presidio-hardened-angellist

Проекты, которые следуют приведенным ниже лучшим практикам, могут добровольно и самостоятельно оценить себя и продемонстрировать, что они получили значок Open Source Security Foundation (OpenSSF).

Не существует набора практик, гарантирующего, что у программного обеспечения никогда не будет недостатков или уязвимостей; даже формальные методы могут не помочь, если спецификации или допущения ошибочны. Также не существует какой-либо практики, которая могла бы гарантировать, что проект будет поддерживать здоровое и хорошо функционирующее сообщество разработчиков. Однако следующие хорошие правила могут помочь улучшить результаты проектов. Например, некоторые правила описывают ревью несколькими участниками перед выпуском, что может помочь найти технические уязвимости, которые было бы сложно найти другим способом, и помочь построить доверие и желание дальнейшего взаимодействия между разработчиками из разных компаний. Чтобы получить значок, нужно выполнить все критерии с ключевыми словами "НЕОБХОДИМО"/"ОБЯЗАН"/"НЕДОПУСТИМО", все критерии со словом "СЛЕДУЕТ" либо должны удовлетворяться, либо должно быть приведено обоснование их невыполнения, и все критерии со словом "ЖЕЛАТЕЛЬНО" могут быть удовлетворены ИЛИ неудовлетворены (желательно, чтобы они были хотя бы рассмотрены). Если вы хотите ввести общий комментарий вместо объяснения, почему текущая ситуация приемлема, начните текст с '//' и пробела. Приветствуется обратная связь через сайт на GitHub в виде issues или pull requests. Существует также список рассылки для общих вопросов.

Мы с удовольствием предоставляем информацию на нескольких языках, однако, если есть какой-либо конфликт или несоответствие между переводами, английская версия является авторитетной.
Если это ваш проект, пожалуйста, покажите свой значок на странице проекта! Статус значка выглядит следующим образом: Уровень значка для проекта 13877 - silver Вот как вставить его:
Вы можете показать свой статус значка, вставив его в файл с разметкой Markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/13877/badge)](https://www.bestpractices.dev/projects/13877)
- или HTML:
<a href="https://www.bestpractices.dev/projects/13877"><img src="https://www.bestpractices.dev/projects/13877/badge"></a>


Это критерии уровня Silver. Вы также можете просмотреть критерии уровня Passing или Gold.

Baseline Series: Базовый уровень 1 Базовый Уровень 2 Базовый Уровень 3

        

 Основы 17/17

  • Общая

    Обратите внимание, что другие проекты могут использовать то же имя.

    Presidio security-hardened deal-flow triage & due-diligence toolkit for early-stage (pre-seed / seed) startups sourced via AngelList syndicates.

    Используйте формат выражения лицензии SPDX; примеры включают «Apache-2.0», «BSD-2-Clause», «BSD-3-Clause», «GPL-2.0+», «LGPL-3.0+», «MIT» и «(BSD-2-Clause OR Ruby)».
    Если используется более одного языка, перечислите их через запятую (пробелы необязательны), и отсортируйте их от наиболее до наименее используемого. Если список длинный, пожалуйста, перечислите по крайней мере три наиболее распространенных. Если языка нет (например, это проект только для документации или только для тестирования), используйте один символ «-» (минус). Для каждого языка используйте общепринятую капитализацию названия, например «JavaScript».
    Common Platform Enumeration (CPE) - это структурированная схема именования для информационных систем, программного обеспечения и пакетов. Она используется в ряде систем и баз данных для отчетов об уязвимостях.
  • Предварительные требования


    Проект ОБЯЗАН получить значок уровня Passing. [achieve_passing]

  • Основная информация на веб-сайте проекта


    В информацию о том, как внести вклад, НЕОБХОДИМО включить требования к приемлемым взносам (например, ссылку на любой требуемый стандарт кодирования). (Требуется URL) [contribution_requirements]
  • Надзор за проектом


    Проекту СЛЕДУЕТ иметь юридический механизм, через который все авторы содержательных взносов в ПО проекта подтверждают, что они имеют законное право на внесение этих взносов. Самый распространенный и легко реализуемый подход для этого заключается в использовании Developer Certificate of Origin (DCO), при котором пользователи добавляют строку "signed-off-by" в свои коммиты, а проект ссылается на веб-сайт DCO. Но этот механизм МОЖЕТ быть реализован и в качестве Лицензионного соглашения с участниками (Contributor License Agreement, CLA) или другого правового механизма. (Требуется URL) [dco]
    DCO является рекомендуемым механизмом, потому что его легко реализовать и отслеживать в исходном коде, а git напрямую поддерживает функцию "signed-off" при помощи "commit -s". Для большей эффективности лучше всего, если проектная документация объясняет, что означает "signed-off" для этого проекта. CLA - это юридическое соглашение, которое определяет условия, на которых произведения умственного труда были лицензированы для организации или проекта. Соглашение о назначении участника (contributor assignment agreement, CAA) является юридическим соглашением, которое передает права на произведения умственного труда другой стороне; проекты не обязаны иметь CAA, поскольку CAA увеличивает риск того, что потенциальные участники не будут вносить свой вклад, особенно если получатель является коммерческой организацией. Лицензии CLA от Apache Software Foundation (лицензия отдельного участника и корпоративное соглашение CLA) являются примерами CLA для проектов, считающих, что риски от такого рода CLA для проекта меньше, чем их преимущества.

