podtrace

Проекты, которые следуют приведенным ниже лучшим практикам, могут добровольно и самостоятельно оценить себя и продемонстрировать, что они получили значок Open Source Security Foundation (OpenSSF).

Не существует набора практик, гарантирующего, что у программного обеспечения никогда не будет недостатков или уязвимостей; даже формальные методы могут не помочь, если спецификации или допущения ошибочны. Также не существует какой-либо практики, которая могла бы гарантировать, что проект будет поддерживать здоровое и хорошо функционирующее сообщество разработчиков. Однако следующие хорошие правила могут помочь улучшить результаты проектов. Например, некоторые правила описывают ревью несколькими участниками перед выпуском, что может помочь найти технические уязвимости, которые было бы сложно найти другим способом, и помочь построить доверие и желание дальнейшего взаимодействия между разработчиками из разных компаний. Чтобы получить значок, нужно выполнить все критерии с ключевыми словами "НЕОБХОДИМО"/"ОБЯЗАН"/"НЕДОПУСТИМО", все критерии со словом "СЛЕДУЕТ" либо должны удовлетворяться, либо должно быть приведено обоснование их невыполнения, и все критерии со словом "ЖЕЛАТЕЛЬНО" могут быть удовлетворены ИЛИ неудовлетворены (желательно, чтобы они были хотя бы рассмотрены). Если вы хотите ввести общий комментарий вместо объяснения, почему текущая ситуация приемлема, начните текст с '//' и пробела. Приветствуется обратная связь через сайт на GitHub в виде issues или pull requests. Существует также список рассылки для общих вопросов.

Мы с удовольствием предоставляем информацию на нескольких языках, однако, если есть какой-либо конфликт или несоответствие между переводами, английская версия является авторитетной.
Если это ваш проект, пожалуйста, покажите свой значок на странице проекта! Статус значка выглядит следующим образом: Уровень значка для проекта 12882 - passing Вот как вставить его:
Вы можете показать свой статус значка, вставив его в файл с разметкой Markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/12882/badge)](https://www.bestpractices.dev/projects/12882)
- или HTML:
<a href="https://www.bestpractices.dev/projects/12882"><img src="https://www.bestpractices.dev/projects/12882/badge"></a>


Это критерии уровня Silver. Вы также можете просмотреть критерии уровня Passing или Gold.

Baseline Series: Базовый уровень 1 Базовый Уровень 2 Базовый Уровень 3

        

 Основы 15/17

  • Общая

    Обратите внимание, что другие проекты могут использовать то же имя.

    eBPF-driven diagnostic tool for Kubernetes applications 🐝

    Используйте формат выражения лицензии SPDX; примеры включают «Apache-2.0», «BSD-2-Clause», «BSD-3-Clause», «GPL-2.0+», «LGPL-3.0+», «MIT» и «(BSD-2-Clause OR Ruby)».
    Если используется более одного языка, перечислите их через запятую (пробелы необязательны), и отсортируйте их от наиболее до наименее используемого. Если список длинный, пожалуйста, перечислите по крайней мере три наиболее распространенных. Если языка нет (например, это проект только для документации или только для тестирования), используйте один символ «-» (минус). Для каждого языка используйте общепринятую капитализацию названия, например «JavaScript».
    Common Platform Enumeration (CPE) - это структурированная схема именования для информационных систем, программного обеспечения и пакетов. Она используется в ряде систем и баз данных для отчетов об уязвимостях.
  • Предварительные требования


    Проект ОБЯЗАН получить значок уровня Passing. [achieve_passing]

  • Основная информация на веб-сайте проекта


    В информацию о том, как внести вклад, НЕОБХОДИМО включить требования к приемлемым взносам (например, ссылку на любой требуемый стандарт кодирования). (Требуется URL) [contribution_requirements]
  • Надзор за проектом


    Проекту СЛЕДУЕТ иметь юридический механизм, через который все авторы содержательных взносов в ПО проекта подтверждают, что они имеют законное право на внесение этих взносов. Самый распространенный и легко реализуемый подход для этого заключается в использовании Developer Certificate of Origin (DCO), при котором пользователи добавляют строку "signed-off-by" в свои коммиты, а проект ссылается на веб-сайт DCO. Но этот механизм МОЖЕТ быть реализован и в качестве Лицензионного соглашения с участниками (Contributor License Agreement, CLA) или другого правового механизма. (Требуется URL) [dco]
    DCO является рекомендуемым механизмом, потому что его легко реализовать и отслеживать в исходном коде, а git напрямую поддерживает функцию "signed-off" при помощи "commit -s". Для большей эффективности лучше всего, если проектная документация объясняет, что означает "signed-off" для этого проекта. CLA - это юридическое соглашение, которое определяет условия, на которых произведения умственного труда были лицензированы для организации или проекта. Соглашение о назначении участника (contributor assignment agreement, CAA) является юридическим соглашением, которое передает права на произведения умственного труда другой стороне; проекты не обязаны иметь CAA, поскольку CAA увеличивает риск того, что потенциальные участники не будут вносить свой вклад, особенно если получатель является коммерческой организацией. Лицензии CLA от Apache Software Foundation (лицензия отдельного участника и корпоративное соглашение CLA) являются примерами CLA для проектов, считающих, что риски от такого рода CLA для проекта меньше, чем их преимущества.

    Podtrace uses the Developer Certificate of Origin (DCO), not a CLA or CAA.

    Policy and explanation: https://github.com/gma1k/podtrace/blob/main/CONTRIBUTING.md#developer-certificate-of-origin
    The section links to https://developercertificate.org/ and states what signing off means for this project: the contributor asserts they wrote the code or have the right to submit it under Apache-2.0, that they have employer permission where the employer owns the copyright, and that the name and email in the trailer are public and permanent. Contributors add the trailer with git commit -s.

    Enforcement: https://github.com/gma1k/podtrace/blob/main/.github/workflows/dco.yml
    The workflow runs on every pull request and verifies that each commit in the PR carries a Signed-off-by: trailer whose email matches the commit author's email. Missing sign-offs fail the check and block the merge. Machine-generated commits from bot accounts (renovate, dependabot, github-actions) are exempt, since a bot cannot make the DCO assertion.

    Contributors are also reminded in the pull request template: https://github.com/gma1k/podtrace/blob/main/.github/PULL_REQUEST_TEMPLATE.md



    Проект ОБЯЗАН четко определить и задокументировать модель управления проектом (способ принятия решений, включая ключевые роли). (Требуется URL) [governance]
    Требуется устоявшийся задокументированный способ принятия решений и разрешения споров. В небольших проектах это может быть просто вплоть до «владелец и лидер проекта принимает все окончательные решения». Существуют различные модели управления, включая благосклонное диктаторство и формальную меритократию; более подробно см. Governance models. В проектах успешно используются как централизованные подходы (например, с одним ведущим), так и децентрализованные (например, с групповыми ведущими). Не нужно указывать в сведениях об управлении возможность форка проекта, поскольку это всегда возможно для проектов СПО.

    Podtrace documents a maintainer-led governance model in GOVERNANCE.md:
    https://github.com/gma1k/podtrace/blob/main/GOVERNANCE.md

    Roles: the document defines Contributors (anyone opening an issue, answering in Discussions, improving docs, or sending a PR; no formal status required or conferred) and Maintainers (hold merge rights). Maintainers are named in https://github.com/gma1k/podtrace/blob/main/MAINTAINERS.md and their per-path review authority is encoded in https://github.com/gma1k/podtrace/blob/main/CODEOWNERS, which GitHub enforces as required approvals.

    Decision-making: decisions are made in the open on the pull request or issue that proposes them, with the bar scaled to how hard the change is to reverse. Bug fixes, docs, tests, and dependency bumps need a PR with CODEOWNERS approval. New features, probes, and adapters need a feature request or epic issue first so the shape is agreed before code is written. Changes to the public surface (CRDs, CLI flags, Helm values, env vars) additionally require an explicit read of STABILITY.md, with breaking changes marked in the commit subject and accompanied by a migration note. Security fixes are handled privately under SECURITY.md until an advisory ships.

    Dispute resolution: disagreements are resolved by discussion on the thread. Where consensus is not reached, maintainers decide, and are required to state their reasoning in the thread rather than merging silently.

