boost

Projetos que seguem as melhores práticas abaixo podem se autocertificar voluntariamente e mostrar que alcançaram um selo de melhores práticas da Open Source Security Foundation (OpenSSF).

Não existe um conjunto de práticas que possa garantir que o software nunca terá defeitos ou vulnerabilidades; mesmo métodos formais podem falhar se as especificações ou suposições estiverem erradas. Nem existe qualquer conjunto de práticas que possa garantir que um projeto sustentará uma comunidade de desenvolvimento saudável e bem-funcionada. No entanto, seguir as melhores práticas pode ajudar a melhorar os resultados dos projetos. Por exemplo, algumas práticas permitem revisão multipessoal antes do lançamento, o que pode ajudar a encontrar vulnerabilidades técnicas difíceis de encontrar e ajudar a construir confiança e desejo de interação repetida entre desenvolvedores de diferentes empresas. Para ganhar um selo, todos os critérios DEVE e NÃO DEVE devem ser atendidos, todos os critérios DEVERIA devem ser atendidos OU não atendidos com justificativa, e todos os critérios SUGERIDO devem ser atendidos OU não atendidos (queremos que sejam considerados pelo menos). Se você quiser inserir texto de justificativa como um comentário genérico, em vez de ser uma justificativa de que a situação é aceitável, inicie o bloco de texto com '//' seguido de um espaço. Feedback é bem-vindo via site do GitHub como questões ou pull requests Há também uma lista de discussão para discussão geral.

Fornecemos com prazer as informações em vários idiomas, no entanto, se houver qualquer conflito ou inconsistência entre as traduções, a versão em inglês é a versão autoritativa.
Se este é o seu projeto, por favor mostre o status do seu selo na página do seu projeto! O status do selo se parece com isto: O nível do selo para o projeto 14275 é silver Aqui está como incorporá-lo:
Você pode mostrar o status do seu selo incorporando isto no seu arquivo markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/14275/badge)](https://www.bestpractices.dev/projects/14275)
ou incorporando isto no seu HTML:
<a href="https://www.bestpractices.dev/projects/14275"><img src="https://www.bestpractices.dev/projects/14275/badge"></a>


Estes são os critérios de nível Prata. Você também pode visualizar os critérios de nível Aprovação ou Ouro.

Baseline Series: Nível Básico 1 Nível Básico 2 Nível Básico 3

        

 Fundamentos 17/17

  • Geral

    Observe que outros projetos podem usar o mesmo nome.

    Package manager for AI coding skills — search, install, and sync SKILL.md skills across Claude Code, Windsurf, and Cursor

    Use o formato de expressão de licença SPDX; exemplos incluem "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT" e "(BSD-2-Clause OR Ruby)". Não inclua aspas simples ou aspas duplas.
    Se houver mais de uma linguagem, liste-as como valores separados por vírgula (espaços opcionais) e ordene-as da mais usada para a menos usada. Se houver uma longa lista, liste pelo menos as três primeiras mais comuns. Se não houver linguagem (por exemplo, este é um projeto apenas de documentação ou apenas de teste), use o caractere único "-". Use uma capitalização convencional para cada linguagem, por exemplo, "JavaScript".
    O Common Platform Enumeration (CPE) é um esquema de nomenclatura estruturado para sistemas de tecnologia da informação, software e pacotes. Ele é usado em vários sistemas e bancos de dados ao relatar vulnerabilidades.
  • Pré-requisitos


    O projeto DEVE alcançar um distintivo de nível aprovado. [achieve_passing]

  • Conteúdo básico do site do projeto


    As informações sobre como contribuir DEVEM incluir os requisitos para contribuições aceitáveis (por exemplo, uma referência a qualquer padrão de codificação obrigatório). (URL obrigatória) [contribution_requirements]

    CONTRIBUTING.md's 'Ground rules' section states the requirements: stdlib-only runtime, the cli -> commands -> core layering rule, and that behaviour changes need tests. https://github.com/jonnyeclectic/boost/blob/main/.github/PULL_REQUEST_TEMPLATE.md pre-fills the same checklist on every PR.


  • Supervisão do projeto


    O projeto DEVERIA ter um mecanismo legal onde todos os desenvolvedores de quantidades não triviais de software do projeto afirmem que estão legalmente autorizados a fazer essas contribuições. A abordagem mais comum e facilmente implementada para fazer isso é usando um Developer Certificate of Origin (DCO), onde os usuários adicionam "signed-off-by" em seus commits e o projeto faz link para o site do DCO. No entanto, isso PODE ser implementado como um Contributor License Agreement (CLA) ou outro mecanismo legal. (URL obrigatória) [dco]
    O DCO é o mecanismo recomendado porque é fácil de implementar, rastreado no código-fonte e o git suporta diretamente um recurso "signed-off" usando "commit -s". Para ser mais eficaz, é melhor que a documentação do projeto explique o que "signed-off" significa para aquele projeto. Um CLA é um acordo legal que define os termos sob os quais obras intelectuais foram licenciadas para uma organização ou projeto. Um contributor assignment agreement (CAA) é um acordo legal que transfere direitos em uma obra intelectual para outra parte; os projetos não são obrigados a ter CAAs, já que ter CAA aumenta o risco de que contribuidores potenciais não contribuam, especialmente se o receptor for uma organização com fins lucrativos. Os CLAs da Apache Software Foundation (a licença de contribuidor individual e o CLA corporativo) são exemplos de CLAs, para projetos que determinam que os riscos desses tipos de CLAs para o projeto são menores do que seus benefícios.

    The repository requires a Developer Certificate of Origin sign-off on every commit a pull request adds. The certificate is the standard DCO 1.1 text at https://github.com/jonnyeclectic/boost/blob/main/DCO ; enforcement is scripts/check_dco.py, wired as the 'dco' required status check (.github/workflows/dco.yml) and listed in .github/required-checks.txt, so a commit without a sign-off cannot merge. Contributors are told how in CONTRIBUTING.md ('Sign your commits'), and the same check runs locally.

    One design point worth stating, because it is what makes the assertion meaningful: the checker compares the trailer against each commit's OWN AUTHOR and rejects a sign-off naming anybody else. A DCO is the contributor certifying they have the right to submit the work, so a trailer added later by a reviewer or a script certifies nothing; tests/unit/test_check_dco.py::test_signoff_naming_someone_else_is_rejected pins that behaviour, and it is the test the file exists for.

    The requirement applies from the commit that introduced it forward, which is how DCO adoption normally works. Sign-offs were deliberately NOT backfilled onto the 569 pre-existing commits: doing so would have rewritten main, breaking 478 git tags, every setuptools-scm version derived from them, and the SLSA build-provenance attestation on every published release - all to record an assertion nobody actually made. Bot authors are exempt because an account cannot agree to a certificate. [osps_le_01_01]



    O projeto DEVE definir e documentar claramente seu modelo de governança do projeto (a forma como toma decisões, incluindo papéis-chave). (URL obrigatória) [governance]
    É necessário haver alguma forma bem estabelecida e documentada de tomar decisões e resolver disputas. Em projetos pequenos, isso pode ser tão simples quanto "o proprietário do projeto e líder toma todas as decisões finais". Existem vários modelos de governança, incluindo ditador benevolente e meritocracia formal; para mais detalhes, consulte Modelos de governança. Tanto abordagens centralizadas (por exemplo, mantenedor único) quanto descentralizadas (por exemplo, grupo de mantenedores) foram usadas com sucesso em projetos. As informações de governança não precisam documentar a possibilidade de criar um fork do projeto, já que isso é sempre possível para projetos FLOSS.

    https://github.com/jonnyeclectic/boost/blob/main/GOVERNANCE.md documents the decision-making model outright rather than implying a committee that does not exist: a benevolent-dictator model with a single maintainer, stated as the current state and not an aspiration. It sets out how a decision is made (anyone may propose; the argument happens in public on the issue or pull request; the required gates decide the large class of questions that are not matters of opinion, and a maintainer does not get to wave one through — changing a threshold is itself a pull request with the measurement that justifies it; the lead maintainer decides the rest and records it where the work is), how a 'no' is recorded rather than dropped (the roadmap's declined status), and how disputes are resolved, including the honest statement that with one maintainer there is no appeal body and the real backstop is the GPL plus a public history: anyone who thinks the project is run badly may fork it. Companion file MAINTAINERS.md lists who holds which role and which credential.



