards are best-effort filters rather than a security boundary, and fail-open agent hosts.
    https://github.com/open-coder-ai/chock/blob/main/docs/assurance-case.md


 Análise 2/2

  • Análise estática de código


    O projeto DEVE usar pelo menos uma ferramenta de análise estática com regras ou abordagens para procurar vulnerabilidades comuns na linguagem ou ambiente analisado, se houver pelo menos uma ferramenta FLOSS que possa implementar este critério na linguagem selecionada. [static_analysis_common_vulnerabilities]
    Ferramentas de análise estática que são especificamente projetadas para procurar vulnerabilidades comuns são mais propensas a encontrá-las. Dito isso, usar quaisquer ferramentas estáticas normalmente ajudará a encontrar alguns problemas, então estamos sugerindo mas não exigindo isso para o nível de selo 'passing'.

    CodeQL runs with its security query packs for Python — the queries specifically target common vulnerability classes (injection, path traversal, clear-text logging of sensitive data, uninitialized use). They have produced real findings here that were fixed (e.g., statically-unprovable parser exits, a dead re-export), not just noise.


  • Análise dinâmica de código


    Se o software produzido pelo projeto incluir software escrito usando uma linguagem insegura em memória (por exemplo, C ou C++), então pelo menos uma ferramenta dinâmica (por exemplo, um fuzzer ou scanner de aplicação web) DEVE ser rotineiramente usada em combinação com um mecanismo para detectar problemas de segurança de memória, como estouros de buffer. Se o projeto não produzir software escrito em uma linguagem insegura em memória, escolha "não aplicável" (N/A). [dynamic_analysis_unsafe]
    Exemplos de mecanismos para detectar problemas de segurança de memória incluem Address Sanitizer (ASAN) (disponível no GCC e LLVM), Memory Sanitizer e valgrind. Outras ferramentas potencialmente usadas incluem thread sanitizer e undefined behavior sanitizer. Assertivas generalizadas também funcionariam.

    N/A: the project is written entirely in Python, a memory-safe language, with no C/C++ extension modules. (Beyond what this criterion requires, the project does run coverage-guided fuzzing with atheris weekly against its id-validation and agent-selection parsers.)



Estes dados estão disponíveis sob o Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Isso significa que um Destinatário de Dados pode compartilhar os Dados, com ou sem modificações, desde que o Destinatário de Dados disponibilize o texto deste acordo com os Dados compartilhados. Por favor, dê crédito a Open Coder AI e aos contribuidores do selo de melhores práticas OpenSSF.

Entrada de selo do projeto de propriedade de: Open Coder AI.
Entrada criada em 2026-08-19 13:59:52 UTC, última atualização em 2026-08-21 02:29:59 UTC. Selo de aprovação alcançado pela última vez em 2026-08-19 14:49:16 UTC.