    Role changes: maintainership follows demonstrated work (a track record of merged non-trivial contributions, reviews that catch real problems, and sustained engagement) and is extended by invitation from existing maintainers. Maintainers who step back are recorded as emeritus rather than removed. Governance changes themselves go through the same PR process as code, proposed as their own PR.

    Related: code of conduct and its enforcement path at https://github.com/gma1k/podtrace/blob/main/CODE_OF_CONDUCT.md, and support and communication channels at https://github.com/gma1k/podtrace/blob/main/SUPPORT.md



    Проект ОБЯЗАН определить правила поведения и разместить эти правила в стандартном месте. (Требуется URL) [code_of_conduct]
    Проекты могут повысить цивилизованность их сообщества и установить ожидания относительно приемлемого поведения, приняв правила поведения. Это может помочь избежать проблем до их возникновения и сделать проект более привлекательным местом, поощряющим участие. Правила должны быть сосредоточены только на поведении в сообществе или на рабочем месте проекта. Примерами правил поведения являются правила конфликтов на проекте ядра Linux, Contributor Covenant Code of Conduct, Кодекс поведения Debian, Ubuntu Code of Conduct, Правила поведения проекта Fedora, GNOME Code Of Conduct, KDE Community Code of Conduct">, Python Community Code of Conduct, The Ruby Community Conduct Guideline и The Rust Code of Conduct.

    Podtrace has adopted the Contributor Covenant, version 2.1, as its code of conduct, posted at the standard repository-root location:
    https://github.com/gma1k/podtrace/blob/main/CODE_OF_CONDUCT.md

    Because the file is CODE_OF_CONDUCT.md at the root, GitHub detects it automatically and surfaces it in the repository's Community Standards profile and in the contributor-facing prompts on issues and pull requests. The canonical upstream text is linked at https://www.contributor-covenant.org/version/2/1/code_of_conduct/

    Scope: the code of conduct applies to all project-managed spaces (issue tracker, pull requests, discussions, and official off-platform communication) and to individuals officially representing the project in public. It addresses behavior within the project community only.

    Reporting: concerns are reported privately to the maintainer. All reports are reviewed and investigated promptly and fairly, and the maintainer is obligated to respect the privacy and security of the reporter.

    Enforcement: the project applies the Contributor Covenant Enforcement Guidelines (https://www.contributor-covenant.org/version/2/1/code_of_conduct/#enforcement-guidelines), with four escalating levels: correction, warning, temporary ban, and permanent ban. Enforcement authority rests with the maintainer listed in https://github.com/gma1k/podtrace/blob/main/MAINTAINERS.md, consistent with the maintainer-led model documented in https://github.com/gma1k/podtrace/blob/main/GOVERNANCE.md



    Проект ОБЯЗАН четко определять и публично документировать ключевые роли в проекте и их обязанности, включая любые задачи, которые должны выполнять эти роли. Должно быть ясно, кто имеет какую роль(и), хотя это может быть и не задокументировано соответствующим образом. (Требуется URL) [roles_responsibilities]
    Документация для управления , а также роли и обязанности могут быть в одном месте.

    Podtrace documents its roles and their responsibilities across two linked files, plus a machine-enforced ownership map.

    Roles are defined in https://github.com/gma1k/podtrace/blob/main/GOVERNANCE.md#roles
    Contributors are anyone who opens an issue, answers a question in Discussions, improves docs, or sends a pull request; no formal status is required and none is conferred. Maintainers hold merge rights.

    Maintainer responsibilities and required tasks are listed in https://github.com/gma1k/podtrace/blob/main/MAINTAINERS.md#what-maintainers-do
    Maintainers: (1) review and merge pull requests and are the required approvers under CODEOWNERS; (2) triage incoming issues, apply area and type labels, and close duplicates; (3) cut releases following the release flow in CONTRIBUTING.md; (4) handle private vulnerability reports under SECURITY.md; (5) decide what lands in the public surface governed by STABILITY.md.

    Several of these tasks carry documented, measurable commitments. SECURITY.md (https://github.com/gma1k/podtrace/blob/main/SECURITY.md) binds vulnerability handling to acknowledgement within 3 business days, triage and confirmation within 7 business days, and a default 90-day coordinated disclosure window. CODE_OF_CONDUCT.md (https://github.com/gma1k/podtrace/blob/main/CODE_OF_CONDUCT.md) assigns code-of-conduct enforcement to the maintainer under the Contributor Covenant Enforcement Guidelines.

    Contributor-side responsibilities are documented in https://github.com/gma1k/podtrace/blob/main/CONTRIBUTING.md, covering DCO sign-off, Conventional Commit format, the required test plan, and regeneration of manifests and clientsets when API types change.

    Who holds which role: MAINTAINERS.md names the current maintainer (Ghassan Malke, GitHub @gma1k) with contact details and areas of ownership. Per-path review authority is encoded in https://github.com/gma1k/podtrace/blob/main/CODEOWNERS, which GitHub enforces as required approval, making the role assignment machine-checkable rather than only asserted in prose. MAINTAINERS.md requires that the maintainer list, CODEOWNERS, and the repository's collaborator settings be updated together, so the documented roster cannot silently diverge from the enforced one.

    Role changes: https://github.com/gma1k/podtrace/blob/main/GOVERNANCE.md#becoming-a-maintainer describes how maintainership is earned (a track record of merged non-trivial contributions, reviews that catch real problems, demonstrated compatibility judgment, and sustained engagement), with invitations extended by existing maintainers. Maintainers who step back are recorded as emeritus rather than removed.



    Проект ОБЯЗАН быть в состоянии продолжать работу с минимальным прерыванием, если какой-либо человек окажется недееспособен или убит. В частности, проект ОБЯЗАН быть в состоянии создавать и закрывать вопросы в трекере, принимать предложенные изменения и выпускать версии программного обеспечения через неделю после подтверждения того, что данный человек недееспособен или убит. Это МОЖЕТ быть реализовано через обеспечение кого-то ещё необходимыми ключами, паролами и законными правами для продолжения проекта. Лица, которые запускают проект СПО, МОГУТ сделать это, оставив ключи в сейфе и завещание, передающее все необходимые юридические права (например, для имен DNS). (Требуется URL) [access_continuity]

    Podtrace currently has one maintainer, which the project states openly in its roadmap rather than leaving implicit. Continuity is addressed through a documented succession arrangement:
    https://github.com/gma1k/podtrace/blob/main/GOVERNANCE.md#continuity

    Credentials: the maintainer's GitHub account credentials, including two-factor recovery codes, are held by a designated successor through emergency access on the project's credential manager. GitHub account access transitively covers everything required to continue the project: the repository, its issue tracker, branch protection settings, the ghcr.io/gma1k container and chart registry namespaces, and repository secrets. The successor can therefore create and close issues, approve and merge pull requests, and publish a release well within one week of confirmed loss of support.

    Signing keys: podtrace holds no private signing keys, so there is no key material that can be lost with an individual. All artifacts are signed with cosign keyless via GitHub OIDC, with signing events recorded in the public Sigstore Rekor transparency log (see https://github.com/gma1k/podtrace/blob/main/.github/workflows/release.yml). Any successor with repository write access produces signatures that verify identically to those issued today.

    Release process: releases are fully automated via release-please and GitHub Actions using the workflow's built-in GITHUB_TOKEN, and are documented at https://github.com/gma1k/podtrace/blob/main/CONTRIBUTING.md. No personal credentials or undocumented local tooling are required to cut a release. The one external token, used for OperatorHub publication, is [held by the successor / reissuable by the successor following the steps documented in the continuity section].

    Legal rights and domain names: podtrace uses no custom domain. The podtrace.io string appears solely as a Kubernetes annotation namespace and requires no DNS registration, so no domain transfer or testamentary instrument is required. The project is licensed Apache-2.0 (with GPL-2.0 for the eBPF programs under bpf/) and holds no trademark or infrastructure assets requiring transfer.

    Fork rights: as a FLOSS project under Apache-2.0, the full history and build tooling are public, so continuation by fork is available to the community independent of any individual.