    O projeto DEVE adotar um código de conduta e publicá-lo em um local padrão. (URL obrigatória) [code_of_conduct]
    Os projetos podem ser capazes de melhorar a civilidade de sua comunidade e estabelecer expectativas sobre conduta aceitável adotando um código de conduta. Isso pode ajudar a evitar problemas antes que ocorram e tornar o projeto um lugar mais acolhedor para encorajar contribuições. Isso deve se concentrar apenas no comportamento dentro da comunidade/local de trabalho do projeto. Exemplos de códigos de conduta são o código de conduta do kernel Linux, o Contributor Covenant Code of Conduct, o Código de Conduta Debian, o Código de Conduta Ubuntu, o Código de Conduta Fedora, o Código de Conduta GNOME, o Código de Conduta da Comunidade KDE, o Código de Conduta da Comunidade Python, A Diretriz de Conduta da Comunidade Ruby e O Código de Conduta do Rust.

    https://github.com/jonnyeclectic/boost/blob/main/CODE_OF_CONDUCT.md - Contributor Covenant 2.1. CONTRIBUTING.md states that participation is governed by it and that conduct reports go through the private reporting form linked there, never a public issue.



    O projeto DEVE definir e documentar publicamente de forma clara os papéis-chave no projeto e suas responsabilidades, incluindo quaisquer tarefas que esses papéis devem executar. DEVE estar claro quem tem qual(is) papel(is), embora isso possa não ser documentado da mesma forma. (URL obrigatória) [roles_responsibilities]
    A documentação para governança e papéis e responsabilidades pode estar em um único lugar.

    https://github.com/jonnyeclectic/boost/blob/main/MAINTAINERS.md describes each role and what it is responsible for: lead maintainer (sets direction, reviews and merges, owns the release process, receives private vulnerability reports, administers repository settings and the required-check list), maintainer (reviews and merges within an agreed area; may not change repository settings, rulesets, or the release path), contributor (anyone who opens a pull request, with no standing permissions), and security reporter (credited by name in the advisory and release notes unless they ask not to be).

    The same file carries the policy for granting access - a track record first, public review before the grant, least privilege at the grant, and the file updated in the same change that grants the permission, so an access grant that is not recorded there has not happened - and for removing it. https://github.com/jonnyeclectic/boost/blob/main/GOVERNANCE.md is the companion document covering how decisions are actually made and how disagreements are resolved.

    It states plainly that boost is a single-maintainer project today rather than implying a team that does not exist.



    O projeto DEVE ser capaz de continuar com interrupção mínima se qualquer pessoa morrer, ficar incapacitada ou, de outra forma, não puder ou não quiser continuar o suporte do projeto. Em particular, o projeto DEVE ser capaz de criar e fechar issues, aceitar mudanças propostas e lançar versões do software, dentro de uma semana após a confirmação da perda de suporte de qualquer indivíduo. Isso PODE ser feito garantindo que outra pessoa tenha quaisquer chaves, senhas e direitos legais necessários para continuar o projeto. Indivíduos que executam um projeto FLOSS PODEM fazer isso fornecendo chaves em um cofre e um testamento fornecendo quaisquer direitos legais necessários (por exemplo, para nomes DNS). (URL obrigatória) [access_continuity]

    https://github.com/jonnyeclectic/boost/blob/main/MAINTAINERS.md has a 'Continuity' section stating what happens if the lead maintainer becomes unavailable: the code is GPL-3.0 with full public history so anyone may fork; published PyPI and GitHub releases remain available and nothing expires; repository recovery would go through GitHub's account-recovery process; and because the release path is a GitHub OIDC identity bound to the repository rather than a personal token, whoever legitimately controls the repository controls releases - there is no credential that has to be handed over. It also says plainly that until a second maintainer exists, forking is the honest continuity plan.



    O projeto DEVERIA ter um "bus factor" de 2 ou mais. (URL obrigatória) [bus_factor]
    Um "bus factor" (também conhecido como "truck factor") é o número mínimo de membros do projeto que precisam desaparecer repentinamente de um projeto ("ser atropelados por um ônibus") antes que o projeto pare devido à falta de pessoal conhecedor ou competente. A ferramenta truck-factor pode estimar isso para projetos no GitHub. Para mais informações, consulte Assessing the Bus Factor of Git Repositories de Cosentino et al.

    https://github.com/jonnyeclectic/boost/blob/main/MAINTAINERS.md documents this directly. Answered honestly: boost has one maintainer today, so the bus factor is 1 rather than 2 or more, and MAINTAINERS.md says so in its own words - 'boost is a single-maintainer project today... it is the single largest risk to the project' - rather than implying a team that does not exist.

    What exists instead of a second maintainer, from https://github.com/jonnyeclectic/boost/blob/main/GOVERNANCE.md and the Continuity section of MAINTAINERS.md: the project is GPL-3.0 with full public history, so anyone may fork it; every published release remains available and nothing expires if no one logs in; every artifact is reproducible from a public tag and carries a SLSA build-provenance attestation; and the release path is a GitHub OIDC identity bound to the repository rather than a personal token, so there is no private credential that would have to be recovered or handed over. Continuity therefore does not depend on reaching one person.

    MAINTAINERS.md also documents the route to appointing a second maintainer - track record, public review before the grant, least privilege at the grant, and the file updated in the same change - and explicitly invites it. This will be re-answered as Met when a second maintainer is appointed.


  • Documentação


    O projeto DEVE ter um roadmap documentado que descreva o que o projeto pretende fazer e não fazer por pelo menos o próximo ano. (URL obrigatória) [documentation_roadmap]
    O projeto pode não alcançar o roadmap, e isso é aceitável; o objetivo do roadmap é ajudar usuários e contribuidores potenciais a entender a direção pretendida do projeto. Não precisa ser detalhado.

    Two living roadmap boards, generated from one Markdown file per item under docs/roadmap/items/ so that priority is public and reviewable rather than a private backlog: https://jonnyeclectic.github.io/boost/docs/roadmap.html (engine, correctness and tooling) and https://jonnyeclectic.github.io/boost/docs/design-roadmap.html (the Visual Guide and docsite). Cards carry a status including a declined state, so work that was investigated and rejected is recorded as answered rather than sitting as backlog forever.



