Palimpsests

Проекты, которые следуют приведенным ниже лучшим практикам, могут добровольно и самостоятельно оценить себя и продемонстрировать, что они получили значок Open Source Security Foundation (OpenSSF).

Не существует набора практик, гарантирующего, что у программного обеспечения никогда не будет недостатков или уязвимостей; даже формальные методы могут не помочь, если спецификации или допущения ошибочны. Также не существует какой-либо практики, которая могла бы гарантировать, что проект будет поддерживать здоровое и хорошо функционирующее сообщество разработчиков. Однако следующие хорошие правила могут помочь улучшить результаты проектов. Например, некоторые правила описывают ревью несколькими участниками перед выпуском, что может помочь найти технические уязвимости, которые было бы сложно найти другим способом, и помочь построить доверие и желание дальнейшего взаимодействия между разработчиками из разных компаний. Чтобы получить значок, нужно выполнить все критерии с ключевыми словами "НЕОБХОДИМО"/"ОБЯЗАН"/"НЕДОПУСТИМО", все критерии со словом "СЛЕДУЕТ" либо должны удовлетворяться, либо должно быть приведено обоснование их невыполнения, и все критерии со словом "ЖЕЛАТЕЛЬНО" могут быть удовлетворены ИЛИ неудовлетворены (желательно, чтобы они были хотя бы рассмотрены). Если вы хотите ввести общий комментарий вместо объяснения, почему текущая ситуация приемлема, начните текст с '//' и пробела. Приветствуется обратная связь через сайт на GitHub в виде issues или pull requests. Существует также список рассылки для общих вопросов.

Мы с удовольствием предоставляем информацию на нескольких языках, однако, если есть какой-либо конфликт или несоответствие между переводами, английская версия является авторитетной.
Если это ваш проект, пожалуйста, покажите свой значок на странице проекта! Статус значка выглядит следующим образом: Уровень значка для проекта 13534 - gold Вот как вставить его:
Вы можете показать свой статус значка, вставив его в файл с разметкой Markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/13534/badge)](https://www.bestpractices.dev/projects/13534)
- или HTML:
<a href="https://www.bestpractices.dev/projects/13534"><img src="https://www.bestpractices.dev/projects/13534/badge"></a>


Это критерии уровня Silver. Вы также можете просмотреть критерии уровня Passing или Gold.

Baseline Series: Базовый уровень 1 Базовый Уровень 2 Базовый Уровень 3

        

 Основы 17/17

  • Общая

    Обратите внимание, что другие проекты могут использовать то же имя.

    Layered local-LLM inference engine for agentic workloads: Ollama and llama.cpp behind one abstraction, context-memory (sink/window/evict + block retrieval), encrypted audit log. Native L3 serving layer in progress.

    Используйте формат выражения лицензии SPDX; примеры включают «Apache-2.0», «BSD-2-Clause», «BSD-3-Clause», «GPL-2.0+», «LGPL-3.0+», «MIT» и «(BSD-2-Clause OR Ruby)».
    Если используется более одного языка, перечислите их через запятую (пробелы необязательны), и отсортируйте их от наиболее до наименее используемого. Если список длинный, пожалуйста, перечислите по крайней мере три наиболее распространенных. Если языка нет (например, это проект только для документации или только для тестирования), используйте один символ «-» (минус). Для каждого языка используйте общепринятую капитализацию названия, например «JavaScript».
    Common Platform Enumeration (CPE) - это структурированная схема именования для информационных систем, программного обеспечения и пакетов. Она используется в ряде систем и баз данных для отчетов об уязвимостях.
  • Предварительные требования


    Проект ОБЯЗАН получить значок уровня Passing. [achieve_passing]

  • Основная информация на веб-сайте проекта


    В информацию о том, как внести вклад, НЕОБХОДИМО включить требования к приемлемым взносам (например, ссылку на любой требуемый стандарт кодирования). (Требуется URL) [contribution_requirements]

    CONTRIBUTING.md states the requirements for acceptable contributions explicitly. It defines ground rules (don't break the engine abstraction, don't modify the attention kernel), the required workflow (branch, pull request, green CI on all three platforms before merge), and a dedicated Code Style section specifying the coding standard: ruff with ["E","F","I","B","UP"], line length 100, target py311, type hints on public functions, English comments, and a tests-with-every-change policy. URL: https://github.com/Assault-Consulting/Palimpsests/blob/main/CONTRIBUTING.md


  • Надзор за проектом


    Проекту СЛЕДУЕТ иметь юридический механизм, через который все авторы содержательных взносов в ПО проекта подтверждают, что они имеют законное право на внесение этих взносов. Самый распространенный и легко реализуемый подход для этого заключается в использовании Developer Certificate of Origin (DCO), при котором пользователи добавляют строку "signed-off-by" в свои коммиты, а проект ссылается на веб-сайт DCO. Но этот механизм МОЖЕТ быть реализован и в качестве Лицензионного соглашения с участниками (Contributor License Agreement, CLA) или другого правового механизма. (Требуется URL) [dco]
    DCO является рекомендуемым механизмом, потому что его легко реализовать и отслеживать в исходном коде, а git напрямую поддерживает функцию "signed-off" при помощи "commit -s". Для большей эффективности лучше всего, если проектная документация объясняет, что означает "signed-off" для этого проекта. CLA - это юридическое соглашение, которое определяет условия, на которых произведения умственного труда были лицензированы для организации или проекта. Соглашение о назначении участника (contributor assignment agreement, CAA) является юридическим соглашением, которое передает права на произведения умственного труда другой стороне; проекты не обязаны иметь CAA, поскольку CAA увеличивает риск того, что потенциальные участники не будут вносить свой вклад, особенно если получатель является коммерческой организацией. Лицензии CLA от Apache Software Foundation (лицензия отдельного участника и корпоративное соглашение CLA) являются примерами CLA для проектов, считающих, что риски от такого рода CLA для проекта меньше, чем их преимущества.

    The project uses the Developer Certificate of Origin (DCO). Every commit MUST carry a Signed-off-by: line matching the commit author (real name and reachable email), added with git commit -s; this line is the contributor's DCO certification that they have the legal right to submit the contribution. The requirement, the exact command, and how to fix a missing sign-off (git commit --amend -s, git rebase --signoff <base>) are documented in CONTRIBUTING.md. No separate CLA is used.
    https://developercertificate.org/
    Supporting evidence URL in the repo
    https://github.com/Assault-Consulting/Palimpsests/blob/main/CONTRIBUTING.md



    Проект ОБЯЗАН четко определить и задокументировать модель управления проектом (способ принятия решений, включая ключевые роли). (Требуется URL) [governance]
    Требуется устоявшийся задокументированный способ принятия решений и разрешения споров. В небольших проектах это может быть просто вплоть до «владелец и лидер проекта принимает все окончательные решения». Существуют различные модели управления, включая благосклонное диктаторство и формальную меритократию; более подробно см. Governance models. В проектах успешно используются как централизованные подходы (например, с одним ведущим), так и децентрализованные (например, с групповыми ведущими). Не нужно указывать в сведениях об управлении возможность форка проекта, поскольку это всегда возможно для проектов СПО.

    The project's governance model is defined in docs/GOVERNANCE.md. It documents the roles and their responsibilities (maintainers hold merge rights, review pull requests, and cut releases; the named maintainers and co-maintainer are listed with their duties), and the decision-making process: all changes — code and documentation alike — land via pull request against a branch-protected main, requiring one non-author approval plus green status checks (lint, tests, coverage) before merge. Governance also records continuity/access (two maintainers with repository admin) and openly acknowledges the structural limits of a small maintainer team.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/docs/GOVERNANCE.md



    Проект ОБЯЗАН определить правила поведения и разместить эти правила в стандартном месте. (Требуется URL) [code_of_conduct]
    Проекты могут повысить цивилизованность их сообщества и установить ожидания относительно приемлемого поведения, приняв правила поведения. Это может помочь избежать проблем до их возникновения и сделать проект более привлекательным местом, поощряющим участие. Правила должны быть сосредоточены только на поведении в сообществе или на рабочем месте проекта. Примерами правил поведения являются правила конфликтов на проекте ядра Linux, Contributor Covenant Code of Conduct, Кодекс поведения Debian, Ubuntu Code of Conduct, Правила поведения проекта Fedora, GNOME Code Of Conduct, KDE Community Code of Conduct">, Python Community Code of Conduct, The Ruby Community Conduct Guideline и The Rust Code of Conduct.