    Проекту СЛЕДУЕТ поддерживать «коэффициент автобуса» 2 или более. (Требуется URL) [bus_factor]
    «Коэффициент автобуса» (или «коэффициент грузовика») - это минимальное количество участников проекта, которые должны внезапно исчезнуть из проекта («попасть под автобус»), чтобы проект заглох из-за отсутствия квалифицированного или компетентного персонала. Инструмент truck-factor может оценить это для проектов на GitHub. Для получения дополнительной информации см. статью Cosentino et al. Assessing the Bus Factor of Git Repositories.

    Podtrace does not currently meet this criterion. The project has a bus factor of 1.

    Measurement: of 311 human-authored commits (excluding renovate and dependabot), 307 are from the sole maintainer. The remaining four are one-off contributions from four separate individuals, none of whom has sustained involvement. Under the truck-factor methodology of Cosentino et al., removing the single maintainer orphans effectively the entire codebase.

    The project states this openly rather than leaving it implicit. https://github.com/gma1k/podtrace/blob/main/ROADMAP.md names project sustainability as roadmap item 10: "Podtrace has one maintainer. That is the single largest risk to anyone adopting it, more than any individual feature, and it is worth naming plainly rather than leaving implicit. A second maintainer with real review authority is the goal."

    Mitigations in place, aimed at the criterion's concern that a project stalls for lack of knowledgeable personnel:

    Knowledge is externalized rather than tacit. The repository carries 37 reference documents at https://github.com/gma1k/podtrace/tree/main/docs, covering system architecture, eBPF internals, the event schema, the development workflow, kernel and Kubernetes compatibility constraints, and end-to-end verification procedure. The kernel-version and BTF pitfalls that would otherwise exist only as maintainer expertise are documented.

    Intended behavior is captured executably. The tree contains 525 Go test files against 313 non-test source files, plus 22 chainsaw end-to-end scenarios that exercise the operator and agent against a real cluster. A successor can verify correctness without reconstructing intent.

    The release process requires no individual. Releases are automated end to end via release-please and GitHub Actions, with keyless cosign signing through GitHub OIDC, so no private key or undocumented local tooling is involved. The process is documented at https://github.com/gma1k/podtrace/blob/main/CONTRIBUTING.md

    A documented path to a second maintainer exists at https://github.com/gma1k/podtrace/blob/main/GOVERNANCE.md#becoming-a-maintainer, with criteria based on demonstrated contribution and review quality, and per-path review authority tracked in https://github.com/gma1k/podtrace/blob/main/CODEOWNERS

    As an Apache-2.0 project with full public history and reproducible build tooling, continuation by fork is available to the community independent of any individual.

    Raising the bus factor to 2 is an active goal, tracked as roadmap.


  • Документация


    Проект ОБЯЗАН иметь задокументированный долгосрочный план (roadmap), описывающий, что проект намеревается, а что не намеревается делать, по крайней мере на ближайший год. (Требуется URL) [documentation_roadmap]
    Проект может не достичь того, что описано в долгосрочном плане, и это нормально. Цель дорожной карты - помочь потенциальным пользователям и участникам понять намеченное направление проекта. Подробности не требуются.

    Podtrace maintains a roadmap covering both intended work and explicit non-goals:
    https://github.com/gma1k/podtrace/blob/main/ROADMAP.md

    What the project intends to do: the roadmap lists ten items grouped into Now, Next, and Later horizons. Near-term work covers reconciling the documented CRD inventory, publishing a per-CRD v1beta1 readiness assessment, and completing the supply-chain baseline with SLSA provenance and an OpenSSF Security Insights manifest. Medium-term work covers defining a formal API deprecation policy, graduating individual CRDs from v1alpha1 to v1beta1, resolving whether to ship conversion webhooks, and making the importable Go API usable externally through runnable godoc examples. Longer-term work covers reaching v1.0.0 against the gates defined in https://github.com/gma1k/podtrace/blob/main/STABILITY.md, stating platform support in CI-verified versus best-effort tiers, and recruiting a second maintainer.

    What the project intends not to do: the roadmap includes an explicit Non-goals section. Podtrace will not become a non-Linux agent, because its tracing core is eBPF and therefore Linux-kernel bound by construction. It will not become a policy engine, admission controller, or service mesh, because it observes workloads rather than admitting, mutating, or routing them. It will not implement agent self-update, so that agent version remains whatever the operator deploys and upgrades stay under the cluster owner's control. Non-goals are open to challenge through project Discussions.

    Time horizon: the roadmap deliberately records themes and rough ordering rather than dates or quarters, on the stated reasoning that a roadmap with slipped quarters is worse than no roadmap. The scope covers well beyond one year: v1.0.0 is described as downstream of every other item and "not near," and the intervening work (per-CRD API graduation, a deprecation policy, a conversion story, supply-chain attestation, and tiered platform support) represents multi-year effort at the project's current capacity. Version-gating rules are kept separately in STABILITY.md so the roadmap states direction while STABILITY.md states commitments.

    The roadmap is kept current: its status table reflects the shipped v0.14.x line and the 22 end-to-end chainsaw suites present in the repository. It is linked from the project README and cross-referenced from GOVERNANCE.md and CONTRIBUTING.md.



    Проект ОБЯЗАН включать документацию по архитектуре (также называемой высокоуровневым дизайном) ПО, создаваемого проектом. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. (Требуется URL) [documentation_architecture]
    Архитектура ПО объясняет фундаментальную структуру программы, то есть основные компоненты программы, отношения между ними и ключевые свойства этих компонентов и отношений.

    Podtrace documents its high-level design across a set of indexed architecture documents, entry point at https://github.com/gma1k/podtrace/blob/main/docs/README.md

    Primary architecture document: https://github.com/gma1k/podtrace/blob/main/docs/architecture.md
    Describes the system's major components and how they relate: eBPF programs running in the kernel (kprobes, uprobes, and tracepoints), a shared ring-buffer map carrying events across the kernel/userspace boundary, and a Go userspace layer comprising the tracer lifecycle manager, the object loader, the probe attachment layer, the event parser, and the cgroup filter that scopes events to a target pod. It documents the end-to-end data flow from kernel event through ring buffer, cgroup filtering, and enrichment, to the output surfaces (live CLI diagnostics, Prometheus metrics, and trace exporters).

    Podtrace runs in three modes, each documented:

    CLI: https://github.com/gma1k/podtrace/blob/main/docs/cli-architecture.md explains the node-spawn model. The CLI does not load eBPF on the invoking workstation; it identifies the node hosting each target pod and runs a short-lived privileged pod on that node, so the kernel loading eBPF is the same kernel running the target workload. The document states the structural reason: eBPF executes in the kernel where it is loaded, so a workstation kernel has no visibility into a remote node's processes or cgroups.

    Operator and agent: https://github.com/gma1k/podtrace/blob/main/docs/operator.md documents the control plane. An operator Deployment runs three reconcilers, each owning one CRD. TracerConfigReconciler manages cluster-wide infrastructure including the agent ServiceAccount, RBAC, and the agent DaemonSet. PodTraceReconciler handles continuous tracing and aggregates per-node status. PodTraceSessionReconciler handles bounded diagnose sessions by spawning per-node Jobs. The agent DaemonSet runs one pod per node and performs the actual kernel-level tracing.

    Per-session Jobs: documented in https://github.com/gma1k/podtrace/blob/main/docs/crd-podtracesession.md, including the per-session Role and RoleBinding the operator generates to scope report writes.

    Kernel-side design detail is in https://github.com/gma1k/podtrace/blob/main/docs/ebpf-internals.md and the binary wire format crossing the kernel/userspace boundary is specified in https://github.com/gma1k/podtrace/blob/main/docs/event-schema.md

    Key architectural properties are documented alongside the structure: the privilege model for each component (unprivileged operator, agent with CAP_BPF and CAP_PERFMON, session Jobs inheriting the agent's capability set) in https://github.com/gma1k/podtrace/blob/main/SECURITY.md; cgroup-based event isolation to the target pod; and cross-namespace consent gating enforced at both reconcile and admission, in https://github.com/gma1k/podtrace/blob/main/docs/cross-namespace-cr-targeting.md

    Supported kernel, Kubernetes, and architecture matrices are in https://github.com/gma1k/podtrace/blob/main/docs/compatibility.md



    Проект ОБЯЗАН документировать то, что пользователь может и чего он не должен ожидать с точки зрения безопасности от ПО, создаваемого проектом (его «требования безопасности»). (Требуется URL) [documentation_security]
    Это требования безопасности, выполнение которых ожидается от ПО.