    O projeto DEVE incluir documentação da arquitetura (também conhecida como design de alto nível) do software produzido pelo projeto. Se o projeto não produz software, selecione "não aplicável" (N/A). (URL obrigatória) [documentation_architecture]
    Uma arquitetura de software explica as estruturas fundamentais de um programa, ou seja, os principais componentes do programa, os relacionamentos entre eles e as principais propriedades desses componentes e relacionamentos.

    https://github.com/jonnyeclectic/boost/tree/main/docs/architecture holds C4 design documentation - system context, containers, core components, and a dynamic view of the install flow - showing the actors and the actions between them. https://github.com/jonnyeclectic/boost/blob/main/docs/security-design.md adds the security view of the same system: the trust boundaries, which actors are trusted and which are not (a tap author is treated as an attacker for modelling purposes), and where each untrusted input crosses into privileged behaviour. docs/rag-architecture.md covers the retrieval subsystem. [osps_sa_01_01]



    O projeto DEVE documentar o que o usuário pode e não pode esperar em termos de segurança do software produzido pelo projeto (seus "requisitos de segurança"). (URL obrigatória) [documentation_security]
    Estes são os requisitos de segurança que o software deve atender.

    https://github.com/jonnyeclectic/boost/blob/main/docs/security-design.md is the project's threat model and security architecture: trust boundaries, Saltzer and Schroeder's eight design principles as concrete claims about this codebase, the CWE classes that apply to a CLI that clones third-party repositories and writes files with the mitigation countering each, the cryptography actually used, and the residual limits stated plainly.



    O projeto DEVE fornecer um guia de "início rápido" para novos usuários para ajudá-los a fazer algo rapidamente com o software. (URL obrigatória) [documentation_quick_start]
    A ideia é mostrar aos usuários como começar e fazer o software fazer qualquer coisa. Isso é extremamente importante para que potenciais usuários comecem.

    The README's first screen is the quick start - install with pipx, tap the default registries, search, install - followed by worked examples. https://github.com/jonnyeclectic/boost#install . The Visual Guide at https://jonnyeclectic.github.io/boost/ presents the same flow, and docs/commands.html documents every command and flag.



    O projeto DEVE fazer um esforço para manter a documentação consistente com a versão atual dos resultados do projeto (incluindo software produzido pelo projeto). Quaisquer defeitos de documentação conhecidos que a tornem inconsistente DEVEM ser corrigidos. Se a documentação estiver geralmente atualizada, mas erroneamente incluir algumas informações antigas que não são mais verdadeiras, trate isso apenas como um defeito, então rastreie e corrija como de costume. [documentation_current]
    A documentação PODE incluir informações sobre diferenças ou mudanças entre versões do software e/ou link para versões antigas da documentação. A intenção deste critério é que um esforço seja feito para manter a documentação consistente, não que a documentação deva ser perfeita.

    The reference documentation cannot go stale, because it is generated from the code and a CI check fails the build on drift: docs/commands.html is built from the COMMANDS registry and each command's own argparse parser by scripts/build_command_reference.py, and both roadmap boards are generated from docs/roadmap/items/*.md. Each has a --check mode run in CI plus a unit test (tests/unit/test_roadmap_fresh.py, tests/unit/test_registries_fresh.py), so a hand-edit or a stale artifact is a build failure rather than a documentation bug someone notices later.



    A página inicial do repositório do projeto e/ou site DEVE identificar e criar hiperlinks para quaisquer conquistas, incluindo este selo de melhores práticas, dentro de 48 horas do reconhecimento público de que a conquista foi alcançada. (URL obrigatória) [documentation_achievements]
    Uma conquista é qualquer conjunto de critérios externos que o projeto trabalhou especificamente para atender, incluindo alguns selos. Esta informação não precisa estar na página inicial do site do projeto. Um projeto usando o GitHub pode colocar conquistas na página inicial do repositório adicionando-as ao arquivo README.

    The repository front page hyperlinks its achievements in the badge row at the top of https://github.com/jonnyeclectic/boost - the OpenSSF Best Practices passing badge (https://www.bestpractices.dev/projects/14275) and the OpenSSF Baseline badge (https://www.bestpractices.dev/projects/14275/baseline), alongside CI, coverage, mutation score and licence badges. Both link to the live badge entry rather than to a static image.


  • Acessibilidade e internacionalização


    O projeto (tanto os sites do projeto quanto os resultados do projeto) DEVERIA seguir as melhores práticas de acessibilidade para que pessoas com deficiências ainda possam participar do projeto e usar os resultados do projeto quando for razoável fazê-lo. [accessibility_best_practices]
    Para aplicações web, veja as Diretrizes de Acessibilidade para Conteúdo Web (WCAG 2.0) e seu documento de apoio Understanding WCAG 2.0; veja também informações de acessibilidade do W3C. Para aplicações GUI, considere usar as diretrizes de acessibilidade específicas do ambiente (como Gnome, KDE, XFCE, Android, iOS, Mac e Windows). Algumas aplicações TUI (por exemplo, programas `ncurses`) podem fazer certas coisas para se tornarem mais acessíveis (como a configuração `force-arrow-cursor` do `alpine`). A maioria das aplicações de linha de comando são bastante acessíveis como estão. Este critério é frequentemente N/A, por exemplo, para bibliotecas de programas. Aqui estão alguns exemplos de ações a tomar ou questões a considerar:
    • Forneça alternativas de texto para qualquer conteúdo não textual para que possa ser transformado em outras formas que as pessoas precisam, como letras grandes, braille, fala, símbolos ou linguagem mais simples (diretriz WCAG 2.0 1.1)
    • A cor não é usada como o único meio visual de transmitir informações, indicar uma ação, solicitar uma resposta ou distinguir um elemento visual. (diretriz WCAG 2.0 1.4.1)
    • A apresentação visual de texto e imagens de texto tem uma razão de contraste de pelo menos 4.5:1, exceto para texto grande, texto incidental e logotipos (diretriz WCAG 2.0 1.4.3)
    • Torne toda a funcionalidade disponível a partir de um teclado (diretriz WCAG 2.1)
    • Um projeto GUI ou baseado na web DEVERIA testar com pelo menos um leitor de tela nas plataformas de destino (por exemplo, NVDA, Jaws ou WindowEyes no Windows; VoiceOver no Mac & iOS; Orca no Linux/BSD; TalkBack no Android). Programas TUI PODEM trabalhar para reduzir o redesenho para evitar leitura redundante por leitores de tela.

    The project's web presence is the GitHub Pages documentation site, and accessibility is gated rather than asserted: Lighthouse CI runs on every change to the site and asserts categories:accessibility at a minimum score of 0.95 (.lighthouserc.json), with the site scoring 100. An axe accessibility pass runs alongside it. The software itself is a terminal CLI whose output is plain text honouring terminal width, with colour used as an accent rather than as the sole carrier of meaning.



    O software produzido pelo projeto DEVERIA ser internacionalizado para permitir fácil localização para a cultura, região ou idioma do público-alvo. Se a internacionalização (i18n) não se aplicar (por exemplo, o software não gera texto destinado a usuários finais e não classifica texto legível por humanos), selecione "não aplicável" (N/A). [internationalization]
    Localização "refere-se à adaptação de um produto, aplicação ou conteúdo de documento para atender aos requisitos de idioma, cultura e outros de um mercado-alvo específico (um locale)". Internacionalização é o "projeto e desenvolvimento de um produto, aplicação ou conteúdo de documento que permite fácil localização para públicos-alvo que variam em cultura, região ou idioma". (Veja "Localization vs. Internationalization" do W3C.) O software atende a este critério simplesmente sendo internacionalizado. Nenhuma localização para outro idioma específico é necessária, pois uma vez que o software foi internacionalizado, é possível para outros trabalharem na localização.