    The project has adopted a code of conduct, published as CODE_OF_CONDUCT.md in the repository root — one of GitHub's standard, auto-discovered locations for the file. It sets out expected behaviour, unacceptable behaviour, and how to report concerns to the maintainers.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/CODE_OF_CONDUCT.md



    Проект ОБЯЗАН четко определять и публично документировать ключевые роли в проекте и их обязанности, включая любые задачи, которые должны выполнять эти роли. Должно быть ясно, кто имеет какую роль(и), хотя это может быть и не задокументировано соответствующим образом. (Требуется URL) [roles_responsibilities]
    Документация для управления , а также роли и обязанности могут быть в одном месте.

    Key roles and their responsibilities are publicly documented in docs/GOVERNANCE.md. It defines the maintainer role — hold merge rights, review pull requests, cut releases, administer the repository — and names who holds it: the maintainer (@andreysparish) and the co-maintainer (@olksandrvertel-arch, repository admin; review and hardware benchmarks). The mapping of person → role is explicit in the maintainers table, so it is clear who performs which role, and the duties attached to each are stated alongside.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/docs/GOVERNANCE.md



    Проект ОБЯЗАН быть в состоянии продолжать работу с минимальным прерыванием, если какой-либо человек окажется недееспособен или убит. В частности, проект ОБЯЗАН быть в состоянии создавать и закрывать вопросы в трекере, принимать предложенные изменения и выпускать версии программного обеспечения через неделю после подтверждения того, что данный человек недееспособен или убит. Это МОЖЕТ быть реализовано через обеспечение кого-то ещё необходимыми ключами, паролами и законными правами для продолжения проекта. Лица, которые запускают проект СПО, МОГУТ сделать это, оставив ключи в сейфе и завещание, передающее все необходимые юридические права (например, для имен DNS). (Требуется URL) [access_continuity]

    The project can continue with minimal disruption if any one contributor becomes unable or unwilling to maintain it. There are two maintainers, both with full repository-admin rights (@andreysparish and @olksandrvertel-arch, per docs/GOVERNANCE.md). Either can independently open and close issues, approve and merge proposed changes, and cut releases — so any one of them stepping away leaves the other able to keep the project running well within a week. Release signing uses GitHub Trusted Publishing (OIDC), which is tied to the repository/organization rather than a single person's private key, so publishing to PyPI does not depend on one individual holding a secret. This continuity — two admins, no single-person bottleneck for review, merge, or release — is documented in GOVERNANCE.md.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/docs/GOVERNANCE.md



    Проекту СЛЕДУЕТ поддерживать «коэффициент автобуса» 2 или более. (Требуется URL) [bus_factor]
    «Коэффициент автобуса» (или «коэффициент грузовика») - это минимальное количество участников проекта, которые должны внезапно исчезнуть из проекта («попасть под автобус»), чтобы проект заглох из-за отсутствия квалифицированного или компетентного персонала. Инструмент truck-factor может оценить это для проектов на GitHub. Для получения дополнительной информации см. статью Cosentino et al. Assessing the Bus Factor of Git Repositories.

    The project's bus factor is 2. Two people are significant contributors, each able to keep the project going on their own: the maintainer (@andreysparish) and the co-maintainer (@olksandrvertel-arch). Both hold repository-admin rights and can independently review, merge, and release; the co-maintainer has 35+ commits, including the hardware-isolation test suite and the role of independent PALA-1 verifier. Losing either one would not halt the project. Roles and the split of work are documented in docs/GOVERNANCE.md, and the contribution history is visible in the repository.
    URL (required) — the contributors graph is the most direct evidence of a bus factor ≥ 2:
    https://github.com/Assault-Consulting/Palimpsests/graphs/contributors


  • Документация


    Проект ОБЯЗАН иметь задокументированный долгосрочный план (roadmap), описывающий, что проект намеревается, а что не намеревается делать, по крайней мере на ближайший год. (Требуется URL) [documentation_roadmap]
    Проект может не достичь того, что описано в долгосрочном плане, и это нормально. Цель дорожной карты - помочь потенциальным пользователям и участникам понять намеченное направление проекта. Подробности не требуются.

    The project maintains a documented roadmap in docs/ROADMAP.md. It states what the project plans to do — a "Working order" of near-term milestones (verifiable audit / the PALA-1 format as the deliverable at 0.7, then assurance tiers B/C at 0.8) — and, explicitly, what it does not plan to do: a "Deferred: sleep-time compute — not scheduled" section that records the idea but rules it out of the current effort, and a "Deferred, with conditions" section listing work that is intentionally not pursued yet and the conditions under which it would be. The horizon spans the coming release cycle (0.6 → 0.7 → 0.8) and beyond, well over the next year, and the document is kept honest about scope rather than aspirational ("subject to revision", measured-not-asserted).
    https://github.com/Assault-Consulting/Palimpsests/blob/main/docs/ROADMAP.md



    Проект ОБЯЗАН включать документацию по архитектуре (также называемой высокоуровневым дизайном) ПО, создаваемого проектом. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. (Требуется URL) [documentation_architecture]
    Архитектура ПО объясняет фундаментальную структуру программы, то есть основные компоненты программы, отношения между ними и ключевые свойства этих компонентов и отношений.

    The software's high-level architecture is documented in ARCHITECTURE.md at the repository root. It describes the layered design of the engine — a single InferenceEngine abstraction over three interchangeable execution levels (L1 Ollama, L2 llama-server, L3 in-process llama.cpp), with a context-memory layer (window manager + block memory) that runs identically across all levels and lets callers move from level 1 to level 3 without changing code above the engine. The README carries a condensed "Architecture in one screen" section mapping the layers to the providers/ adapters, and the key design decisions behind the level-3 backend are recorded as Architecture Decision Records in docs/adr/ (ADR-0001: level-3 inference backend; ADR-0002: level-3 in-process design and the test boundary).
    https://github.com/Assault-Consulting/Palimpsests/blob/main/ARCHITECTURE.md



    Проект ОБЯЗАН документировать то, что пользователь может и чего он не должен ожидать с точки зрения безопасности от ПО, создаваемого проектом (его «требования безопасности»). (Требуется URL) [documentation_security]
    Это требования безопасности, выполнение которых ожидается от ПО.

    The project documents both what a user can and cannot expect in terms of security. SECURITY.md sets out the security model — the private vulnerability-disclosure process, supported versions, and a mapping of vulnerability classes to the mitigations actually implemented (what the software protects against). What it deliberately does not guarantee is documented just as explicitly: docs/THREAT_MODEL.md defines the threat boundaries and out-of-scope threats, docs/ASSURANCE-CASE.md lays out the assurance argument, and the audit-format specification is unusually direct about limits — its assurance tiers table states, per tier, what each "Proves" and "Does not prove", and a dedicated "What this format does not do" section enumerates the guarantees it does not make (e.g. it proves a record was recorded unmodified, not that the record is true; it does not defend against the device owner at the base tier; it does not bind to hardware without a hardware root of trust). Together these give a user a clear, honest picture of the security requirements — what to rely on and what not to.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/SECURITY.md



    Проект ОБЯЗАН предоставить руководство для быстрого начала работы для новых пользователей, чтобы помочь им быстро что-то сделать, используя ПО, создаваемое проект. (Требуется URL) [documentation_quick_start]
    Идея состоит в том, чтобы показать пользователям, как начать работу и и добиться, чтобы ПО что-то вообще сделало. Потенциальным пользователям это критически важно для начала работы.

    The project provides a quick-start guide for new users in the README, immediately after installation: a "Quick start" section with copy-paste commands to get going in minutes — talk to a model (prompt via flag or piped over stdin), give a long conversation a smaller context budget so the sink/window/evict path engages, list the models the active engine can see, and inspect or switch engines. It is preceded by a short "Install" section (pip install palimpsests for the base level, plus the extras that enable levels 2 and 3). A fuller usage guide covering the CLI and the Python API, with inputs and outputs, is in docs/USAGE.md.
    https://github.com/Assault-Consulting/Palimpsests#quick-start



    Проект ОБЯЗАН прилагать усилия к тому, чтобы документация соответствовала текущей версии результатов проекта (включая ПО, создаваемое проектом). НЕОБХОДИМО исправлять любые известные дефекты документации, приводящие к ее непоследовательности. Если документация в целом актуальна, но ошибочно включает в себя некоторые более старые данные, которые больше не верны, просто рассматривайте это как дефект, отслеживайте и исправляйте, как обычно. [documentation_current]
    Документация МОЖЕТ включать информацию о различиях или изменениях между версиями программного обеспечения и/или ссылку на более старые версии документации. Смысл этого критерия заключается в том, что прилагаются усилия для обеспечения согласованности документации, а не в том, чтобы документация была идеальной.

    The project keeps documentation aligned with the current version of the software, and treats any documentation that has fallen out of date as a defect to be fixed. CONTRIBUTING.md mandates that documentation and tests ship with every behavioral change, so docs move with the code rather than lagging a release. When a stale statement is found, it is corrected like any other defect through the normal pull-request process — for example, a note that still described the project as single-maintainer ("human code review before merge is a solo-project limitation") was corrected once a co-maintainer joined and non-author review became the actual practice. There are no known documentation defects left outstanding; any discovered later are tracked and fixed the same way.