    Podtrace documents its security requirements, including both the guarantees it provides and the limits it explicitly does not cover, primarily in:
    https://github.com/gma1k/podtrace/blob/main/SECURITY.md

    What users can expect. The security model section states the privilege posture and blast radius of each component. The operator runs unprivileged (distroless nonroot, no host mounts); a compromised operator can only manipulate CRDs in its own namespace and cannot escalate to host privileges directly. The agent DaemonSet runs with CAP_BPF, CAP_PERFMON, and hostPID on each node, and the documentation states plainly that a compromised agent is roughly equivalent to a compromised privileged workload on that node. Per-session Jobs inherit the agent's capability set and are confined to the same single-node blast radius.

    Tenant isolation is the central guarantee, because podtrace observes decrypted application-layer traffic. Cross-namespace tracing is consent-gated: a namespaced custom resource may target pods in a foreign namespace only when that namespace opts in via the podtrace.io/allow-tracing-from annotation. This is enforced by the operator at every reconcile, which is authoritative, and by a validating webhook at admission for fast feedback. Without the grant, a custom resource is confined to its own namespace and cannot capture another tenant's decrypted L7 traffic, DNS queries, syscalls, or file paths. Full semantics are documented at https://github.com/gma1k/podtrace/blob/main/docs/cross-namespace-cr-targeting.md

    Supply-chain guarantees: all published artifacts (container image, Helm chart, release tarballs) are signed with cosign keyless via GitHub OIDC, with signing events recorded in the public Sigstore Rekor transparency log. Verification commands are documented at https://github.com/gma1k/podtrace/blob/main/docs/installation.md

    What users cannot expect. SECURITY.md contains an explicit out-of-scope section. Issues in upstream Kubernetes, the host kernel's BPF verifier, and third-party exporters are not in scope. Attacks that presuppose an adversary already holding cluster-admin privileges are stated to be outside the threat model. Denial of service through excessive trace events on the agent's ring buffer is a user-side concern, with the bounding controls named (samplePercent and thresholds). Development-only paths are excluded.

    Feature-level limits are documented the same way. https://github.com/gma1k/podtrace/blob/main/docs/crypto-detection.md states that AF_ALG crypto-socket detection is observation rather than enforcement: it surfaces use of the vulnerable interface, but does not block the syscall, does not detect exploitation, and is not a substitute for patching. It is also off by default.

    Security-relevant defaults are documented at https://github.com/gma1k/podtrace/blob/main/docs/configuration.md, including that PII redaction (PODTRACE_REDACT_PII) and DNS-name stripping (PODTRACE_REDACT_DNS_NAMES) are disabled by default, and that plaintext export to non-loopback hosts is disabled by default and must be explicitly enabled.

    Hardening guidance for deployments where attacker capability is a concern, covering image digest pinning, RBAC restriction of custom-resource creation, narrow granting of the cross-namespace annotation, and per-node session capacity caps, is in the hardening section of SECURITY.md, with per-distribution notes (SELinux, AppArmor, Pod Security Standards) in the platform guides under https://github.com/gma1k/podtrace/tree/main/docs

    Supported versions and the backport window are stated at the top of SECURITY.md.



    Проект ОБЯЗАН предоставить руководство для быстрого начала работы для новых пользователей, чтобы помочь им быстро что-то сделать, используя ПО, создаваемое проект. (Требуется URL) [documentation_quick_start]
    Идея состоит в том, чтобы показать пользователям, как начать работу и и добиться, чтобы ПО что-то вообще сделало. Потенциальным пользователям это критически важно для начала работы.

    kubectl apply -f https://github.com/gma1k/podtrace/releases/latest/download/quickstart.yaml
    kubectl apply -f https://github.com/gma1k/podtrace/releases/latest/download/quickstart-demo.yaml

    podtrace -n production my-pod # realtime trace
    podtrace -n production my-pod --diagnose 30s --export json # bounded diagnose with a JSON report

    Prerequisites (kernel 5.8 or later, BTF availability, Kubernetes 1.28 or later) are stated in the installation guide and detailed at https://github.com/gma1k/podtrace/blob/main/docs/compatibility.md, with the full CLI reference at https://github.com/gma1k/podtrace/blob/main/docs/usage.md and a documentation index at https://github.com/gma1k/podtrace/blob/main/docs/README.md



    Проект ОБЯЗАН прилагать усилия к тому, чтобы документация соответствовала текущей версии результатов проекта (включая ПО, создаваемое проектом). НЕОБХОДИМО исправлять любые известные дефекты документации, приводящие к ее непоследовательности. Если документация в целом актуальна, но ошибочно включает в себя некоторые более старые данные, которые больше не верны, просто рассматривайте это как дефект, отслеживайте и исправляйте, как обычно. [documentation_current]
    Документация МОЖЕТ включать информацию о различиях или изменениях между версиями программного обеспечения и/или ссылку на более старые версии документации. Смысл этого критерия заключается в том, что прилагаются усилия для обеспечения согласованности документации, а не в том, чтобы документация была идеальной.

    Podtrace treats documentation currency as part of the change process rather than as periodic cleanup.

    Process: the pull request template at https://github.com/gma1k/podtrace/blob/main/.github/PULL_REQUEST_TEMPLATE.md requires contributors to confirm that user-facing changes are accompanied by updates under docs/, and that generated manifests and clientsets are regenerated and committed when API types change. CODEOWNERS routes documentation changes for review alongside code.

    Evidence of currency: the configuration reference at https://github.com/gma1k/podtrace/blob/main/docs/configuration.md documents every user-facing environment variable the codebase reads. A diff of documented variables against those referenced in source shows no undocumented user-facing options; the only variables absent from the documentation are internal test fixtures. The roadmap at https://github.com/gma1k/podtrace/blob/main/ROADMAP.md reflects the currently shipped release line and the actual count of end-to-end test suites in the repository. The changelog at https://github.com/gma1k/podtrace/blob/main/CHANGELOG.md is generated automatically from Conventional Commits by release-please on every release, so version history cannot drift from what shipped.

    Version differences: https://github.com/gma1k/podtrace/blob/main/STABILITY.md documents what each version line promises, the rules governing when custom resource definitions may change incompatibly, and the graduation gates from v1alpha1 to v1beta1 and from v0.x to v1.0.0. https://github.com/gma1k/podtrace/blob/main/docs/migration.md provides a translation table for users moving between the CLI and custom-resource workflows.

    Defect handling: documentation defects are tracked and fixed like code defects. Recent examples: [link the issues you open] corrected an undercount of the custom resource definition inventory in STABILITY.md, corrected the quickstart command sequence in the README to apply both released manifests in the required order, and updated docs/architecture.md to cover all three deployment modes (CLI node-spawn, operator with agent DaemonSet, and per-session Jobs) and to align its stated capability requirements with SECURITY.md. Known documentation inconsistencies identified during review of the OpenSSF Best Practices criteria have been resolved.

    The documentation set is indexed at https://github.com/gma1k/podtrace/blob/main/docs/README.md and spans 37 reference documents covering architecture, installation, per-CRD field references, eBPF internals, the event wire format, compatibility matrices, and per-platform guides.



    НЕОБХОДИМО размещать ссылку на любые свои достижения, включая этот значок передовой практики, на главной странице проекта и/или веб-сайте в течение 48 часов после открытого признания достижения. (Требуется URL) [documentation_achievements]
    Достижением считается любой набор внешних критериев, над выполнением которых проект специально работал, включая некоторые значки. Эта информация не обязательно должна находиться на главной странице веб-сайта проекта. Проект с использованием GitHub может помещать достижения на главную страницу хранилища кода, добавляя их в файл README.