    Answered honestly rather than claimed. boost's user-facing output is English strings written inline in the source; there is no gettext catalogue or message-extraction layer, so the software is not currently internationalized and localizing it would mean a refactor rather than a translation. Two mitigating facts, offered as context and not as a claim of compliance: boost handles non-ASCII input correctly throughout (UTF-8 is used explicitly on every read and write, and skill content in any language is indexed and served unchanged), and its audience is developers using English-language AI coding tools. This is a genuine gap, not an N/A.


  • Outro


    Se os sites do projeto (site, repositório e URLs de download) armazenam senhas para autenticação de usuários externos, as senhas DEVEM ser armazenadas como hashes iterados com um salt por usuário usando um algoritmo de extensão de chave (iterado) (por exemplo, Argon2id, Bcrypt, Scrypt ou PBKDF2). Se os sites do projeto não armazenam senhas para este propósito, selecione "não aplicável" (N/A). [sites_password_security]
    Observe que o uso do GitHub atende a este critério. Este critério aplica-se apenas a senhas usadas para autenticação de usuários externos nos sites do projeto (também conhecida como autenticação de entrada). Se os sites do projeto precisam fazer login em outros sites (também conhecida como autenticação de saída), eles podem precisar armazenar tokens de autorização para esse propósito de forma diferente (já que armazenar um hash seria inútil). Isso aplica o critério crypto_password_storage aos sites do projeto, semelhante a sites_https.

    No project site stores passwords for authentication of external users. The repository and its releases are hosted by GitHub and PyPI, which run their own authentication; the documentation site is static GitHub Pages with no accounts, no login and no user data. boost itself performs no inbound authentication.


 Controle de Mudanças 1/1

  • Versões anteriores


    O projeto DEVE manter as versões mais antigas do produto mais frequentemente usadas ou fornecer um caminho de atualização para versões mais recentes. Se o caminho de atualização for difícil, o projeto DEVE documentar como realizar a atualização (por exemplo, as interfaces que mudaram e etapas sugeridas detalhadas para ajudar na atualização). [maintenance_or_update]

    https://github.com/jonnyeclectic/boost/blob/main/SUPPORT.md documents the policy and the upgrade path. Only the latest release is supported, and the upgrade is a single command ('pipx upgrade boost-skill-cli'), which is practical here rather than aspirational: the runtime is standard-library only so there is no dependency resolution to break, versions come from git tags via setuptools-scm, and no configuration migration is required between patch releases. Because a release is cut on every merge, the gap between an installed version and the fixed one is small by construction.


 Relatórios 3/3

  • Processo de relato de bugs


    O projeto DEVE usar um rastreador de questões para rastrear questões individuais. [report_tracker]

    GitHub Issues, used as the sole tracker: https://github.com/jonnyeclectic/boost/issues


  • Processo de relato de vulnerabilidades


    O projeto DEVE dar crédito ao(s) relator(es) de todos os relatórios de vulnerabilidade resolvidos nos últimos 12 meses, exceto para o(s) relator(es) que solicitarem anonimato. Se não houve vulnerabilidades resolvidas nos últimos 12 meses, selecione "não aplicável" (N/A). (URL obrigatória) [vulnerability_report_credit]

    MAINTAINERS.md states the policy in the roles table: 'Security reporter - anyone who reports a vulnerability through the process in SECURITY.md. Reporters are credited by name in the advisory and the release notes unless they ask not to be.' https://github.com/jonnyeclectic/boost/blob/main/MAINTAINERS.md . No vulnerability has been reported to date, so the policy has not yet had an occasion to be exercised.



    O projeto DEVE ter um processo documentado para responder a relatos de vulnerabilidades. (URL obrigatória) [vulnerability_response_process]
    Isso está fortemente relacionado a vulnerability_report_process, que exige que haja uma forma documentada de relatar vulnerabilidades. Também está relacionado a vulnerability_report_response, que exige resposta a relatos de vulnerabilidades dentro de um determinado prazo.

    https://github.com/jonnyeclectic/boost/blob/main/SECURITY.md states the channel, the expected acknowledgement time, and what a useful report contains. [vulnerability_report_process] [osps_vm_01_01]


 Qualidade 19/19

  • Padrões de codificação


    O projeto DEVE identificar os guias de estilo de codificação específicos para as linguagens primárias que utiliza, e exigir que as contribuições geralmente estejam em conformidade com eles. (URL obrigatória) [coding_standards]
    Na maioria dos casos, isso é feito referenciando algum(ns) guia(s) de estilo existente(s), possivelmente listando diferenças. Esses guias de estilo podem incluir maneiras de melhorar a legibilidade e maneiras de reduzir a probabilidade de defeitos (incluindo vulnerabilidades). Muitas linguagens de programação têm um ou mais guias de estilo amplamente utilizados. Exemplos de guias de estilo incluem guias de estilo do Google e Padrões de Codificação SEI CERT.

    https://github.com/jonnyeclectic/boost/blob/main/CONTRIBUTING.md#ground-rules states the coding standards: standard-library only at runtime, the cli -> commands -> core layering rule with core importing neither of the outer layers, new commands as def cmd_<name>(argv) -> int dispatched lazily from cli.py, behaviour changes requiring tests, and everything under boost_cli/core being mutation-tested. Style itself is delegated to tooling rather than prose - the ruff configuration in pyproject.toml states the enabled rule families explicitly, with comments explaining each choice.



    O projeto DEVE aplicar automaticamente seu(s) estilo(s) de codificação selecionado(s) se houver pelo menos uma ferramenta FLOSS que possa fazer isso na(s) linguagem(ns) selecionada(s). [coding_standards_enforced]
    Isso PODE ser implementado usando ferramenta(s) de análise estática e/ou forçando o código através de reformatadores de código. Em muitos casos, a configuração da ferramenta está incluída no repositório do projeto (já que projetos diferentes podem escolher configurações diferentes). Os projetos PODEM permitir exceções de estilo (e normalmente permitirão); onde ocorrem exceções, elas DEVEM ser raras e documentadas no código em suas localizações, para que essas exceções possam ser revisadas e para que as ferramentas possam tratá-las automaticamente no futuro. Exemplos de tais ferramentas incluem ESLint (JavaScript), Rubocop (Ruby) e devtools check (R).

    Enforced mechanically on every pull request as required checks, not by review: ruff (an explicitly enumerated rule set - E/F, flake8-bandit S, bugbear B, SIM, C4, PERF, RUF, pyupgrade UP, isort I), mypy and pyright as two independent type checkers, vulture for dead code, xenon as a complexity ratchet, refurb for modernization smells, and import-linter enforcing the layering rule from CONTRIBUTING. Zero findings are permitted from any of them - a single finding fails the build - so a standard cannot erode gradually. pre-commit runs the same tools locally before a commit is made.


  • Sistema de compilação funcional


    Os sistemas de compilação para binários nativos DEVEM honrar as variáveis de compilador e vinculador (ambiente) relevantes passadas para eles (por exemplo, CC, CFLAGS, CXX, CXXFLAGS e LDFLAGS) e passá-las para invocações de compilador e vinculador. Um sistema de compilação PODE estendê-las com flags adicionais; ele NÃO DEVE simplesmente substituir valores fornecidos pelos seus próprios. Se nenhum binário nativo estiver sendo gerado, selecione "não aplicável" (N/A). [build_standard_variables]
    Deve ser fácil habilitar recursos especiais de compilação como Address Sanitizer (ASAN), ou cumprir as melhores práticas de proteção de distribuição (por exemplo, ativando facilmente flags de compilador para fazê-lo).

    boost produces no native binaries. It is a pure-Python package built with the standard PEP 517 toolchain from pyproject.toml, so there is no compiler or linker invocation and CC, CFLAGS, CXX, CXXFLAGS and LDFLAGS have nothing to be honoured by.