    НЕОБХОДИМО размещать ссылку на любые свои достижения, включая этот значок передовой практики, на главной странице проекта и/или веб-сайте в течение 48 часов после открытого признания достижения. (Требуется URL) [documentation_achievements]
    Достижением считается любой набор внешних критериев, над выполнением которых проект специально работал, включая некоторые значки. Эта информация не обязательно должна находиться на главной странице веб-сайта проекта. Проект с использованием GitHub может помещать достижения на главную страницу хранилища кода, добавляя их в файл README.

    All of the project's achievements are displayed with hyperlinks at the top of the repository front page (the README), immediately under the title: License (Apache-2.0), CI status, PyPI version, supported Python versions, the OpenSSF Best Practices badge (project 13534, rendered live from bestpractices.dev and linking back to the project's badge page), and the OpenSSF Scorecard badge. Because the Best Practices badge is embedded live from bestpractices.dev, its displayed level updates automatically the moment the achievement is recognized — well within 48 hours — and it already links to the project page. New achievements are added to the same badge row as they are earned.
    https://github.com/Assault-Consulting/Palimpsests


  • Общедоступность и интернационализация


    Проекту (как на сайтах проекта, так и в результатах работы проекта) СЛЕДУЕТ придерживаться передовой практики общедоступности, чтобы люди с ограниченными возможностями могли участвовать в проекте и использовать результаты проекта, где это имеет смысл. [accessibility_best_practices]
    Для веб-приложений см. Руководство по обеспечению доступности веб-контента (WCAG) 2.0 и его поддерживающий документ Understanding WCAG 2.0; см. также W3C accessibility information. Для приложений с графическим интерфейсом рассмотрите использование соответствующих вашему окружению рекомендаций по обеспечению доступности (таких как GNOME, KDE, XFCE, Android, iOS, Mac и Windows (на русском)). Некоторые приложения с текстовым интерфейсом пользователя (например, программы на ncurses) могут сделать некоторые вещи, чтобы сделать себя более доступными (например, параметр `force-arrow-cursor` в `alpine`). Большинство приложений командной строки довольно общедоступны как они есть. Этот критерий часто неприменим, например, для библиотек программ. Вот несколько примеров действий или проблем, которые следует учитывать:
    • Должны предоставляться текстовые альтернативы для любого нетекстового контента, так чтобы его можно изменить на другие необходимые формы, например крупная печать, шрифт Брайля, озвучка текста, символы или упрощенный язык (Understanding WCAG 2.0 guideline 1.1)
    • Цвет не должен использоваться в качестве единственного визуального средства передачи информации, указания на действие, запрос реакции пользователя или выделения визуальных элементов. (WCAG 2.0 guideline 1.4.1)
    • Визуальное представление текста и изображений текста должно иметь контрастность не менее 4,5:1, за исключением большого текста, случайного текста и логотипов (WCAG 2.0 guideline 1.4.3)
    • Все функциональные возможности должны быть доступны с клавиатуры (WCAG guideline 2.1)
    • GUI или веб-проект ДОЛЖНЫ тестировать, по крайней мере, одно средство чтения экрана на целевой платформе(ах) (например, NVDA, Jaws или WindowEyes в Windows; VoiceOver на Mac и iOS; Orca на Linux/BSD; TalkBack на Android). Программы с текстовым интерфейсом пользователя МОГУТ по возможности сокращать переписывание текста на экране, чтобы предотвратить лишнее чтение средствами чтения экрана.

    The project's outputs and implementation sites are text-based, which places them at the accessible end of the spectrum by construction, and the documentation follows accessibility best practices where they apply: The software is a command-line tool and a Python library. Its interface is plain text: terminal output works with screen readers and other assistive technology without modification, there is no custom GUI that could introduce visual or interaction barriers, and nothing depends on colour alone to convey meaning. Documentation is Markdown, rendered accessibly by GitHub with proper heading structure, and it handles images correctly for assistive technology — the decorative project icon carries empty alt text so screen readers skip it, while the status badges carry descriptive alt text (License, CI, PyPI, Python versions, OpenSSF Best Practices, Scorecard) so their meaning is announced. The project's development happens on GitHub, whose issue tracker, pull-request, and review interfaces already meet recognized accessibility standards, so contributors using assistive technology can participate in the workflow. Given a text-only CLI and library with plain-text documentation, there is no reasonable additional accessibility work outstanding; the criterion is met within the scope that applies to this kind of project.



    Проекту СЛЕДУЕТ интернационализировать создаваемое ПО, чтобы обеспечить легкую локализацию под культуру, регион или язык целевой аудитории. Выберите «неприменимо» (N/A), если интернационализация (i18n) не применяется (например, ПО не генерирует текст, предназначенный для конечных пользователей, и не сортирует текст, читаемый человеком), [internationalization]
    Локализация "относится к адаптации продукта, приложения или содержимого документа для соответствия языковым, культурным и другим требованиям конкретного целевого рынка (языковому стандарту)". Интернационализация - это «проектирование и разработка продукта, приложения или содержимого документа, которые позволяют легкую локализацию под целевые аудитории, различающиеся по культуре, региону или языку». (См. «Локализация по сравнению с интернационализацией» на веб-сайте W3C.) Чтобы ПО соответствовало этому критерию, достаточно лишь интернационализации. Не требуется локализация для другого конкретного языка, так как после того, как программное обеспечение было интернационализировано, другие могут работать над локализацией.

    Internationalization does not meaningfully apply to this project. Palimpsests is a command-line tool and a developer library; its only user-facing text is short diagnostic and status output aimed at developers and operators (e.g. verification results, engine-level messages), not end-user prose or content presented to a general audience. It generates no localizable UI, does no locale-sensitive sorting of human-readable text, and its inputs and outputs are model prompts and structured/binary data (the audit records are a binary wire format with integer fields, deliberately locale-independent by design). There is therefore no target-audience culture, region, or language to localize for. Given a text-only developer CLI/library with no end-user-facing content, i18n is not applicable.


  • Другое


    Если на сайтах проекта (веб-сайт, хранилище и URL-адреса загрузки) хранятся пароли для аутентификации внешних пользователей, НЕОБХОДИМО хранить пароли как итерированные хеши с отдельной "солью" для каждого пользователя с использованием алгоритма (итерированного) растяжения ключа (например, Argon2id, Bcrypt, Scrypt или PBKDF2). Выберите «неприменимо» (N/A), если сайты проекта не хранят пароли для этой цели. [sites_password_security]
    Примечание: использование GitHub автоматически выполняет этот критерий. Этот критерий применяется только к паролям, используемым для аутентификации внешних пользователей на сайтах проекта (т.н. входящей аутентификации). Если сайты проекта должны подключаться к другим сайтам (т.н. исходящая аутентификация), им может потребоваться хранить аутентифицирующие данные (пароли, ключи) для этой цели как-то иначе (поскольку хранение контрольной суммы для этой цели бесполезно). В данном случае критерий crypto_password_storage применяется к сайтам проекта, по аналогии с критерием sites_https.

    The project's sites do not store authentication passwords for external users, so this criterion does not apply. The repository is hosted on GitHub and the project website (palimpsests.dev) is a static site; neither runs a project-operated authentication system or user-account database. Access and identity are handled by the underlying platforms (GitHub authentication, and OIDC/Trusted Publishing for releases), not by password storage the project controls. There are no external-user passwords held on any project site to hash.


 Управление изменениями 1/1

  • Предыдущие версии


    Проект ОБЯЗАН поддерживать наиболее часто используемые старые версии продукта или предоставлять возможность простого перехода на более новые версии (upgrade path). Если переход затруднен, проект ОБЯЗАН задокументировать порядок обновления (например, изменившиеся интерфейсы и подробные предлагаемые шаги для обновления). [maintenance_or_update]

    The project provides a clear upgrade path to newer versions rather than backporting to old ones, which is the appropriate model for a pre-1.0 project. SECURITY.md states the version policy explicitly: Palimpsests is pre-1.0 and evolving, security fixes land on main and in the latest published release, older 0.x releases are not maintained, and users should track the latest version. The upgrade path itself is simple — the package is installed and updated through pip in the standard way — and the changes that affect an upgrade are documented per release in CHANGELOG.md, which follows a Keep-a-Changelog structure with explicit Changed and Breaking sections and upgrade notes where behaviour shifts (for example, the changelog records that before v1.0 minor versions may include breaking changes, and calls out cases such as a first post-upgrade write being required before verify() reports fully). So where an upgrade is non-trivial, the interfaces that changed and the recommended steps are documented.