    The podtrace repository front page identifies and hyperlinks its achievements in a badge block at the top of the README, above the project description:
    https://github.com/gma1k/podtrace#readme

    The OpenSSF Best Practices badge is displayed and hyperlinked to the project's badge entry at https://www.bestpractices.dev/projects/12882

    The badge is embedded using the dynamic badge image endpoint (https://www.bestpractices.dev/projects/12882/badge) rather than a static image. BadgeApp serves that endpoint with the project's current attainment level, so any change in badge level is reflected on the repository front page immediately and automatically, with no commit required. The 48-hour requirement is therefore satisfied structurally: the displayed badge cannot become stale relative to the recognition it represents.

    Other achievements identified and hyperlinked in the same badge block:

    OpenSSF Scorecard, linked to the project's live Scorecard report at https://scorecard.dev/viewer/?uri=github.com/gma1k/podtrace, also served as a dynamic badge reflecting the current score.
    Artifact Hub, linked to the published Helm repository listing at https://artifacthub.io/packages/helm/podtrace/podtrace
    eBPF Landscape, linked to the ebpf.io applications listing at https://ebpf.io/applications/
    FOSSA license compliance and security status, linked to the project's FOSSA reports.
    RepoGrade, linked to https://www.repo-grade.com/report/gma1k/podtrace
    Go Reference (pkg.go.dev), release version, CI build status, test results, and test coverage.
    Two further external acceptances are identified and hyperlinked in the README body, each of which required passing a third-party review process for inclusion: the OperatorHub.io community operator catalog (https://operatorhub.io/operator/podtrace) and the Kubernetes krew plugin index (https://krew.sigs.k8s.io/), through which podtrace is installable as kubectl krew install podtrace.


  • Общедоступность и интернационализация


    Проекту (как на сайтах проекта, так и в результатах работы проекта) СЛЕДУЕТ придерживаться передовой практики общедоступности, чтобы люди с ограниченными возможностями могли участвовать в проекте и использовать результаты проекта, где это имеет смысл. [accessibility_best_practices]
    Для веб-приложений см. Руководство по обеспечению доступности веб-контента (WCAG) 2.0 и его поддерживающий документ Understanding WCAG 2.0; см. также W3C accessibility information. Для приложений с графическим интерфейсом рассмотрите использование соответствующих вашему окружению рекомендаций по обеспечению доступности (таких как GNOME, KDE, XFCE, Android, iOS, Mac и Windows (на русском)). Некоторые приложения с текстовым интерфейсом пользователя (например, программы на ncurses) могут сделать некоторые вещи, чтобы сделать себя более доступными (например, параметр `force-arrow-cursor` в `alpine`). Большинство приложений командной строки довольно общедоступны как они есть. Этот критерий часто неприменим, например, для библиотек программ. Вот несколько примеров действий или проблем, которые следует учитывать:
    • Должны предоставляться текстовые альтернативы для любого нетекстового контента, так чтобы его можно изменить на другие необходимые формы, например крупная печать, шрифт Брайля, озвучка текста, символы или упрощенный язык (Understanding WCAG 2.0 guideline 1.1)
    • Цвет не должен использоваться в качестве единственного визуального средства передачи информации, указания на действие, запрос реакции пользователя или выделения визуальных элементов. (WCAG 2.0 guideline 1.4.1)
    • Визуальное представление текста и изображений текста должно иметь контрастность не менее 4,5:1, за исключением большого текста, случайного текста и логотипов (WCAG 2.0 guideline 1.4.3)
    • Все функциональные возможности должны быть доступны с клавиатуры (WCAG guideline 2.1)
    • GUI или веб-проект ДОЛЖНЫ тестировать, по крайней мере, одно средство чтения экрана на целевой платформе(ах) (например, NVDA, Jaws или WindowEyes в Windows; VoiceOver на Mac и iOS; Orca на Linux/BSD; TalkBack на Android). Программы с текстовым интерфейсом пользователя МОГУТ по возможности сокращать переписывание текста на экране, чтобы предотвратить лишнее чтение средствами чтения экрана.

    Podtrace produces a command-line tool and a Kubernetes operator. It has no graphical or web user interface of its own, so the criterion applies chiefly to terminal output and to project documentation.

    Color is never the sole means of conveying information (WCAG 2.0 guideline 1.4.1). Podtrace's CLI emits no color at all: the codebase includes no terminal-color dependency and no ANSI color escape sequences in any output path. All diagnostic information is conveyed through text and document structure, so output remains fully intelligible when piped, redirected to a file, or read by a screen reader. Text contrast (guideline 1.4.3) is governed entirely by the user's own terminal configuration.

    Text alternatives are provided for non-text content (guideline 1.1). Every image on the repository front page, including the project logo and all status badges, carries a descriptive alt attribute: https://github.com/gma1k/podtrace#readme. All documentation is authored in Markdown, which renders as semantic HTML and degrades cleanly to plain text.

    All functionality is available from a keyboard (guideline 2.1). The CLI requires no pointer input, and the operator interface is declarative YAML applied with kubectl, so every capability is keyboard-driven and scriptable.

    Terminal output integrity: podtrace displays data captured from traced application traffic, which is untrusted input. The project strips ANSI escape sequences from captured payloads before display, with test coverage for both color and cursor-movement injection. This prevents captured data from corrupting terminal state or disrupting assistive-technology output.

    Screen-reader considerations: the optional real-time display refreshes by redrawing the report every five seconds, which produces overdraw. The project documents alternative output modes that avoid this entirely and provide identical information: bounded diagnose mode (--diagnose), structured JSON export (--export json), and the PodTraceSession custom resource, which writes its report to a Kubernetes ConfigMap or to object storage. These are documented at https://github.com/gma1k/podtrace/blob/main/docs/usage.md and https://github.com/gma1k/podtrace/blob/main/docs/viewing-events.md, so no capability is available only through the refreshing display.

    The project ships an optional Grafana dashboard definition for its Prometheus metrics. Rendering and accessibility of that dashboard are governed by the user's own Grafana instance, which provides its own accessibility settings, rather than by podtrace.



    Проекту СЛЕДУЕТ интернационализировать создаваемое ПО, чтобы обеспечить легкую локализацию под культуру, регион или язык целевой аудитории. Выберите «неприменимо» (N/A), если интернационализация (i18n) не применяется (например, ПО не генерирует текст, предназначенный для конечных пользователей, и не сортирует текст, читаемый человеком), [internationalization]
    Локализация "относится к адаптации продукта, приложения или содержимого документа для соответствия языковым, культурным и другим требованиям конкретного целевого рынка (языковому стандарту)". Интернационализация - это «проектирование и разработка продукта, приложения или содержимого документа, которые позволяют легкую локализацию под целевые аудитории, различающиеся по культуре, региону или языку». (См. «Локализация по сравнению с интернационализацией» на веб-сайте W3C.) Чтобы ПО соответствовало этому критерию, достаточно лишь интернационализации. Не требуется локализация для другого конкретного языка, так как после того, как программное обеспечение было интернационализировано, другие могут работать над локализацией.

    Internationalization does not meaningfully apply to podtrace's output.

    Podtrace is a kernel-level tracing tool. Its user-facing output consists overwhelmingly of technical identifiers that are fixed by the systems being observed and are not translatable: kernel symbol names (tcp_v4_connect, vfs_read, do_sys_openat2), syscall names, socket address families (AF_ALG, AF_INET), Linux capability names (CAP_BPF, CAP_PERFMON), protocol identifiers (TCP, UDP, DNS, HTTP/3, QUIC, gRPC), cgroup paths, filesystem paths, and Kubernetes API object kinds and field paths. These appear identically regardless of locale, because they are the names the kernel and the Kubernetes API themselves use.

    The remaining prose is a thin layer of report section headings and summary labels wrapped around that technical content. Localizing it would degrade rather than improve usability: an operator reading a translated heading above untranslated kernel symbols must still search for those symbols in English in kernel documentation, source, and logs, so a partially translated report is harder to act on than a consistent one.

    Locale-dependent formatting defects, which are the substantive risk this criterion guards against, are absent. All timestamps are emitted in locale-independent form: RFC 3339 in structured output and an explicit UTC pattern in report filenames. The codebase performs no locale-dependent number or date formatting. Sorting throughout the diagnostic layer is by event count, timestamp, or machine identifier rather than by locale-sensitive collation of human-readable text, so no incorrect ordering behavior exists in any locale.