    O sistema de compilação e instalação DEVERIA preservar informações de depuração se elas forem solicitadas nas flags relevantes (por exemplo, "install -s" não é usado). Se não houver sistema de compilação ou instalação (por exemplo, bibliotecas JavaScript típicas), selecione "não aplicável" (N/A). [build_preserve_debug]
    Por exemplo, definir CFLAGS (C) ou CXXFLAGS (C++) deve criar as informações de depuração relevantes se essas linguagens forem usadas, e elas não devem ser removidas durante a instalação. Informações de depuração são necessárias para suporte e análise, e também úteis para medir a presença de recursos de proteção nos binários compilados.

    There is no compilation step and therefore no debugging information to strip or preserve. Python source is installed as source; tracebacks carry full file and line information by construction.



    O sistema de compilação do software produzido pelo projeto NÃO DEVE compilar recursivamente subdiretórios se houver dependências cruzadas nos subdiretórios. Se não houver sistema de compilação ou instalação (por exemplo, bibliotecas JavaScript típicas), selecione "não aplicável" (N/A). [build_non_recursive]
    As informações de dependência interna do sistema de compilação do projeto precisam ser precisas, caso contrário, mudanças no projeto podem não compilar corretamente. Compilações incorretas podem levar a defeitos (incluindo vulnerabilidades). Um erro comum em sistemas de compilação grandes é usar uma "compilação recursiva" ou "make recursivo", isto é, uma hierarquia de subdiretórios contendo arquivos fonte, onde cada subdiretório é compilado independentemente. A menos que cada subdiretório seja totalmente independente, isso é um erro, porque as informações de dependência estão incorretas.

    There is no recursive build. The package is built in one PEP 517 invocation from a single pyproject.toml with no subdirectory build systems and no cross-dependencies between them.



    O projeto DEVE ser capaz de repetir o processo de geração de informações a partir de arquivos fonte e obter exatamente o mesmo resultado bit a bit. Se nenhuma compilação ocorrer (por exemplo, linguagens de script onde o código fonte é usado diretamente em vez de ser compilado), selecione "não aplicável" (N/A). [build_repeatable]
    Usuários de GCC e clang podem achar útil a opção -frandom-seed; em alguns casos, isso pode ser resolvido forçando algum tipo de ordenação. Mais sugestões podem ser encontradas no site reproducible build.

    A build is repeatable and its inputs are pinned by hash. requirements/*.txt pin an exact version and every artifact's sha256 for the full transitive closure of the toolchain, enforced by pip --require-hashes, so a contributor's make venv and a CI runner resolve to identical bytes; scripts/lock_toolchain.py --check runs in the lint gate and fails on drift between the .in declaration and the locked .txt. The runtime itself has no third-party dependency to vary. The version is derived deterministically from the git tag by setuptools-scm rather than from a hand-edited constant, and noxfile.py reproduces the exact CI gate in isolated environments across every supported interpreter.


  • Sistema de instalação


    O projeto DEVE fornecer uma maneira de instalar e desinstalar facilmente o software produzido pelo projeto usando uma convenção comumente utilizada. [installation_common]
    Exemplos incluem usar um gerenciador de pacotes (no nível do sistema ou da linguagem), "make install/uninstall" (suportando DESTDIR), um contêiner em formato padrão, ou uma imagem de máquina virtual em formato padrão. O processo de instalação e desinstalação (por exemplo, seu empacotamento) PODE ser implementado por terceiros, desde que seja FLOSS.

    Installation uses the standard Python mechanisms and nothing bespoke: pipx install boost-skill-cli (recommended, for an isolated CLI) or pip install boost-skill-cli. The package is published to PyPI with standard metadata, so any conventional Python installation method works. Prerequisites are Python 3.12+ and git, stated in the README.



    O sistema de instalação para usuários finais DEVE honrar convenções padrão para selecionar o local onde os artefatos compilados são escritos no momento da instalação. Por exemplo, se instalar arquivos em um sistema POSIX, ele DEVE honrar a variável de ambiente DESTDIR. Se não houver sistema de instalação ou convenção padrão, selecione "não aplicável" (N/A). [installation_standard_variables]

    There is no bespoke installation system whose destination boost chooses. Installation is performed by pip or pipx, which already honour the standard Python conventions (--prefix, --target, --user, virtual environments and PEP 668 handling); DESTDIR is a POSIX build-system convention that does not apply to a wheel installed by pip.



    O projeto DEVE fornecer uma maneira para desenvolvedores em potencial instalarem rapidamente todos os resultados do projeto e ambiente de suporte necessário para fazer alterações, incluindo os testes e ambiente de teste. Isso DEVE ser realizado com uma convenção comumente utilizada. [installation_development_quick]
    Isso PODE ser implementado usando um contêiner gerado e/ou script(s) de instalação. Dependências externas normalmente seriam instaladas invocando gerenciador(es) de pacotes do sistema e/ou da linguagem, conforme external_dependencies.

    https://github.com/jonnyeclectic/boost/blob/main/CONTRIBUTING.md documents the build from a clean clone: 'make venv' installs every gate tool from the hash-pinned requirements, and the full gate table lists each command. noxfile.py reproduces the exact CI gate in isolated venvs across every supported interpreter, so 'green on my machine' and 'green in CI' mean the same thing. Prerequisites are Python 3.12+ and git, stated in the README; the runtime itself has no third-party dependencies. [osps_do_07_01]


  • Componentes mantidos externamente


    O projeto DEVE listar dependências externas de uma forma processável por computador. (URL obrigatória) [external_dependencies]
    Tipicamente isso é feito usando as convenções do gerenciador de pacotes e/ou sistema de compilação. Note que isso ajuda a implementar installation_development_quick.

    Dependencies are ingested with standard ecosystem tooling only - pip, driven by pyproject.toml for the project's own extras and by requirements/*.txt for the toolchain. Those lock files pin an exact version and every artifact's sha256 for the full transitive closure, enforced by pip --require-hashes, so a build resolves to identical bytes on a contributor's machine and on a CI runner. Nothing is vendored or fetched ad hoc. See https://github.com/jonnyeclectic/boost/blob/main/docs/dependencies.md [osps_br_05_01]



    Os projetos DEVEM monitorar ou verificar periodicamente suas dependências externas (incluindo cópias de conveniência) para detectar vulnerabilidades conhecidas, e corrigir vulnerabilidades exploráveis ou verificá-las como não exploráveis. [dependency_monitoring]
    Isso pode ser feito usando uma ferramenta de análise de origem / ferramenta de verificação de dependências / ferramenta de análise de composição de software como OWASP's Dependency-Check, Sonatype's Nexus Auditor, Synopsys' Black Duck Software Composition Analysis e Bundler-audit (para Ruby). Alguns gerenciadores de pacotes incluem mecanismos para fazer isso. É aceitável se a vulnerabilidade dos componentes não puder ser explorada, mas esta análise é difícil e às vezes é mais fácil simplesmente atualizar ou corrigir a parte.

    https://github.com/jonnyeclectic/boost/blob/main/docs/dependencies.md documents the monitoring and the thresholds. Dependabot proposes upgrades; pip-audit fails the build when a resolved dependency matches a known OSV or PyPI advisory and also runs on a weekly schedule so a newly published advisory against unchanged code is still caught; OSV-Scanner runs diffed against the base branch and fails on what a pull request adds; a licence gate fails on a licence outside the allowed set; and a CycloneDX SBOM is generated per released wheel. pip-audit and osv-scan are both required checks. The runtime has no third-party dependency to monitor, which is the strongest form of this.