 Отчеты о проблемах 3/3

  • Процесс сообщения об ошибках


    Проект ОБЯЗАН использовать трекер вопросов (issue tracker) для отслеживания отдельных вопросов. [report_tracker]

    The project uses GitHub Issues as its issue-tracking system to track individual bugs, tasks, and enhancement requests. CONTRIBUTING.md directs contributors to open or link an issue when submitting work, and security-sensitive reports are routed separately through the private channel described in SECURITY.md. URL: https://github.com/Assault-Consulting/Palimpsests/issues


  • Процесс отчета об уязвимостях


    Проект ОБЯЗАН отмечать автора(-ов) всех отчетов об уязвимостях, разрешенных за последние 12 месяцев, за исключением авторов, которые просят об анонимности. Выберите «неприменимо» (N/A), если в течение последних 12 месяцев не было обнаружено никаких уязвимостей. (Требуется URL) [vulnerability_report_credit]

    No externally reported vulnerabilities have been fixed in the last 12 months, so there is no reporter to credit — which makes this criterion not applicable for the current period. The project is nonetheless set up to credit reporters when the situation arises: SECURITY.md commits to crediting reporters in the release notes unless they ask to remain anonymous. When the first such report is fixed, the reporter will be credited there.



    Проект ОБЯЗАН иметь документированный процесс реагирования на отчеты об уязвимостях. (Требуется URL) [vulnerability_response_process]
    Этот критерий тесно связан с критерием vulnerability_report_process, который требует документированного способа для сообщения об уязвимостях. Он также связан с vulnerability_report_response, который требует ответа на отчеты об уязвимостях в течение определенного периода времени.

    The project has a documented process for responding to vulnerability reports, published in SECURITY.md. It sets out how to report privately (GitHub private security advisories and a maintainer email, not a public issue), a response commitment (the maintainers will acknowledge a report within a few business days and agree on a disclosure timeline before any public disclosure), how reporters are credited (in the release notes, unless anonymity is requested), and which versions receive fixes (security fixes land on main and in the latest release; older 0.x releases are not maintained). This gives a reporter a clear, end-to-end path from private report to coordinated disclosure.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/SECURITY.md


 Качество 19/19

  • Стандарты кодирования


    Проект ОБЯЗАН задать определенные правила стиля кодирования для основных языков, которые он использует, и требовать его соблюдения от предлагаемого кода. (Требуется URL) [coding_standards]
    В большинстве случаев это делается путем ссылки на некоторые существующие руководства по стилю, возможно, с перечислением различий. Эти руководства по стилю могут включать в себя способы повышения удобочитаемости и способы снижения вероятности дефектов (включая уязвимости). Многие языки программирования имеют один или несколько широко используемых руководств по стилю. Примеры руководств по стилю включают Руководство по стилю Google и Стандарты кодирования SEI CERT.

    The project identifies a specific coding style standard for its main language (Python) and requires contributions to comply with it. CONTRIBUTING.md has a "Code style" section naming the standard: ruff with the rule set ["E", "F", "I", "B", "UP"] (pycodestyle/PEP 8, Pyflakes, isort import ordering, flake8-bugbear, pyupgrade), a line length of 100, and target Python 3.11 — with the instruction to run ruff check . before pushing. This is not just documented but enforced: the ruleset is pinned in pyproject.toml ([tool.ruff] / [tool.ruff.lint]), and lint is a merge-blocking status check on main, so every contribution must generally conform before it can be merged.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/CONTRIBUTING.md



    Проект ОБЯЗАН автоматически применять свой выбранный стиль(и) кодирования, если есть хотя бы один инструмент на СПО, который может сделать это на выбранном языке (языках). [coding_standards_enforced]
    Это МОЖЕТ быть реализовано при помощи инструмента(ов) статического анализа и/или путем пропускания кода через средства переформатирования. Во многих случаях конфигурация инструмента включена в репозиторий проекта (так как разные проекты могут выбирать разные конфигурации). Проекты МОГУТ (и, как правило, будут) допускать исключения стиля; там, где происходят исключения, они ОБЯЗАНЫ быть редки и документированы в соответствующих местах кода, чтобы эти исключения можно было пересматривать и инструменты могли автоматически обрабатывать их в будущем. Примеры таких инструментов включают ESLint (JavaScript) и Rubocop (Ruby).

    The project automatically enforces its chosen coding style. The style is defined as ruff with the rule set ["E", "F", "I", "B", "UP"], line length 100, target Python 3.11 (pyproject.toml, [tool.ruff] / [tool.ruff.lint]). ruff is an open-source style/lint tool for Python, and it is run automatically as a merge-blocking status check in CI on every push and pull request — a change that does not conform to the ruleset cannot be merged into main. Contributors also run ruff check . locally before pushing, per CONTRIBUTING.md. So enforcement is automated by an open-source tool for the project's main language, not left to manual review.


  • Рабочая система сборки


    Системы сборки для нативных двоичных файлов ОБЯЗАНЫ учитывать соответствующие переменные (среды) для компилятора и компоновщика, переданные им (например, CC, CFLAGS, CXX, CXXFLAGS и LDFLAGS) и передавать их на вызовы компилятора и компоновщика. Система сборки МОЖЕТ расширять их дополнительными флагами; НЕДОПУСТИМО просто заменять предоставленные значения своими. Выберите «неприменимо» (N/A), если нативные двоичные файлы не создаются. [build_standard_variables]
    Должно быть легко включить специальные функции сборки, такие как Address Sanitizer (ASAN), или выполнить рекомендации по упрочнению от дистрибутивов (например, путем простого включения флагов компилятора для этого).

    The project does not build native binaries, so compiler/linker environment variables (CC, CFLAGS, CXX, CXXFLAGS, LDFLAGS) do not apply. Palimpsests is pure Python, packaged with a PEP 517 build backend (hatchling); the build produces platform-independent wheels and an sdist, with no compilation step of its own. The one native component it can use — the llama.cpp C library — is not compiled by this project; it is consumed at runtime through the optional [native] extra as a separately built dependency. There is therefore no compiler or linker invocation in the project's build for these variables to be honored by.



    В системах сборки и установки СЛЕДУЕТ сохранять отладочную информацию, если передаваемые флаги требуют этого (например, не используется «install -s»). Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, для типичных библиотек JavaScript), . [build_preserve_debug]
    Например, установка CFLAGS (C) или CXXFLAGS (C++) должна создавать соответствующую информацию для отладки, если эти языки используются, и ее не следует удалять во время установки. Отладочная информация необходима для поддержки и анализа, а также полезна для того, чтобы определить наличие упрочняющих функций в скомпилированных двоичных файлах.

    There is no compilation or install step in this project that could strip debug information. Palimpsests is pure Python, built with a PEP 517 backend (hatchling) into platform-independent wheels — there are no compiled artifacts and no install -s-style stripping to avoid. Python source is shipped as-is and remains fully inspectable/debuggable; nothing in the build or install removes debug information. (The one native component, llama.cpp, is a separately built runtime dependency behind the optional [native] extra, not something this project's build or install produces.) This criterion therefore does not apply.



    НЕДОПУСТИМО, чтобы система сборки ПО, создаваемого проектом, рекурсивно собирала подкаталоги, если в подкаталогах есть кросс-зависимости. Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, типичные библиотеки JavaScript). [build_non_recursive]
    Информация о внутренних зависимостях системы сборки проекта должна быть точной, в противном случае изменения в проекте могут быть включены в сборку неправильно. Неправильные сборки могут привести к дефектам (включая уязвимости). Общей ошибкой в ​​больших системах сборки является использование «рекурсивной сборки» или «рекурсивного make», то есть иерархии подкаталогов, содержащих исходные файлы, где каждый подкаталог собирается независимо. Если только каждый из подкаталогов не является полностью независимым, это ошибка, потому что информация о зависимостях неверна.

    This criterion concerns recursive Make-style builds over subdirectories that have cross-dependencies (the classic "recursive make considered harmful" problem). It does not apply here: Palimpsests is pure Python with a PEP 517 build backend (hatchling), which builds the package as a single unit into wheels and an sdist — there is no recursive per-subdirectory build and therefore no opportunity for a recursive build to mishandle cross-directory dependencies. There is no Makefile or equivalent recursive build system in the project.



    Проект ОБЯЗАН быть в состоянии повторить процесс генерации информации из исходных файлов и получить такой же результат с точностью до бита. Выберите «неприменимо» (N/A), если в проекте не используется сборка (например, языки сценариев, в которых исходный код используется непосредственно вместо компиляции), . [build_repeatable]
    Пользователи GCC и clang могут найти полезной опцию -frandom-seed; в некоторых случаях это может быть разрешено путем задания определенного порядка сортировки. Дополнительные предложения можно найти на сайте Reproducible builds.