    Where podtrace's data is consumed by presentation layers that may serve a localized audience, it is emitted as structured data rather than prose: JSON export, OpenTelemetry traces (OTLP, Jaeger, Splunk, DataDog, Zipkin), and Prometheus metrics. Any downstream dashboard or integration can render that data in its users' language without podtrace being localized. See https://github.com/gma1k/podtrace/blob/main/docs/viewing-events.md and https://github.com/gma1k/podtrace/blob/main/docs/tracing-exporters.md


  • Другое


    Если на сайтах проекта (веб-сайт, хранилище и URL-адреса загрузки) хранятся пароли для аутентификации внешних пользователей, НЕОБХОДИМО хранить пароли как итерированные хеши с отдельной "солью" для каждого пользователя с использованием алгоритма (итерированного) растяжения ключа (например, Argon2id, Bcrypt, Scrypt или PBKDF2). Выберите «неприменимо» (N/A), если сайты проекта не хранят пароли для этой цели. [sites_password_security]
    Примечание: использование GitHub автоматически выполняет этот критерий. Этот критерий применяется только к паролям, используемым для аутентификации внешних пользователей на сайтах проекта (т.н. входящей аутентификации). Если сайты проекта должны подключаться к другим сайтам (т.н. исходящая аутентификация), им может потребоваться хранить аутентифицирующие данные (пароли, ключи) для этой цели как-то иначе (поскольку хранение контрольной суммы для этой цели бесполезно). В данном случае критерий crypto_password_storage применяется к сайтам проекта, по аналогии с критерием sites_https.

    The project stores no passwords for authentication of external users.

    Podtrace operates no website of its own. There is no documentation site, no GitHub Pages deployment, and no custom domain; documentation is Markdown rendered directly in the repository. All project sites are hosted by GitHub: the repository, issue tracker, discussions, and pull requests at https://github.com/gma1k/podtrace, release downloads at https://github.com/gma1k/podtrace/releases, and the container image and Helm OCI chart in GitHub Container Registry at ghcr.io/gma1k.

    All inbound authentication for these surfaces is performed by GitHub, and this criterion states that the use of GitHub meets it. The project itself neither implements nor stores credentials for external user authentication.

    Remaining project-related listings (Artifact Hub, OperatorHub.io, the krew index, pkg.go.dev, OpenSSF Scorecard, FOSSA) are third-party services not operated by the project.


 Управление изменениями 0/1

  • Предыдущие версии


    Проект ОБЯЗАН поддерживать наиболее часто используемые старые версии продукта или предоставлять возможность простого перехода на более новые версии (upgrade path). Если переход затруднен, проект ОБЯЗАН задокументировать порядок обновления (например, изменившиеся интерфейсы и подробные предлагаемые шаги для обновления). [maintenance_or_update]

 Отчеты о проблемах 1/3

  • Процесс сообщения об ошибках


    Проект ОБЯЗАН использовать трекер вопросов (issue tracker) для отслеживания отдельных вопросов. [report_tracker]

    Предупреждение: Нужно обоснование подлиннее.


  • Процесс отчета об уязвимостях


    Проект ОБЯЗАН отмечать автора(-ов) всех отчетов об уязвимостях, разрешенных за последние 12 месяцев, за исключением авторов, которые просят об анонимности. Выберите «неприменимо» (N/A), если в течение последних 12 месяцев не было обнаружено никаких уязвимостей. (Требуется URL) [vulnerability_report_credit]


    Проект ОБЯЗАН иметь документированный процесс реагирования на отчеты об уязвимостях. (Требуется URL) [vulnerability_response_process]
    Этот критерий тесно связан с критерием vulnerability_report_process, который требует документированного способа для сообщения об уязвимостях. Он также связан с vulnerability_report_response, который требует ответа на отчеты об уязвимостях в течение определенного периода времени.

    https://github.com/gma1k/podtrace/security/advisories/new [vulnerability_report_process] [osps_vm_01_01]


 Качество 5/19

  • Стандарты кодирования


    Проект ОБЯЗАН задать определенные правила стиля кодирования для основных языков, которые он использует, и требовать его соблюдения от предлагаемого кода. (Требуется URL) [coding_standards]
    В большинстве случаев это делается путем ссылки на некоторые существующие руководства по стилю, возможно, с перечислением различий. Эти руководства по стилю могут включать в себя способы повышения удобочитаемости и способы снижения вероятности дефектов (включая уязвимости). Многие языки программирования имеют один или несколько широко используемых руководств по стилю. Примеры руководств по стилю включают Руководство по стилю Google и Стандарты кодирования SEI CERT.


    Проект ОБЯЗАН автоматически применять свой выбранный стиль(и) кодирования, если есть хотя бы один инструмент на СПО, который может сделать это на выбранном языке (языках). [coding_standards_enforced]
    Это МОЖЕТ быть реализовано при помощи инструмента(ов) статического анализа и/или путем пропускания кода через средства переформатирования. Во многих случаях конфигурация инструмента включена в репозиторий проекта (так как разные проекты могут выбирать разные конфигурации). Проекты МОГУТ (и, как правило, будут) допускать исключения стиля; там, где происходят исключения, они ОБЯЗАНЫ быть редки и документированы в соответствующих местах кода, чтобы эти исключения можно было пересматривать и инструменты могли автоматически обрабатывать их в будущем. Примеры таких инструментов включают ESLint (JavaScript) и Rubocop (Ruby).

  • Рабочая система сборки


    Системы сборки для нативных двоичных файлов ОБЯЗАНЫ учитывать соответствующие переменные (среды) для компилятора и компоновщика, переданные им (например, CC, CFLAGS, CXX, CXXFLAGS и LDFLAGS) и передавать их на вызовы компилятора и компоновщика. Система сборки МОЖЕТ расширять их дополнительными флагами; НЕДОПУСТИМО просто заменять предоставленные значения своими. Выберите «неприменимо» (N/A), если нативные двоичные файлы не создаются. [build_standard_variables]
    Должно быть легко включить специальные функции сборки, такие как Address Sanitizer (ASAN), или выполнить рекомендации по упрочнению от дистрибутивов (например, путем простого включения флагов компилятора для этого).


    В системах сборки и установки СЛЕДУЕТ сохранять отладочную информацию, если передаваемые флаги требуют этого (например, не используется «install -s»). Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, для типичных библиотек JavaScript), . [build_preserve_debug]
    Например, установка CFLAGS (C) или CXXFLAGS (C++) должна создавать соответствующую информацию для отладки, если эти языки используются, и ее не следует удалять во время установки. Отладочная информация необходима для поддержки и анализа, а также полезна для того, чтобы определить наличие упрочняющих функций в скомпилированных двоичных файлах.


    НЕДОПУСТИМО, чтобы система сборки ПО, создаваемого проектом, рекурсивно собирала подкаталоги, если в подкаталогах есть кросс-зависимости. Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, типичные библиотеки JavaScript). [build_non_recursive]
    Информация о внутренних зависимостях системы сборки проекта должна быть точной, в противном случае изменения в проекте могут быть включены в сборку неправильно. Неправильные сборки могут привести к дефектам (включая уязвимости). Общей ошибкой в ​​больших системах сборки является использование «рекурсивной сборки» или «рекурсивного make», то есть иерархии подкаталогов, содержащих исходные файлы, где каждый подкаталог собирается независимо. Если только каждый из подкаталогов не является полностью независимым, это ошибка, потому что информация о зависимостях неверна.


    Проект ОБЯЗАН быть в состоянии повторить процесс генерации информации из исходных файлов и получить такой же результат с точностью до бита. Выберите «неприменимо» (N/A), если в проекте не используется сборка (например, языки сценариев, в которых исходный код используется непосредственно вместо компиляции), . [build_repeatable]
    Пользователи GCC и clang могут найти полезной опцию -frandom-seed; в некоторых случаях это может быть разрешено путем задания определенного порядка сортировки. Дополнительные предложения можно найти на сайте Reproducible builds.