    "O projeto DEVE:
    1. facilitar a identificação e atualização de componentes mantidos externamente reutilizados; ou
    2. usar os componentes padrão fornecidos pelo sistema ou linguagem de programação.
    Então, se uma vulnerabilidade for encontrada em um componente reutilizado, será fácil atualizar esse componente." [updateable_reused_components]
    Uma maneira típica de atender a este critério é usar sistemas de gerenciamento de pacotes do sistema e da linguagem de programação. Muitos programas FLOSS são distribuídos com "bibliotecas de conveniência" que são cópias locais de bibliotecas padrão (possivelmente bifurcadas). Por si só, isso é bom. No entanto, se o programa *deve* usar essas cópias locais (bifurcadas), então atualizar as bibliotecas "padrão" como uma atualização de segurança deixará essas cópias adicionais ainda vulneráveis. Isso é especialmente um problema para sistemas baseados em nuvem; se o provedor de nuvem atualizar suas bibliotecas "padrão", mas o programa não as usar, então as atualizações na verdade não ajudam. Veja, por exemplo, "Chromium: Why it isn't in Fedora yet as a proper package" by Tom Callaway.

    pyproject.toml declares the project's direct dependencies (the runtime is deliberately standard-library only; the optional [rag], [eval], [bdd] and [langchain] extras declare theirs). The development and CI toolchain is enumerated in requirements/.in and locked in requirements/.txt, which pin an exact version and every artifact's sha256 for the full transitive closure, enforced by pip --require-hashes. https://github.com/jonnyeclectic/boost/blob/main/pyproject.toml [osps_qa_02_01]



    O projeto DEVERIA evitar usar funções e APIs obsoletas ou desatualizadas onde alternativas FLOSS estejam disponíveis no conjunto de tecnologia que usa (sua "pilha de tecnologia") e para uma supermaioria dos usuários que o projeto suporta (para que os usuários tenham acesso pronto à alternativa). [interfaces_current]

    The project holds the line on dated idioms mechanically rather than by intention: ruff's pyupgrade (UP) family is enabled as a selected rule set with zero findings permitted, so a deprecated construct fails the build as it is written rather than accreting. The supported floor is Python 3.12+, which allowed the typing.List -> list and X | Y union sweeps to be completed rather than deferred. refurb additionally reports modernization smells the ruff families miss. Dependencies in the optional extras are tracked by Dependabot, so a deprecated upstream API surfaces as an upgrade pull request.


  • Conjunto de testes automatizados


    Uma suíte de testes automatizada DEVE ser aplicada a cada check-in em um repositório compartilhado para pelo menos um branch. Esta suíte de testes DEVE produzir um relatório sobre sucesso ou falha do teste. [automated_integration_testing]
    Este requisito pode ser visto como um subconjunto de test_continuous_integration, mas focado apenas em testes, sem exigir integração contínua.

    GitHub Actions runs the full gate on every push and every pull request: https://github.com/jonnyeclectic/boost/actions/workflows/ci.yml [test_continuous_integration] [osps_qa_06_01]



    O projeto DEVE adicionar testes de regressão a uma suíte de testes automatizada para pelo menos 50% dos bugs corrigidos nos últimos seis meses. [regression_tests_added50]

    Well above 50%, and enforced rather than encouraged: a changed-line coverage gate requires at least 80% of the lines a pull request adds to be covered, and it is a required check. The mutation gate compounds it - 80% of mutants in boost_cli/core must be killed, so new logic that is executed but not asserted on still fails. Recent history bears it out; the most recent bug fix in this repository (a restored key fingerprint that a static-analysis autofix had deleted) shipped with a regression test verified to fail against the broken code and pass against the fix.



    O projeto DEVE ter suíte(s) de teste automatizada(s) FLOSS que forneçam pelo menos 80% de cobertura de instruções se houver pelo menos uma ferramenta FLOSS que possa medir este critério na linguagem selecionada. [test_statement_coverage80]
    Muitas ferramentas FLOSS estão disponíveis para medir cobertura de testes, incluindo gcov/lcov, Blanket.js, Istanbul, JCov e covr (R). Note que atender a este critério não é uma garantia de que a suíte de testes seja completa, em vez disso, falhar em atender a este critério é um forte indicador de uma suíte de testes pobre.

    The coverage gate is set at exactly this threshold and is a required check: fail_under = 80 in the coverage configuration, run as part of make test over the unit and functional suites. A pull request that drops line coverage below 80% fails. The changed-line gate applies the same 80% to the diff specifically, so overall coverage cannot be held up by old code while new code arrives untested.


  • Teste de novas funcionalidades


    O projeto DEVE ter uma política escrita formal de que, à medida que uma nova funcionalidade importante é adicionada, testes para a nova funcionalidade DEVEM ser adicionados a uma suíte de testes automatizada. [test_policy_mandated]

    The policy is mandated by automation rather than by convention, which is the stronger form. CONTRIBUTING.md states that behaviour changes need tests and that anything under boost_cli/core is mutation-tested; the changed-line coverage gate and the mutation gate then enforce it as required status checks, so a change adding major functionality without tests cannot be merged into main even by the maintainer - main is protected and takes changes only through a pull request that has passed the full gate.



    O projeto DEVE incluir, em suas instruções documentadas para propostas de mudança, a política de que testes devem ser adicionados para novas funcionalidades importantes. [tests_documented_added]
    Contudo, mesmo uma regra informal é aceitável desde que os testes estejam sendo adicionados na prática.

    Documented in CONTRIBUTING.md ('The gates' table and 'Ground rules') and restated in the pull-request template checklist.


  • Sinalizadores de aviso


    Os projetos DEVEM ser maximamente rigorosos com avisos no software produzido pelo projeto, onde for prático. [warnings_strict]
    Alguns avisos não podem ser efetivamente habilitados em alguns projetos. O que é necessário é evidência de que o projeto está se esforçando para habilitar flags de avisos onde puder, de forma que erros sejam detectados cedo.

    The gates are already maximally strict: zero tolerance on six linters and two type checkers, plus a complexity ratchet (xenon) that fails on regression rather than against an absolute threshold.


 Segurança 13/13

  • Conhecimento de desenvolvimento seguro


    O projeto DEVE implementar princípios de projeto seguro (de "know_secure_design"), quando aplicável. Se o projeto não está produzindo software, selecione "não aplicável" (N/A). [implement_secure_design]
    Por exemplo, os resultados do projeto devem ter padrões à prova de falhas (decisões de acesso devem negar por padrão, e a instalação dos projetos deve ser segura por padrão). Eles também devem ter mediação completa (todo acesso que possa ser limitado deve ser verificado quanto à autoridade e não ser contornável). Note que em alguns casos os princípios entrarão em conflito, caso em que uma escolha deve ser feita (por exemplo, muitos mecanismos podem tornar as coisas mais complexas, contrariando a "economia de mecanismo" / mantenha simples).

    The principles from know_secure_design are implemented, not just understood, and https://github.com/jonnyeclectic/boost/blob/main/docs/security-design.md maps each to the code. Fail-safe defaults: archive members, path components and served skill names are accepted only against allowlists and rejected otherwise. Complete mediation: exactly one place asks whether a name may be joined onto a directory (util.is_safe_component) and one place joins a relative path inside a base; archive extraction validates a member's name and then discards it, rebuilding the destination from the basename, because a check that feeds its input forward is one refactor from being decorative. Least privilege: no elevation, no shell (shell=True appears nowhere), every subprocess an argument vector, and per-job CI permissions audited by zizmor. Economy of mechanism: a standard-library-only runtime enforced by import-linter, so there is no dependency tree to compromise.