    Palimpsests is a pure-Python project: the source is used directly rather than compiled into a different form. There is no compilation step whose output would need to be reproduced bit-for-bit — the .py files that run are the same source files kept in the repository, and packaging (a PEP 517 wheel/sdist via hatchling) simply archives that same source with metadata, it does not transform it. The criterion's own escape clause applies here — "scripting languages where source is used directly rather than compiled" — so this is not applicable.


  • Система установки


    Проект ОБЯЗАН предоставлять возможность легко установить и удалить ПО, создаваемое проектом, с использованием общепринятых способов. [installation_common]
    Примеры включают использование менеджера пакетов (на уровне системы или языка), «make install/uninstall» (с поддержкой DESTDIR), контейнер в стандартном формате или образ виртуальной машины в стандартном формате. Процесс установки и удаления (например, его упаковка) МОЖЕТ быть реализован третьей стороной, при условии что он построен на СПО.

    Installation and removal use the standard, conventional mechanism for Python: pip. The software is published on PyPI and installed with pip install palimpsests (with optional extras — e.g. [native] — enabling the higher execution levels). It is a PEP 517/518 package built with hatchling, so it installs cleanly into any environment via the normal Python packaging path, and it is removed just as conventionally with pip uninstall palimpsests. No custom installer, build-from-source step, or manual file placement is required — the common practice for the language is exactly what the project uses.
    https://pypi.org/project/palimpsests/



    В системе установки для конечных пользователей НЕОБХОДИМО учитывать стандартные соглашения при выборе места, в которое собранные артефакты записываются при установке. Например, если она устанавливает файлы в системе POSIX, НЕОБХОДИМО учитывать переменную окружения DESTDIR. Если установочной системы или стандартного соглашения нет, выберите «неприменимо» (N/A). [installation_standard_variables]

    The project has no custom end-user installation system that writes compiled files to system locations, so conventions like DESTDIR do not apply. Installation is handled entirely by pip installing a PEP 517 wheel — pip already places files according to the active Python environment's standard scheme (site-packages / the environment prefix, honoring virtualenv/--prefix/--target as pip defines them), and the project neither overrides that placement nor ships a Makefile-style install target that would need to honor DESTDIR. There are also no compiled files of the project's own to place (pure Python). The criterion's escape clause — no separate install system of the project's own — therefore applies.



    Проект ОБЯЗАН предоставить возможность потенциальным разработчикам быстро установить все результаты проекта и поддерживать среду, необходимую для внесения изменений, включая тесты и тестовое окружение. Проект ОБЯЗАН использовать для этого общепринятые соглашения. [installation_development_quick]
    Это МОЖЕТ быть реализовано при помощи сгенерированного контейнера или установочных сценариев. Внешние зависимости обычно устанавливаются путем вызова системных и/или языковых пакетов, как описано в критерии external_dependencies.

    The project lets a potential developer set up the full change-making environment quickly, using common Python practice. CONTRIBUTING.md gives the steps: clone the repository, then python -m pip install -e ".[dev]" — an editable install of the project plus the [dev] extra, which pulls in the developer and test tooling (ruff pinned, pytest, pytest-httpx, numpy). After that, ruff check . runs the linter and python -m pytest runs the full test suite. So one standard editable-install command brings in the software, the supporting tools, and the test environment together, and tests are run with the standard Python invocation — no bespoke bootstrap script or manual dependency wrangling.


  • Компоненты, поддерживаемые извне


    Проект ОБЯЗАН перечислять внешние зависимости в машинночитаемом виде. (Требуется URL) [external_dependencies]
    Обычно это делается при помощи инструкций для диспетчера пакетов и/или системы сборки. Обратите внимание, что это помогает реализовать критерий installation_development_quick.

    External dependencies are declared in a computer-processable format in pyproject.toml — the standard machine-readable manifest for a PEP 621 Python project. Runtime dependencies are listed under [project.dependencies], and the optional feature sets (e.g. [native] for the level-3 backend, [dev] for the developer/test tooling) under [project.optional-dependencies], each with version constraints (lower bounds; the lint tool pinned). Any standard tool — pip, build back-ends, dependency scanners, Dependabot — parses this file directly, and Dependabot is enabled on the repository to monitor those dependencies.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/pyproject.toml



    Проекты ОБЯЗАНЫ следить за своими внешними зависимостями или периодически проверять их (включая копии, сделанные для удобства) на предмет известных уязвимостей, а также исправлять уязвимости, которые могут быть использованы, или проверять невозможность их использования. [dependency_monitoring]
    Это можно сделать с помощью средств анализа происхождения/зависимостей, например Dependency-Check от OWASP, Nexus Auditor от Sonatype, Protex от Black Duck , Protecode от Synopsys и Bundler-аудит (для Ruby). Некоторые менеджеры пакетов включают в себя соответствующие механизмы. Допустимо оставлять уязвимость, если ее невозможно использовать, но такой анализ труден, и временами проще просто обновить или исправить эту часть кода.

    The project monitors its external dependencies for known vulnerabilities on an ongoing basis. Dependabot is enabled on the repository, which continuously watches the dependencies declared in pyproject.toml against vulnerability databases and opens alerts/update pull requests when a known-vulnerable dependency is identified. The project also runs OpenSSF Scorecard, whose checks include dependency-update and vulnerability signals (badge shown on the repository front page). When an alert surfaces, it is handled through the normal pull-request process — updating the dependency, or confirming non-exploitability — under the response practice documented in SECURITY.md. There are currently no known unaddressed vulnerable dependencies.



    Проект ОБЯЗАН:
    1. позволять легко идентифицировать и обновлять повторно используемые компоненты, поддерживаемые извне; или
    2. использовать стандартные компоненты, предоставляемые системой или языком программирования.
    В этом случае, если уязвимость обнаружена в повторно используемом компоненте, будет легко обновить этот компонент. [updateable_reused_components]
    Типичным способом выполнить этот критерий является использование предоставляемых операционной системой и языком программирования систем управления пакетами. Многие свободные программы распространяются с «подсобными библиотеками», которые являются локальными копиями стандартных библиотек (возможно, форков библиотек). Само по себе это нормально. Однако, если программа *должна* использовать эти локальные копии/форки, то обновление «стандартных» библиотек через системное обновление безопасности оставит эти дополнительные копии по-прежнему уязвимыми. Это особенно актуально для облачных систем; если провайдер облака обновляет свои «стандартные» библиотеки, но программа их не собирается использовать, обновления фактически не помогут. См., например, "Chromium: Why it isn't in Fedora yet as a proper package" от Тома Каллавея.

    Reused external components are easy to identify and update. The project does not vendor or copy third-party code into the tree; every externally maintained component is a normal, versioned dependency declared in pyproject.toml ([project.dependencies] and the optional-dependency groups), resolved from PyPI. Because they are standard packaged dependencies rather than embedded copies, updating one when a vulnerability is found is a routine version bump — pip resolves it, Dependabot proposes the update automatically, and no in-tree fork has to be patched by hand. The project also favors standard, widely used components delivered by the platform (e.g. SQLCipher/keyring for at-rest encryption and credential storage, httpx for transport) rather than bespoke implementations, so fixes flow from upstream maintenance.



    Проекту СЛЕДУЕТ избегать использования нерекомендуемых (deprecated) или устаревших (obsolete) функций и API в тех случаях, когда альтернативы на СПО доступны в используемом наборе технологий («стек технологий» проекта) и для подавляющего большинства пользователей, поддерживаемых проектом (т.е. так чтобы пользователи могли быстро воспользоваться этой альтернативой). [interfaces_current]

    The project avoids deprecated or obsolete functions and APIs where supported open-source alternatives exist. It targets current, actively supported Python (3.11+), and modern-Python usage is enforced automatically: the ruff ruleset includes UP (pyupgrade), which flags legacy idioms and pushes code to current language constructs, and lint is a merge-blocking gate — so deprecated patterns do not accumulate. Dependencies are kept current through Dependabot rather than pinned to end-of-life versions, and the components chosen are current, maintained ones (httpx for HTTP, SQLCipher/keyring, hatchling/PEP 517 packaging, Sigstore for signing) rather than deprecated predecessors. There are no known uses of obsolete APIs for which a readily available alternative is being ignored.


  • Набор автотестов


    НЕОБХОДИМО применять автоматический набор тестов к каждому коммиту в общий репозиторий по крайней мере для одной ветки. Этот набор тестов ОБЯЗАН создавать отчет об успешном или неудачном тестировании. [automated_integration_testing]
    Это требование можно рассматривать как подмножество test_continuous_integration, но сосредоточенное только на тестировании, без требования непрерывной интеграции.