  • Система установки


    Проект ОБЯЗАН предоставлять возможность легко установить и удалить ПО, создаваемое проектом, с использованием общепринятых способов. [installation_common]
    Примеры включают использование менеджера пакетов (на уровне системы или языка), «make install/uninstall» (с поддержкой DESTDIR), контейнер в стандартном формате или образ виртуальной машины в стандартном формате. Процесс установки и удаления (например, его упаковка) МОЖЕТ быть реализован третьей стороной, при условии что он построен на СПО.


    В системе установки для конечных пользователей НЕОБХОДИМО учитывать стандартные соглашения при выборе места, в которое собранные артефакты записываются при установке. Например, если она устанавливает файлы в системе POSIX, НЕОБХОДИМО учитывать переменную окружения DESTDIR. Если установочной системы или стандартного соглашения нет, выберите «неприменимо» (N/A). [installation_standard_variables]


    Проект ОБЯЗАН предоставить возможность потенциальным разработчикам быстро установить все результаты проекта и поддерживать среду, необходимую для внесения изменений, включая тесты и тестовое окружение. Проект ОБЯЗАН использовать для этого общепринятые соглашения. [installation_development_quick]
    Это МОЖЕТ быть реализовано при помощи сгенерированного контейнера или установочных сценариев. Внешние зависимости обычно устанавливаются путем вызова системных и/или языковых пакетов, как описано в критерии external_dependencies.

    [osps_do_07_01]


  • Компоненты, поддерживаемые извне


    Проект ОБЯЗАН перечислять внешние зависимости в машинночитаемом виде. (Требуется URL) [external_dependencies]
    Обычно это делается при помощи инструкций для диспетчера пакетов и/или системы сборки. Обратите внимание, что это помогает реализовать критерий installation_development_quick.

    [osps_br_05_01]

    Предупреждение: требуется URL, но URL не найден.



    Проекты ОБЯЗАНЫ следить за своими внешними зависимостями или периодически проверять их (включая копии, сделанные для удобства) на предмет известных уязвимостей, а также исправлять уязвимости, которые могут быть использованы, или проверять невозможность их использования. [dependency_monitoring]
    Это можно сделать с помощью средств анализа происхождения/зависимостей, например Dependency-Check от OWASP, Nexus Auditor от Sonatype, Protex от Black Duck , Protecode от Synopsys и Bundler-аудит (для Ruby). Некоторые менеджеры пакетов включают в себя соответствующие механизмы. Допустимо оставлять уязвимость, если ее невозможно использовать, но такой анализ труден, и временами проще просто обновить или исправить эту часть кода.

    Each workflow and job declares a narrowly scoped permissions: block: contents: read for build/test/lint/scan jobs, pull-requests: write only for labeling, security-events: write only for CodeQL upload, and contents: write / packages: write / id-token: write only in release jobs. [osps_vm_05_03]



    Проект ОБЯЗАН:
    1. позволять легко идентифицировать и обновлять повторно используемые компоненты, поддерживаемые извне; или
    2. использовать стандартные компоненты, предоставляемые системой или языком программирования.
    В этом случае, если уязвимость обнаружена в повторно используемом компоненте, будет легко обновить этот компонент. [updateable_reused_components]
    Типичным способом выполнить этот критерий является использование предоставляемых операционной системой и языком программирования систем управления пакетами. Многие свободные программы распространяются с «подсобными библиотеками», которые являются локальными копиями стандартных библиотек (возможно, форков библиотек). Само по себе это нормально. Однако, если программа *должна* использовать эти локальные копии/форки, то обновление «стандартных» библиотек через системное обновление безопасности оставит эти дополнительные копии по-прежнему уязвимыми. Это особенно актуально для облачных систем; если провайдер облака обновляет свои «стандартные» библиотеки, но программа их не собирается использовать, обновления фактически не помогут. См., например, "Chromium: Why it isn't in Fedora yet as a proper package" от Тома Каллавея.

    [osps_qa_02_01]



    Проекту СЛЕДУЕТ избегать использования нерекомендуемых (deprecated) или устаревших (obsolete) функций и API в тех случаях, когда альтернативы на СПО доступны в используемом наборе технологий («стек технологий» проекта) и для подавляющего большинства пользователей, поддерживаемых проектом (т.е. так чтобы пользователи могли быстро воспользоваться этой альтернативой). [interfaces_current]

  • Набор автотестов


    НЕОБХОДИМО применять автоматический набор тестов к каждому коммиту в общий репозиторий по крайней мере для одной ветки. Этот набор тестов ОБЯЗАН создавать отчет об успешном или неудачном тестировании. [automated_integration_testing]
    Это требование можно рассматривать как подмножество test_continuous_integration, но сосредоточенное только на тестировании, без требования непрерывной интеграции.

    [test_continuous_integration] [osps_qa_06_01]



    Проект ОБЯЗАН добавить регрессионные тесты к автоматизированному набору тестов по крайней мере на 50% ошибок, исправленных в течение последних шести месяцев. [regression_tests_added50]


    Проект ОБЯЗАН иметь автоматические тестовые пакеты на СПО, которые обеспечивают покрытие не менее 80% инструкций кода, если есть хотя бы один инструмент на СПО, который может измерять этот критерий на выбранном языке. [test_statement_coverage80]
    Для измерения тестового покрытия существует множество средств на СПО, включая gcov/lcov, Blanket.js, Istanbul и JCov. Обратите внимание, что соответствие этому критерию не является гарантией того, что тестовый пакет является исчерпывающим; вместо этого, несоответствие этому критерию является сильным индикатором плохого набора тестов.

  • Тестирование новых функций


    Проект ОБЯЗАН иметь формальную задокументированную политику о том, что при добавлении существенной новой функциональности НЕОБХОДИМО добавлять тесты для новой функциональности в набор автоматических тестов. [test_policy_mandated]

    [tests_documented_added] [osps_qa_06_03]



    Проект ОБЯЗАН включать в свои документированные инструкции для предложений об изменениях политику, по которой для существенной новой функциональности должны добавляться тесты. [tests_documented_added]
    Однако даже неформальное правило приемлемо, если тесты добавляются на практике.

    Предупреждение: Нужно обоснование подлиннее.


  • Флаги предупреждений


    Проекты ОБЯЗАНЫ быть максимально строгими с предупреждениями в ПО, создаваемом проектом, где это целесообразно. [warnings_strict]
    Некоторые предупреждения не могут быть эффективно задействованы в некоторых проектах. Что необходимо в этом критерии - это доказательства того, что проект стремится включать флаги предупреждений там, где это возможно, чтобы ошибки обнаруживались на ранней стадии.

    Предупреждение: Нужно обоснование подлиннее.


 Безопасность 1/13

  • Знание безопасной разработки


    Проект ОБЯЗАН реализовывать принципы безопасного дизайна (из критерия «know_secure_design»), где это применимо. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. [implement_secure_design]
    Например, результаты проекта должны иметь отказоустойчивые значения по умолчанию (доступ по умолчанию должен быть запрещен, а установка проектов по умолчанию должна быть в защищенной конфигурации). Также должно использоваться полное отграничение (любой доступ, который может быть ограничен, должен проверяться на достаточность прав доступа и не иметь обходных путей). Обратите внимание, что в некоторых случаях принципы будут противоречить друг другу, и в этом случае необходимо делать выбор (например, многочисленность механизмов может усложнять дизайн, противореча принципу экономичности/простоты механизма).

  • Основы правильного использования криптографии

    Обратите внимание, что некоторое ПО не нуждается в использовании криптографических механизмов.

    В ПО, создаваемом проектом, НЕДОПУСТИМО делать механизмы безопасности по умолчанию зависимыми от криптографических алгоритмов или режимов с известными серьезными слабостями (например, криптографический алгоритм хеширования SHA-1 или режим CBC в SSH). [crypto_weaknesses]
    Проблемы, связанные с режимом CBC в SSH, обсуждаются в описании уязвимости CERT: SSH CBC.

    Предупреждение: Нужно обоснование подлиннее.