  • Usar práticas criptográficas boas e básicas

    Observe que alguns softwares não precisam usar mecanismos criptográficos. Se o seu projeto produzir software que (1) inclui, ativa ou habilita funcionalidade de criptografia, e (2) pode ser liberado dos Estados Unidos (EUA) para fora dos EUA ou para um não cidadão dos EUA, você pode ser legalmente obrigado a tomar algumas etapas extras. Normalmente isso envolve apenas o envio de um e-mail. Para mais informações, consulte a seção de criptografia de Understanding Open Source Technology & US Export Controls.

    Os mecanismos de segurança padrão dentro do software produzido pelo projeto NÃO DEVEM depender de algoritmos criptográficos ou modos com fraquezas sérias conhecidas (por exemplo, o algoritmo de hash criptográfico SHA-1 ou o modo CBC em SSH). [crypto_weaknesses]
    Preocupações sobre o modo CBC em SSH são discutidas em CERT: SSH CBC vulnerability.

    Same evidence as crypto_working. Ed25519, SHA-2 and BLAKE2 have no known serious weakness, and nothing in the codebase depends on SHA-1 or CBC-mode SSH.



    O projeto DEVERIA suportar múltiplos algoritmos criptográficos, para que os usuários possam mudar rapidamente se um for quebrado. Algoritmos de chave simétrica comuns incluem AES, Twofish e Serpent. Alternativas comuns de algoritmos de hash criptográfico incluem SHA-2 (incluindo SHA-224, SHA-256, SHA-384 E SHA-512) e SHA-3. [crypto_algorithm_agility]

    Answered honestly. boost verifies minisign signatures, and the minisign format specifies Ed25519 - there is no algorithm negotiation in the format to support, so boost cannot offer a switch it has nowhere to send. Hashing is more agile in practice (SHA-256, SHA-512 and BLAKE2b-512 are all used, via hashlib, which offers the full set), but signature verification is single-algorithm by the design of the format boost standardised on. If Ed25519 were broken, the remedy would be a new signature format rather than a configuration change, and that is the honest description.



    O projeto DEVE suportar o armazenamento de credenciais de autenticação (como senhas e tokens dinâmicos) e chaves criptográficas privadas em arquivos que são separados de outras informações (como arquivos de configuração, bancos de dados e logs), e permitir que os usuários as atualizem e substituam sem recompilação de código. Se o projeto nunca processar credenciais de autenticação e chaves criptográficas privadas, selecione "não aplicável" (N/A). [crypto_credential_agility]

    boost stores no authentication credential and no private cryptographic key. It performs signature VERIFICATION only, over public keys, and holds no secret of any kind: publishing to PyPI uses a short-lived OIDC identity minted per workflow run rather than a stored token, so there is nothing for the project to store separately, update or replace. Trusted public keys are held in their own state file rather than mixed into configuration, but a public key is not a credential in the sense this criterion means.



    O software produzido pelo projeto DEVERIA suportar protocolos seguros para todas as suas comunicações de rede, como SSHv2 ou posterior, TLS1.2 ou posterior (HTTPS), IPsec, SFTP e SNMPv3. Protocolos inseguros como FTP, HTTP, telnet, SSLv3 ou anterior, e SSHv1 DEVERIAM estar desabilitados por padrão, e apenas habilitados se o usuário configurá-lo especificamente. Se o software produzido pelo projeto não suportar comunicações de rede, selecione "não aplicável" (N/A). [crypto_used_network]

    boost implements no network protocol of its own. Its network access is delegated entirely to git (for cloning tapped registries, over HTTPS or SSH) and to pip (for installation, over HTTPS); both use secure protocols by default and boost neither configures nor weakens them. No insecure protocol is supported or enabled anywhere, because no protocol is implemented at all.



    O software produzido pelo projeto DEVERIA, se suportar ou usar TLS, suportar pelo menos a versão TLS 1.2. Observe que o predecessor do TLS era chamado SSL. Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_tls12]

    boost does not implement or configure TLS. TLS is provided by git and by pip, which negotiate it themselves; boost passes no TLS options and cannot downgrade a version. The optional boost serve command binds a plain local HTTP listener for development on a trusted network and is documented as such rather than presented as a secure server.



    O software produzido pelo projeto DEVE, se suportar TLS, realizar a verificação de certificado TLS por padrão ao usar TLS, incluindo em sub-recursos. Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_certificate_verification]
    Observe que a verificação incorreta de certificado TLS é um erro comum. Para mais informações, consulte "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" por Martin Georgiev et al. e "Do you trust this application?" por Michael Catanzaro.

    boost does not implement TLS, so it performs no certificate verification of its own and cannot disable any. Certificate verification is done by git and pip with their defaults intact - boost passes no flag that would relax it, and there is no --insecure or verification-disabling option anywhere in the CLI.



    O software produzido pelo projeto DEVE, se suportar TLS, realizar a verificação de certificado antes de enviar cabeçalhos HTTP com informações privadas (como cookies seguros). Se o software não usar TLS, selecione "não aplicável" (N/A). [crypto_verification_private]

    boost does not implement TLS and sends no HTTP headers carrying private information. It has no accounts, no cookies, no session state and no authenticated requests of its own; all network transfer is delegated to git and pip.


  • Lançamento seguro


    O projeto DEVE assinar criptograficamente os lançamentos dos resultados do projeto destinados ao uso generalizado, e DEVE haver um processo documentado explicando aos usuários como eles podem obter as chaves públicas de assinatura e verificar a(s) assinatura(s). A chave privada para essa(s) assinatura(s) NÃO DEVE estar em site(s) usado(s) para distribuir diretamente o software ao público. Se os lançamentos não forem destinados ao uso generalizado, selecione "não aplicável" (N/A). [signed_releases]
    Os resultados do projeto incluem tanto o código-fonte quanto quaisquer entregáveis gerados quando aplicável (por exemplo, executáveis, pacotes e contêineres). Os entregáveis gerados PODEM ser assinados separadamente do código-fonte. Estes PODEM ser implementados como tags git assinadas (usando assinaturas digitais criptográficas). Os projetos PODEM fornecer resultados gerados separadamente de ferramentas como git, mas nesses casos, os resultados separados DEVEM ser assinados separadamente.

    Every release is signed with SLSA build provenance at build time. publish.yml runs actions/attest-build-provenance over dist/* after 'twine check' and before the PyPI upload, so the exact bytes published are the bytes signed, and the attestation records which workflow built which artifact from which commit. Upload to PyPI additionally uses Trusted Publishing (a short-lived OIDC identity, no stored token). A CycloneDX SBOM is generated per released wheel and attached to the GitHub release. Verification instructions: https://github.com/jonnyeclectic/boost/blob/main/docs/verifying-releases.md [osps_br_06_01]



    É SUGERIDO que no sistema de controle de versão, cada tag de versão importante (uma tag que faz parte de um lançamento principal, lançamento menor ou corrige vulnerabilidades publicamente observadas) seja criptograficamente assinada e verificável conforme descrito em signed_releases. [version_tags_signed]

    Answered honestly: the git tags are not cryptographically signed. Release authenticity is provided by a different and, for a consumer, more checkable mechanism - each release artifact carries a SLSA build-provenance attestation created by actions/attest-build-provenance, which binds the artifact to the commit, the repository and the exact workflow that built it, and is verifiable with gh attestation verify FILE --repo jonnyeclectic/boost --signer-workflow .... Publication uses PyPI Trusted Publishing, so there is deliberately no long-lived personal key anywhere in the release path - which is also why there is no maintainer key with which to sign tags. Instructions are at https://github.com/jonnyeclectic/boost/blob/main/docs/verifying-releases.md . Signing tags as well remains a reasonable future addition.