    An automated test suite runs on every change to the shared repository. GitHub Actions CI is triggered on push and on pull request against main (.github/workflows/ci.yml) and executes the full pytest suite across a matrix of three operating systems and Python 3.11/3.12. It produces a clear pass/fail report: the run's success or failure is reported back as a required status check on the commit/PR (and gates merge into main), and the CI status is shown as a live badge on the repository front page. So each change gets an automated suite with an explicit success-or-failure result, not a manual or best-effort check.



    Проект ОБЯЗАН добавить регрессионные тесты к автоматизированному набору тестов по крайней мере на 50% ошибок, исправленных в течение последних шести месяцев. [regression_tests_added50]

    Regression tests are added for well over 50% of bugs fixed — it is the project's standing policy, enforced in review. CONTRIBUTING.md mandates that tests ship with every behavioral change, and a bug fix is a behavioral change, so fixes land with a test that exercises the corrected behavior; because the test suite is a merge-blocking gate, a fix without its covering test does not get merged. Recent fixes demonstrate the practice: for example, a defect in the audit-format test vectors (an anchor-completeness inconsistency) was fixed together with regression tests that assert the exact diagnosis — tests/test_pala_codec.py and tests/test_pala_cli.py verify that a lagging anchor is reported as an unanchored tail with the correct lag count — and earlier subsystem fixes (e.g. in the state validator and the native scheduler) each landed with their own tests/ additions. The per-PR history shows the test-with-fix pattern throughout.



    Проект ОБЯЗАН иметь автоматические тестовые пакеты на СПО, которые обеспечивают покрытие не менее 80% инструкций кода, если есть хотя бы один инструмент на СПО, который может измерять этот критерий на выбранном языке. [test_statement_coverage80]
    Для измерения тестового покрытия существует множество средств на СПО, включая gcov/lcov, Blanket.js, Istanbul и JCov. Обратите внимание, что соответствие этому критерию не является гарантией того, что тестовый пакет является исчерпывающим; вместо этого, несоответствие этому критерию является сильным индикатором плохого набора тестов.

    The project's automated test suite achieves statement coverage above the 80% threshold, measured by a FLOSS tool. Coverage is measured in CI with pytest-cov / coverage.py (both open source), and the CI coverage job is gated: the build fails if statement coverage drops below 80%. Current statement coverage is ~87% across the codebase. The one module that sits low is the hardware-only ctypes backend (llamacpp_backend.py), which requires a real GGUF model and GPU and is validated on hardware per benchmarks/RUNBOOK.md rather than in CI; excluding that hardware-gated path, the pure-software surface is well covered, and the overall figure still clears 80% comfortably.


  • Тестирование новых функций


    Проект ОБЯЗАН иметь формальную задокументированную политику о том, что при добавлении существенной новой функциональности НЕОБХОДИМО добавлять тесты для новой функциональности в набор автоматических тестов. [test_policy_mandated]

    The project has a formal written policy requiring tests for new significant functionality to be added to the automated test suite. CONTRIBUTING.md states, as a ground rule for contributions, that tests ship with every behavioral change — so adding new functionality obliges adding the tests that cover it, in the same pull request. The policy is not advisory: the automated suite is a merge-blocking status check on main, so a change introducing new functionality without its covering tests cannot be merged. The requirement is documented in writing, applied to every contributor, and enforced automatically.



    Проект ОБЯЗАН включать в свои документированные инструкции для предложений об изменениях политику, по которой для существенной новой функциональности должны добавляться тесты. [tests_documented_added]
    Однако даже неформальное правило приемлемо, если тесты добавляются на практике.

    The policy of adding tests for new functionality is documented in the contribution guidelines. CONTRIBUTING.md states, under its Tests section, "Every behavioral change ships with tests in the same PR," and additionally requires security-sensitive code to test escape and denial paths explicitly. This places the policy directly in the instructions contributors read before submitting changes. URL: https://github.com/Assault-Consulting/Palimpsests/blob/main/CONTRIBUTING.md


  • Флаги предупреждений


    Проекты ОБЯЗАНЫ быть максимально строгими с предупреждениями в ПО, создаваемом проектом, где это целесообразно. [warnings_strict]
    Некоторые предупреждения не могут быть эффективно задействованы в некоторых проектах. Что необходимо в этом критерии - это доказательства того, что проект стремится включать флаги предупреждений там, где это возможно, чтобы ошибки обнаруживались на ранней стадии.

    The project enforces a curated, deliberately-chosen strict rule set that is practical for the codebase: ruff with ["E","F","I","B","UP"] — pycodestyle/pyflakes correctness rules, import ordering, flake8-bugbear (which catches likely bugs and unsafe patterns), and pyupgrade. The linter is pinned to a fixed version and enforced as a required, merge-blocking CI check on every push and pull request, so the strictness is applied consistently rather than advisory. The rule set was chosen for signal over noise rather than enabling every available rule, which is the practical maximum for this project. URL: https://github.com/Assault-Consulting/Palimpsests/blob/main/pyproject.toml


 Безопасность 13/13

  • Знание безопасной разработки


    Проект ОБЯЗАН реализовывать принципы безопасного дизайна (из критерия «know_secure_design»), где это применимо. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. [implement_secure_design]
    Например, результаты проекта должны иметь отказоустойчивые значения по умолчанию (доступ по умолчанию должен быть запрещен, а установка проектов по умолчанию должна быть в защищенной конфигурации). Также должно использоваться полное отграничение (любой доступ, который может быть ограничен, должен проверяться на достаточность прав доступа и не иметь обходных путей). Обратите внимание, что в некоторых случаях принципы будут противоречить друг другу, и в этом случае необходимо делать выбор (например, многочисленность механизмов может усложнять дизайн, противореча принципу экономичности/простоты механизма).

    The project implements secure-design principles concretely, not just documents them:
    Fail-safe / secure defaults. TLS verification is on by default and no insecure transport is enabled by default; in the audit format, an unknown time source (time_trust = UNKNOWN) is required to carry a zero timestamp — the design refuses a confident-but-unjustified value rather than guessing.
    Least privilege. The release workflow grants only the scopes it needs (id-token for OIDC publish, contents for the release), and publishing uses short-lived OIDC identity rather than a broad stored token.
    Minimize / separate the attack surface. Header-only chain verification needs no key and touches no bodies, so a verifier sees no sensitive data; the audit codec is stdlib-only; and the one memory-unsafe boundary (the llama.cpp C library) is isolated behind an optional extra rather than in the core.
    Defense in depth. Untrusted persisted state is bounds-checked by a validator and fuzzed; changes must pass branch protection, non-author review, green tests, coverage, SAST, and signed provenance — layered, not a single control.
    Separation of privilege / keys apart from data. Encryption keys live outside the log (addressed by key_id, in an OS keychain or injected), so the data, its keys, config, and logs are separated; the audit path observes safety events rather than controlling them.
    Open design (no security through obscurity). The audit format is fully specified and independently verifiable — its guarantees rely on the published mechanism, not on secrecy, to the point that a third party can verify a log with their own tool.
    SECURITY.md maps vulnerability classes to these implemented mitigations, and docs/THREAT_MODEL.md and docs/ASSURANCE-CASE.md carry the design reasoning.


  • Основы правильного использования криптографии

    Обратите внимание, что некоторое ПО не нуждается в использовании криптографических механизмов.

    В ПО, создаваемом проектом, НЕДОПУСТИМО делать механизмы безопасности по умолчанию зависимыми от криптографических алгоритмов или режимов с известными серьезными слабостями (например, криптографический алгоритм хеширования SHA-1 или режим CBC в SSH). [crypto_weaknesses]
    Проблемы, связанные с режимом CBC в SSH, обсуждаются в описании уязвимости CERT: SSH CBC.

    The project's default security mechanisms do not depend on any cryptographic algorithm or mode with known serious weaknesses. It does not use SHA-1 for security purposes, and it does not use SSH or the SSH CBC mode. At-rest encryption uses SQLCipher (AES-256 with HMAC-SHA-256/512, not SHA-1), and transport security uses the platform TLS stack with modern negotiated algorithms. No SHA-1-based or otherwise seriously-weakened primitive is relied upon. URL: https://github.com/Assault-Consulting/Palimpsests/blob/main/SECURITY.md



    Проекту СЛЕДУЕТ поддерживать несколько криптографических алгоритмов, чтобы пользователи могли быстро переключиться, если один из них поврежден. Общие симметричные ключевые алгоритмы включают AES, Twofish и Serpent. Общие алгоритмы контрольных сумм (хешей) включают SHA-2 (SHA-224, SHA-256, SHA-384 и SHA-512) и SHA-3. [crypto_algorithm_agility]

    The project uses multiple, current cryptographic algorithms and provides an appropriate path to switch if one is broken, though the mechanism differs by layer:
    Transport crypto is delegated to TLS via httpx, which supports multiple algorithms and cipher suites and negotiates them — so algorithm agility there is inherent and does not depend on the project.
    The tamper-evident audit format (PALA-1) deliberately fixes a single strong algorithm per purpose — AES-256-GCM for record bodies, SHA-256 for the hash chain and Merkle tree — because byte-exact agreement between independent verifier implementations is the format's core property, and runtime algorithm negotiation would break reproducibility and open downgrade attacks. Agility is instead handled at the format-version level: the wire header carries format_version, a frozen-field forward-compatibility discipline (§7.6) lets a future version specify a different algorithm while older verifiers still process records they do not fully interpret, so migrating off a broken primitive is a defined, non-disruptive path rather than a rewrite. All algorithms in use are current (SHA-2 family, AES-256), with no broken ones.