    Проекту СЛЕДУЕТ поддерживать несколько криптографических алгоритмов, чтобы пользователи могли быстро переключиться, если один из них поврежден. Общие симметричные ключевые алгоритмы включают AES, Twofish и Serpent. Общие алгоритмы контрольных сумм (хешей) включают SHA-2 (SHA-224, SHA-256, SHA-384 и SHA-512) и SHA-3. [crypto_algorithm_agility]


    Проект ОБЯЗАН поддерживать хранение данных для аутентификации (например, паролей и динамических токенов) и закрытых криптографических ключей в файлах, отдельных от остальной информации (например, файлов конфигурации, баз данных и журналов) и позволять пользователям их обновление и замену без перекомпиляции кода. Выберите «неприменимо» (N/A), если проект никогда не работает с данными аутентификации и закрытыми криптографическими ключами. [crypto_credential_agility]


    В ПО, создаваемом проектом, СЛЕДУЕТ поддерживать безопасные протоколы для всех сетевых коммуникаций, такие как SSHv2 или новее, TLS1.2 или новее (HTTPS), IPsec, SFTP и SNMPv3. По умолчанию СЛЕДУЕТ отключать небезопасные протоколы, такие как FTP, HTTP, telnet, SSLv3 или более ранние версии, и SSHv1, и разрешать их только в том случае, если пользователь явным образом это задаёт. Если программное обеспечение, созданное проектом, не поддерживает сетевые коммуникации, выберите «неприменимо» (N/A). [crypto_used_network]


    Если ПО, создаваемое проектом, поддерживает или использует TLS, ему СЛЕДУЕТ поддерживать как минимум версию TLS 1.2. Примечание: предшественник TLS называется SSL. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_tls12]


    В ПО, создаваемом проектом, НЕОБХОДИМО выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_certificate_verification]
    Обратите внимание, что неправильная проверка сертификата TLS является распространенной ошибкой. Для дальнейших сведений см. "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" Мартина Георгиева и др. и "Do you trust this application?" Майкла Катанзаро.


    В ПО, создаваемом проектом, НЕОБХОДИМО, если поддерживается TLS, выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_verification_private]

  • Безопасный выпуск


    Проект ОБЯЗАН криптографически подписывать выпуски результатов проекта, предназначенные для широкого использования, и ОБЯЗАН иметь задокументированный процесс, объясняющий пользователям, как они могут получить общедоступные ключи подписи и проверить подпись(и) выпусков. НЕДОПУСТИМО размещать закрытый ключ для этих подписей на сайте(сайтах), используемом для прямого распространения ПО для общественности. Выберите «неприменимо» (N/A), если выпуски не предназначены для широкого использования. [signed_releases]
    Результаты проекта включают как исходный код, так и любые сгенерированные результаты, если это применимо (например, исполняемые файлы, пакеты и контейнеры). Сгенерированные результаты МОГУТ быть подписаны отдельно от исходного кода. Подписывание МОЖЕТ быть реализовано как подписанные теги git (с использованием криптографических цифровых подписей). Проекты МОГУТ предоставлять генерируемые результаты отдельно от таких инструментов, как git, но в этих случаях отдельные результаты ОБЯЗАНЫ быть отдельно подписаны.

    [osps_do_03_02]



    ЖЕЛАТЕЛЬНО, чтобы в системе контроля версий каждый важный тег версии (тег, который является частью основного выпуска, минорной версии или исправляет общедоступные уязвимости) подписывался криптографической подписью и поддавался проверке, как описано в критерииsigned_releases. [version_tags_signed]

  • Другие вопросы безопасности


    В результатах проекта НЕОБХОДИМО проверять любой ввод из потенциально ненадежных источников, чтобы убедиться, что они действительны (*белый список*), и отклонять недействительный ввод, если вообще есть какие-либо ограничения на данные. [input_validation]
    Обратите внимание, что сравнения ввода со списком «плохих форматов» (также известным как *черный список*) обычно недостаточно, потому что злоумышленники часто могут обойти черный список. В частности, числа преобразуются во внутренние форматы, а затем проверяются, находятся ли они между их минимальным и максимальным (включительно), а текстовые строки проверяются, чтобы убедиться, что они являются допустимыми текстовыми шаблонами (например, действительный UTF-8, длина, синтаксис и т. д.). От некоторых данных может требоваться, чтобы они были «хоть чем-нибудь» (например, загрузчик файлов), но такое обычно случается редко.


    В ПО, создаваемом проектом, СЛЕДУЕТ использовать механизмы упрочнения безопасности (hardening), чтобы дефекты программного обеспечения с меньшей вероятностью приводили к уязвимостям в безопасности. [hardening]
    Механизмы упрочнения могут включать HTTP-заголовки, такие как Content Security Policy (CSP), флаги компилятора для противостояния атакам (например, -fstack-protector) или флаги компилятора, устраняющие неопределенное поведение. Для наших целей политика наименьших привилегий не считается механизмом упрочнения (использовать наименьшие достаточные привилегии важно, но этому посвящён отдельный критерий).


    Проект ОБЯЗАН предоставить обоснование того, что требования безопасности соблюдаются проектом. В обоснование НЕОБХОДИМО включить: описание модели угроз, четкое указание границ доверия, доказательство того, что использовались принципы безопасного дизайна, и доказательство того, что слабости в безопасности реализации нейтрализованы. (Требуется URL) [assurance_case]
    Обоснованием является «документальное подтверждение, которое дает убедительное и корректное доказательство того, что указанный набор критических заявлений относительно свойств системы адекватно оправдан для данного приложения в данной среде» (перевод выдержки из "Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Границы доверия - это границы, на которых меняется уровень доверия к данным или выполнению кода, например границы сервера в типичном веб-приложении. В обосновании обычно перечисляются принципы безопасного проектирования (такие как Saltzer and Schroeer) и общие слабости безопасности в реализации (такие как OWASP Top 10 или CWE/SANS Top 25), и показывается, как противодействовать каждой из них. Полезным примером может служить обоснование для BadgeApp. Этот критерий связан с documentation_security, documentation_architecture и implement_secure_design.

    Every workflow in .github/workflows/ declares an explicit top-level permissions: block scoped to the minimum needed (contents: read for all CI/test/scan workflows), so no job inherits broader permissions than the pipeline grants. [osps_sa_03_01]

    Предупреждение: требуется URL, но URL не найден.


 Анализ 0/2

  • Статический анализ кода


    Проект ОБЯЗАН использовать хотя бы один инструмент статического анализа с правилами или подходами для поиска распространенных уязвимостей в анализируемом языке или окружении, если есть хотя бы один инструмент на СПО, который может реализовать этот критерий на выбранном языке. [static_analysis_common_vulnerabilities]
    Инструменты статического анализа, специально предназначенные для поиска распространенных уязвимостей, с большей вероятностью найдут их. Тем не менее, использование любых статических инструментов обычно помогает найти какие-то проблемы, поэтому мы предлагаем, но не требуем этого для получения базового значка.

    Предупреждение: Нужно обоснование подлиннее.


  • Динамический анализ кода


    Если ПО, создаваемое проектом, включает ПО, написанное с использованием небезопасного языка (например, C или C++), тогда проект ОБЯЗАН регулярно использовать хотя бы один динамический инструмент (например, фаззер или сканер веб-приложения) в сочетании с механизмом для обнаружения проблем безопасности памяти, таких как перезапись буфера. Выберите «неприменимо» (N/A), если проект не создает ПО, написанное на небезопасном языке. [dynamic_analysis_unsafe]
    Примерами механизмов обнаружения проблем безопасности памяти являются Address Sanitizer (ASAN) (доступен в GCC и LLVM), Memory Sanitizer и valgrind. Другие потенциально используемые инструменты включают Thread Sanitizer и Undefined Behavior Sanitizer. Достаточно широкое использование утверждений (assertions) тоже может быть приемлемо.

    Предупреждение: Нужно обоснование подлиннее.



Эти данные доступны по лицензии Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Это означает, что получатель данных может распространять данные с изменениями или без них, при условии, что получатель данных предоставляет текст данного соглашения вместе с распространяемыми данными. Пожалуйста, укажите в качестве источника Ghassan Malke и участников OpenSSF Best Practices badge.

Владелец анкеты на значок проекта: Ghassan Malke.
2026-05-18 11:01:40 UTC, последнее изменение сделано 2026-08-06 19:53:50 UTC. Последний раз условия для получения значка были выполнены 2026-05-18 11:12:38 UTC.