  • Outras questões de segurança


    Os resultados do projeto DEVEM verificar todas as entradas de fontes potencialmente não confiáveis para garantir que sejam válidas (uma *lista de permissões*), e rejeitar entradas inválidas, se houver quaisquer restrições sobre os dados. [input_validation]
    Observe que comparar a entrada com uma lista de "formatos inválidos" (também conhecida como *lista de negação*) normalmente não é suficiente, porque os atacantes muitas vezes podem contornar uma lista de negação. Em particular, os números são convertidos em formatos internos e então verificados se estão entre o mínimo e o máximo (inclusive), e as strings de texto são verificadas para garantir que sejam padrões de texto válidos (por exemplo, UTF-8 válido, comprimento, sintaxe, etc.). Alguns dados podem precisar ser "qualquer coisa" (por exemplo, um carregador de arquivos), mas estes normalmente seriam raros.

    Untrusted input is validated against allowlists and rejected, which is exactly the form this criterion asks for. The untrusted source is a tapped registry - a tap author controls the file paths, the frontmatter and the body, so all of it is attacker-controlled for modelling purposes. Concretely: util.is_safe_component accepts a path component only if it matches a restrictive allowlist pattern and is neither '.' nor '..', and it is the single place that question is asked; catalogbundle.safe_members accepts an archive member only if it is a regular file directly under catalog/ whose name is a plain basename, caps the member count, and then discards the member name and rebuilds the destination from the validated basename; serve.py accepts a skill name only against ^[A-Za-z0-9.-]+$ and joins paths only through _safe_join_within; workflows.py validates a Gemini agent name against a restrictive pattern before rendering. Where rejecting is not an option - the catalogue indexer must not fail the whole scan on one hostile entry - the unsafe name is rewritten by util.safe_component rather than passed through. The parsers are additionally fuzzed with atheris in CI.



    Mecanismos de proteção DEVERIAM ser usados no software produzido pelo projeto para que defeitos de software tenham menos probabilidade de resultar em vulnerabilidades de segurança. [hardening]
    Os mecanismos de proteção podem incluir cabeçalhos HTTP como Content Security Policy (CSP), flags de compilador para mitigar ataques (como -fstack-protector), ou flags de compilador para eliminar comportamento indefinido. Para nossos propósitos, o privilégio mínimo não é considerado um mecanismo de proteção (privilégio mínimo é importante, mas separado).

    Hardening mechanisms appropriate to a Python CLI are used. The largest is structural: the runtime imports no third-party package at all, enforced by import-linter, so there is no dependency tree in which a defect could become a vulnerability. Beyond that: no shell is ever invoked (shell=True appears nowhere; every subprocess call is an argument vector), tap clones are sparse and cone-limited so a registry's non-Markdown payload is never even fetched, installed content carries a sha256 tripwire that can be promoted from advisory to binding (core/integrity.py), and boost never requests elevated privileges. In CI, every workflow declares a read-only default token with write scopes granted per job, actions are pinned to commit SHAs, and step-security/harden-runner audits egress. The docs site is static with no scripts requiring a relaxed policy.



    O projeto DEVE fornecer um caso de garantia que justifique por que seus requisitos de segurança são atendidos. O caso de garantia DEVE incluir: uma descrição do modelo de ameaças, identificação clara dos limites de confiança, um argumento de que os princípios de projeto seguro foram aplicados e um argumento de que fraquezas comuns de segurança na implementação foram combatidas. (URL obrigatória) [assurance_case]
    Um caso de garantia é "um corpo documentado de evidências que fornece um argumento convincente e válido de que um conjunto específico de reivindicações críticas sobre as propriedades de um sistema são adequadamente justificadas para uma dada aplicação em um dado ambiente" ("Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Limites de confiança são fronteiras onde os dados ou a execução muda seu nível de confiança, por exemplo, os limites de um servidor em uma aplicação web típica. É comum listar princípios de projeto seguro (como Saltzer e Schroeer) e fraquezas comuns de segurança na implementação (como o OWASP top 10 ou CWE/SANS top 25), e mostrar como cada um é combatido. O caso de garantia do BadgeApp pode ser um exemplo útil. Isso está relacionado a documentation_security, documentation_architecture e implement_secure_design.

    https://github.com/jonnyeclectic/boost/blob/main/docs/security-design.md is that assessment. It identifies the most likely and impactful problems for a CLI that clones third-party repositories and writes files into the directories an AI agent reads - path traversal via attacker-controlled frontmatter, command injection through skill and tap names, archive extraction escapes, link following, untrusted deserialization, supply-chain and CI-action compromise - and pairs each with the mitigation in the codebase. It also states the residual risks plainly, including the most important one: boost can give provenance, integrity and a diff, but cannot vet what a skill instructs an agent to do. [osps_sa_03_01]


 Análise 2/2

  • Análise estática de código


    O projeto DEVE usar pelo menos uma ferramenta de análise estática com regras ou abordagens para procurar vulnerabilidades comuns na linguagem ou ambiente analisado, se houver pelo menos uma ferramenta FLOSS que possa implementar este critério na linguagem selecionada. [static_analysis_common_vulnerabilities]
    Ferramentas de análise estática que são especificamente projetadas para procurar vulnerabilidades comuns são mais propensas a encontrá-las. Dito isso, usar quaisquer ferramentas estáticas normalmente ajudará a encontrar alguns problemas, então estamos sugerindo mas não exigindo isso para o nível de selo 'passing'.

    CodeQL's Python security queries and ruff's flake8-bandit family are both vulnerability-focused rather than generic-defect tools, and osv-scanner plus pip-audit cover known-vulnerable dependencies.


  • Análise dinâmica de código


    Se o software produzido pelo projeto incluir software escrito usando uma linguagem insegura em memória (por exemplo, C ou C++), então pelo menos uma ferramenta dinâmica (por exemplo, um fuzzer ou scanner de aplicação web) DEVE ser rotineiramente usada em combinação com um mecanismo para detectar problemas de segurança de memória, como estouros de buffer. Se o projeto não produzir software escrito em uma linguagem insegura em memória, escolha "não aplicável" (N/A). [dynamic_analysis_unsafe]
    Exemplos de mecanismos para detectar problemas de segurança de memória incluem Address Sanitizer (ASAN) (disponível no GCC e LLVM), Memory Sanitizer e valgrind. Outras ferramentas potencialmente usadas incluem thread sanitizer e undefined behavior sanitizer. Assertivas generalizadas também funcionariam.

    Python is memory-safe, so there is no buffer overflow or use-after-free class for a tool such as ASan or Valgrind to find. The runtime has no C extension - the optional [rag] extra is not on the install path.



Estes dados estão disponíveis sob o Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Isso significa que um Destinatário de Dados pode compartilhar os Dados, com ou sem modificações, desde que o Destinatário de Dados disponibilize o texto deste acordo com os Dados compartilhados. Por favor, dê crédito a Jonathan Reyes e aos contribuidores do selo de melhores práticas OpenSSF.

Entrada de selo do projeto de propriedade de: Jonathan Reyes.
Entrada criada em 2026-08-28 13:39:22 UTC, última atualização em 2026-08-29 02:20:11 UTC. Selo de aprovação alcançado pela última vez em 2026-08-28 14:27:12 UTC.