    Проект ОБЯЗАН поддерживать хранение данных для аутентификации (например, паролей и динамических токенов) и закрытых криптографических ключей в файлах, отдельных от остальной информации (например, файлов конфигурации, баз данных и журналов) и позволять пользователям их обновление и замену без перекомпиляции кода. Выберите «неприменимо» (N/A), если проект никогда не работает с данными аутентификации и закрытыми криптографическими ключами. [crypto_credential_agility]

    Authentication credentials and private cryptographic keys are kept separate from other information and are replaceable without recompiling.
    Audit-log encryption keys are not stored inside the project's own files. They are addressed by key_id and held outside the log — in an OS keychain or supplied by explicit injection — so keys live apart from the data, config, and logs they protect. Rotating or replacing a key is a runtime operation (the format even records key destruction as a KEY_SHRED record), never a code change or recompile; and because it is a pure-Python project there is no compilation step to redo regardless.
    Release/publishing identity uses GitHub Trusted Publishing (OIDC), so there is no long-lived private token stored in the repository at all — the credential is short-lived and issued at publish time, not embedded in code or config.
    At-rest secrets (where the desktop/persistence path applies) go through SQLCipher/keyring, which hold them in their own dedicated stores, separate from application data.
    No credential or private key is embedded in source, config files, databases, or logs; each can be updated or replaced independently of the code.



    В ПО, создаваемом проектом, СЛЕДУЕТ поддерживать безопасные протоколы для всех сетевых коммуникаций, такие как SSHv2 или новее, TLS1.2 или новее (HTTPS), IPsec, SFTP и SNMPv3. По умолчанию СЛЕДУЕТ отключать небезопасные протоколы, такие как FTP, HTTP, telnet, SSLv3 или более ранние версии, и SSHv1, и разрешать их только в том случае, если пользователь явным образом это задаёт. Если программное обеспечение, созданное проектом, не поддерживает сетевые коммуникации, выберите «неприменимо» (N/A). [crypto_used_network]

    Where the software makes network communication, it uses secure protocols only. Outbound network access (e.g. talking to model/back-end endpoints and to release/publishing infrastructure) goes through httpx over HTTPS/TLS — TLS 1.2+ as negotiated by the platform's TLS stack — and release publishing uses HTTPS with OIDC Trusted Publishing and Sigstore. The project does not implement or default to any insecure protocol (no plain HTTP fetch-and-trust, no FTP/telnet/SSLv3/SSHv1); an insecure transport is not enabled anywhere by default. The core product is a local-first, on-device inference engine, so most operation involves no network at all, and what network communication exists is over TLS.



    Если ПО, создаваемое проектом, поддерживает или использует TLS, ему СЛЕДУЕТ поддерживать как минимум версию TLS 1.2. Примечание: предшественник TLS называется SSL. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_tls12]

    The software uses TLS and supports TLS 1.2 or later. All HTTPS communication goes through httpx, which uses Python's standard TLS stack (OpenSSL via the ssl module); on the supported Python versions (3.11+) that stack negotiates TLS 1.2 and 1.3 and treats older SSL/TLS versions as disabled by default. The project does not force, pin, or fall back to any pre-1.2 protocol (no SSLv3/TLS 1.0/1.1), so TLS 1.2+ is the effective floor for every TLS connection it makes.



    В ПО, создаваемом проектом, НЕОБХОДИМО выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_certificate_verification]
    Обратите внимание, что неправильная проверка сертификата TLS является распространенной ошибкой. Для дальнейших сведений см. "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" Мартина Георгиева и др. и "Do you trust this application?" Майкла Катанзаро.

    Where the software uses TLS, it verifies TLS certificates by default. HTTPS communication goes through httpx, which performs certificate verification (chain and hostname) by default — the project does not disable it (no verify=False, no custom context that turns verification off) and does not weaken it for any request or sub-resource. So certificate validation is on for every TLS connection the software makes, as the library's secure default, and nothing in the project overrides that.



    В ПО, создаваемом проектом, НЕОБХОДИМО, если поддерживается TLS, выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_verification_private]

    Where the software uses TLS, certificate validation happens before any request data is sent, so no sensitive HTTP header is transmitted ahead of verification. HTTPS goes through httpx, which completes the TLS handshake — including certificate chain and hostname verification — as part of establishing the connection, before the request line and headers are written; the project keeps this default (no verify=False, no verification deferral or override). In practice the project also does not rely on browser-style secret headers: publishing authentication uses short-lived OIDC tokens over verified HTTPS rather than long-lived secured cookies. Either way, verification precedes the transmission of any header.


  • Безопасный выпуск


    Проект ОБЯЗАН криптографически подписывать выпуски результатов проекта, предназначенные для широкого использования, и ОБЯЗАН иметь задокументированный процесс, объясняющий пользователям, как они могут получить общедоступные ключи подписи и проверить подпись(и) выпусков. НЕДОПУСТИМО размещать закрытый ключ для этих подписей на сайте(сайтах), используемом для прямого распространения ПО для общественности. Выберите «неприменимо» (N/A), если выпуски не предназначены для широкого использования. [signed_releases]
    Результаты проекта включают как исходный код, так и любые сгенерированные результаты, если это применимо (например, исполняемые файлы, пакеты и контейнеры). Сгенерированные результаты МОГУТ быть подписаны отдельно от исходного кода. Подписывание МОЖЕТ быть реализовано как подписанные теги git (с использованием криптографических цифровых подписей). Проекты МОГУТ предоставлять генерируемые результаты отдельно от таких инструментов, как git, но в этих случаях отдельные результаты ОБЯЗАНЫ быть отдельно подписаны.

    Releases intended for wide use are cryptographically signed, and there is a documented verification process. Distribution artifacts are published to PyPI via Trusted Publishing (OIDC) with Sigstore-backed PEP 740 attestations and signed SLSA Build Level 2 provenance binding the artifact digest to the release workflow, the tag, and the OIDC issuer (.github/workflows/release.yml). How a user obtains the verification material and checks a release is documented in RELEASING.md (referenced from SECURITY.md and the assurance case), and the attestations are also surfaced on the artifact's PyPI "Provenance" section. Crucially, signing is keyless: Sigstore issues short-lived certificates tied to the workflow's OIDC identity and logs them in the Rekor transparency log, and PyPI publishing uses OIDC rather than a stored token — so there is no long-lived private signing key held anywhere, and in particular none on the distribution site. That satisfies the "private key not on the distribution site" requirement by construction.



    ЖЕЛАТЕЛЬНО, чтобы в системе контроля версий каждый важный тег версии (тег, который является частью основного выпуска, минорной версии или исправляет общедоступные уязвимости) подписывался криптографической подписью и поддавался проверке, как описано в критерииsigned_releases. [version_tags_signed]

    The project's release artifacts are cryptographically signed (Sigstore/PEP 740 attestations + SLSA provenance — see signed_releases), but the git version tags themselves are currently lightweight tags, which cannot carry a cryptographic signature. So the specific practice this criterion recommends — signed, verifiable VCS tags — is not yet in place. This is a SUGGESTED criterion, recorded honestly rather than stretched; the artifact-level signing already gives end users a verifiable provenance chain, and adopting signed annotated tags (git tag -s) for future releases is a straightforward improvement we can add.


  • Другие вопросы безопасности


    В результатах проекта НЕОБХОДИМО проверять любой ввод из потенциально ненадежных источников, чтобы убедиться, что они действительны (*белый список*), и отклонять недействительный ввод, если вообще есть какие-либо ограничения на данные. [input_validation]
    Обратите внимание, что сравнения ввода со списком «плохих форматов» (также известным как *черный список*) обычно недостаточно, потому что злоумышленники часто могут обойти черный список. В частности, числа преобразуются во внутренние форматы, а затем проверяются, находятся ли они между их минимальным и максимальным (включительно), а текстовые строки проверяются, чтобы убедиться, что они являются допустимыми текстовыми шаблонами (например, действительный UTF-8, длина, синтаксис и т. д.). От некоторых данных может требоваться, чтобы они были «хоть чем-нибудь» (например, загрузчик файлов), но такое обычно случается редко.

    The project validates input from potentially untrusted sources against an allowlist of what is structurally valid and rejects anything that does not conform.
    Persisted KV-state blobs (the surface reachable through load_state) are checked by a dedicated validator before use: it requires the correct PALKV1 magic and validates the structure, rejecting malformed or unexpected blobs rather than trusting them. This validator is the target of a coverage-guided fuzz harness (Atheris), precisely because it is the untrusted-input boundary.
    The PALA-1 audit wire format is parsed defensively by the codec: every fixed-header field and every TLV is bounds-checked, the container is parsed by frozen-field offsets, and violations (bad lengths, TLV overruns, truncated tails, unexpected values) are reported/rejected rather than accepted. Verification is allowlist-shaped — records are accepted only if they satisfy the specified constraints — and unknown record/TLV types are handled as explicitly-defined "uninterpretable", not silently trusted.
    So untrusted input is validated against known constraints and invalid input is rejected wherever the format imposes constraints.



    В ПО, создаваемом проектом, СЛЕДУЕТ использовать механизмы упрочнения безопасности (hardening), чтобы дефекты программного обеспечения с меньшей вероятностью приводили к уязвимостям в безопасности. [hardening]
    Механизмы упрочнения могут включать HTTP-заголовки, такие как Content Security Policy (CSP), флаги компилятора для противостояния атакам (например, -fstack-protector) или флаги компилятора, устраняющие неопределенное поведение. Для наших целей политика наименьших привилегий не считается механизмом упрочнения (использовать наименьшие достаточные привилегии важно, но этому посвящён отдельный критерий).

    The software uses hardening mechanisms so that a defect is less likely to become a security vulnerability. The primary mechanism is language choice: all code the project produces is written in a memory-safe language (Python), eliminating whole classes of defect-to-vulnerability paths (buffer overflows, use-after-free). The single memory-unsafe boundary — the third-party llama.cpp C library — is isolated behind an optional [native] extra, and the untrusted-input surface in front of it (the KV-state validator guarding load_state) is coverage-guided fuzzed with Atheris, so malformed input is rejected before any byte reaches C. Additional mechanisms: SQL is parameterized throughout (no injection); there is no unsafe deserialization (pickle/eval/shell=True are absent); cryptographic keys come from a CSPRNG (secrets.token_bytes); the at-rest audit store is encrypted (SQLCipher/AES-256) with the key held in the OS keychain, and the design fails closed — it refuses to open rather than fall back to plaintext if SQLCipher is unavailable; the audit chain's canonical serialization is length-prefixed so field boundaries cannot be forged; provider exception text is clipped before it enters the log to prevent secret leakage; and the CI/release pipeline runs with least-privilege permissions, SHA-pinned actions, and OIDC-scoped publishing. These mechanisms, and the security argument for them, are documented in docs/ASSURANCE-CASE.md, with the asset-to-mechanism mapping in docs/THREAT_MODEL.md. As a local-first library with no network service of its own, HTTP transport-hardening headers do not apply to the software itself; the project website's hardening headers are covered separately under hardened_site.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/docs/ASSURANCE-CASE.md



    Проект ОБЯЗАН предоставить обоснование того, что требования безопасности соблюдаются проектом. В обоснование НЕОБХОДИМО включить: описание модели угроз, четкое указание границ доверия, доказательство того, что использовались принципы безопасного дизайна, и доказательство того, что слабости в безопасности реализации нейтрализованы. (Требуется URL) [assurance_case]
    Обоснованием является «документальное подтверждение, которое дает убедительное и корректное доказательство того, что указанный набор критических заявлений относительно свойств системы адекватно оправдан для данного приложения в данной среде» (перевод выдержки из "Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Границы доверия - это границы, на которых меняется уровень доверия к данным или выполнению кода, например границы сервера в типичном веб-приложении. В обосновании обычно перечисляются принципы безопасного проектирования (такие как Saltzer and Schroeer) и общие слабости безопасности в реализации (такие как OWASP Top 10 или CWE/SANS Top 25), и показывается, как противодействовать каждой из них. Полезным примером может служить обоснование для BadgeApp. Этот критерий связан с documentation_security, documentation_architecture и implement_secure_design.

    The project provides a structured assurance case in docs/ASSURANCE-CASE.md — a defeasible Claims → Arguments → Evidence argument that Palimpsests provides the security and record-keeping properties it claims. It contains all four required elements:
    Threat model description — the assurance case is built on and cross-references docs/THREAT_MODEL.md, which states the threats and guarantees precisely; the assurance case's Scope and top-level claim (G0 → C1–C5) frame what is defended.
    Clear trust boundaries — the threat model and the per-claim scope define the boundaries (e.g. the audit chain vs. the device owner at the base tier, host-resident at-rest data, the untrusted-input validator surface), and a "Defeaters" section names the conditions under which each claim breaks.
    Argument that secure-design principles are applied — claims C1–C5 argue tamper-evidence, at-rest confidentiality, supply-chain verifiability, declared capabilities, and the engineering-quality substrate, each with its supporting evidence.
    Argument that common implementation vulnerabilities are prevented — C5 (the quality substrate) plus SECURITY.md map vulnerability classes to the implemented mitigations (memory-safe language, validated/fuzzed untrusted input, SAST, no hardcoded secrets), and each claim carries a stated residual so the argument is honest about limits rather than overclaiming.
    https://github.com/Assault-Consulting/Palimpsests/blob/main/docs/ASSURANCE-CASE.md


 Анализ 2/2

  • Статический анализ кода


    Проект ОБЯЗАН использовать хотя бы один инструмент статического анализа с правилами или подходами для поиска распространенных уязвимостей в анализируемом языке или окружении, если есть хотя бы один инструмент на СПО, который может реализовать этот критерий на выбранном языке. [static_analysis_common_vulnerabilities]
    Инструменты статического анализа, специально предназначенные для поиска распространенных уязвимостей, с большей вероятностью найдут их. Тем не менее, использование любых статических инструментов обычно помогает найти какие-то проблемы, поэтому мы предлагаем, но не требуем этого для получения базового значка.

    Yes. Bandit — the SAST tool added for the static-analysis criterion — is designed specifically to find common security vulnerabilities in Python. Its rule set targets known vulnerability patterns: hardcoded credentials, injection via unsafe subprocess/shell=True/eval/exec, unsafe deserialization (pickle/yaml), weak or misused cryptographic calls, insecure temp-file handling, and unsafe network/SSL defaults. It runs on the package source on every push and pull request. URL: https://github.com/Assault-Consulting/Palimpsests/blob/main/.github/workflows/sast.yml


  • Динамический анализ кода


    Если ПО, создаваемое проектом, включает ПО, написанное с использованием небезопасного языка (например, C или C++), тогда проект ОБЯЗАН регулярно использовать хотя бы один динамический инструмент (например, фаззер или сканер веб-приложения) в сочетании с механизмом для обнаружения проблем безопасности памяти, таких как перезапись буфера. Выберите «неприменимо» (N/A), если проект не создает ПО, написанное на небезопасном языке. [dynamic_analysis_unsafe]
    Примерами механизмов обнаружения проблем безопасности памяти являются Address Sanitizer (ASAN) (доступен в GCC и LLVM), Memory Sanitizer и valgrind. Другие потенциально используемые инструменты включают Thread Sanitizer и Undefined Behavior Sanitizer. Достаточно широкое использование утверждений (assertions) тоже может быть приемлемо.

    The project does not develop software in a memory-unsafe language. Palimpsests is written entirely in Python, a memory-safe language; it works above the attention kernel and contains no C, C++, or other memory-unsafe code of its own. The only native code involved (llama.cpp) is an external, separately-maintained dependency invoked through the [native] extra, not code developed within this project. Per the criterion's own guidance, N/A is selected because the project develops no memory-unsafe software. URL: https://github.com/Assault-Consulting/Palimpsests/blob/main/README.md



Вы можете использовать инструменты и системы ИИ для предложения изменений через простой URL, например https://www.bestpractices.dev/ru/projects/13534/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Смотрите нашу систему автоматизированных предложений о том, как это сделать. Эти данные доступны по лицензии Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Это означает, что получатель данных может распространять данные с изменениями или без них, при условии, что получатель данных предоставляет текст данного соглашения вместе с распространяемыми данными. Пожалуйста, укажите в качестве источника andreysparish и участников OpenSSF Best Practices badge.

Владелец анкеты на значок проекта: andreysparish.
2026-07-08 10:49:53 UTC, последнее изменение сделано 2026-08-23 07:20:40 UTC. Последний раз условия для получения значка были выполнены 2026-07-08 11:51:23 UTC.