    Every commit must carry a DCO Signed-off-by line, added with git commit -s, and pull requests whose commits are not signed off are asked to amend before merge. The requirement, the link to developercertificate.org, and the inbound = outbound MIT terms are documented at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CONTRIBUTING.md#licensing-and-developer-certificate-of-origin-dco



    Проект ОБЯЗАН четко определить и задокументировать модель управления проектом (способ принятия решений, включая ключевые роли). (Требуется URL) [governance]
    Требуется устоявшийся задокументированный способ принятия решений и разрешения споров. В небольших проектах это может быть просто вплоть до «владелец и лидер проекта принимает все окончательные решения». Существуют различные модели управления, включая благосклонное диктаторство и формальную меритократию; более подробно см. Governance models. В проектах успешно используются как централизованные подходы (например, с одним ведущим), так и децентрализованные (например, с групповыми ведущими). Не нужно указывать в сведениях об управлении возможность форка проекта, поскольку это всегда возможно для проектов СПО.

    https://github.com/presidio-v/presidio-hardened-angellist/blob/main/GOVERNANCE.md documents the model actually in force: a single maintainer under a steward organisation (PRESIDIO Group, via the presidio-v GitHub org). Ordinary changes are decided by the reviewing maintainer on the pull request; security-relevant changes require an explicit security rationale against the enumerated security-sensitive modules and must not weaken an existing default; public-API and compatibility changes are governed by SEMVER.md; and disagreements that cannot be resolved on the pull request escalate to the steward organisation, whose decision is final.



    Проект ОБЯЗАН определить правила поведения и разместить эти правила в стандартном месте. (Требуется URL) [code_of_conduct]
    Проекты могут повысить цивилизованность их сообщества и установить ожидания относительно приемлемого поведения, приняв правила поведения. Это может помочь избежать проблем до их возникновения и сделать проект более привлекательным местом, поощряющим участие. Правила должны быть сосредоточены только на поведении в сообществе или на рабочем месте проекта. Примерами правил поведения являются правила конфликтов на проекте ядра Linux, Contributor Covenant Code of Conduct, Кодекс поведения Debian, Ubuntu Code of Conduct, Правила поведения проекта Fedora, GNOME Code Of Conduct, KDE Community Code of Conduct">, Python Community Code of Conduct, The Ruby Community Conduct Guideline и The Rust Code of Conduct.

    Contributor Covenant, posted at the standard repository location: https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CODE_OF_CONDUCT.md — linked from CONTRIBUTING.md, which states that participation is governed by it.



    Проект ОБЯЗАН четко определять и публично документировать ключевые роли в проекте и их обязанности, включая любые задачи, которые должны выполнять эти роли. Должно быть ясно, кто имеет какую роль(и), хотя это может быть и не задокументировано соответствующим образом. (Требуется URL) [roles_responsibilities]
    Документация для управления , а также роли и обязанности могут быть в одном месте.

    Five roles are defined with their responsibilities and tasks at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/GOVERNANCE.md#roles-and-responsibilities — steward organisation, maintainer, security contact, release manager, and contributor. Who holds which role is identifiable from the repository itself: the maintainer and code owner are listed in .github/CODEOWNERS, and the security contact address is published in SECURITY.md.



    Проект ОБЯЗАН быть в состоянии продолжать работу с минимальным прерыванием, если какой-либо человек окажется недееспособен или убит. В частности, проект ОБЯЗАН быть в состоянии создавать и закрывать вопросы в трекере, принимать предложенные изменения и выпускать версии программного обеспечения через неделю после подтверждения того, что данный человек недееспособен или убит. Это МОЖЕТ быть реализовано через обеспечение кого-то ещё необходимыми ключами, паролами и законными правами для продолжения проекта. Лица, которые запускают проект СПО, МОГУТ сделать это, оставив ключи в сейфе и завещание, передающее все необходимые юридические права (например, для имен DNS). (Требуется URL) [access_continuity]

    Continuity is a property of the steward organisation rather than of one person, and rests on custody arrangements that actually exist for this repository. (a) The repository is owned by the presidio-v GitHub organisation, not a personal account, so organisation owners can grant repository and release access to another member at any time. (b) Publishing uses PyPI Trusted Publishing (OIDC) bound to this repository and the "pypi" deployment environment, which carries required-reviewer and branch-policy protection rules, so there is no personal long-lived API token that dies with an individual. (c) The release signing key's private half is held in the organisation's password manager, with custody ultimately at PRESIDIO Group leadership, rather than solely on one contributor's machine, so it is recoverable. (d) The release process is documented end to end — signed tag, tag-triggered publish.yml, OIDC publish, release assets — so any authorised engineer can cut a release by following it. (e) The public half of the signing key is committed as allowed_signers, so tag verification does not depend on any individual either. Issues can therefore be created and closed, changes accepted, and versions released within a week of losing any one individual. Documented at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/GOVERNANCE.md#project-continuity



    Проекту СЛЕДУЕТ поддерживать «коэффициент автобуса» 2 или более. (Требуется URL) [bus_factor]
    «Коэффициент автобуса» (или «коэффициент грузовика») - это минимальное количество участников проекта, которые должны внезапно исчезнуть из проекта («попасть под автобус»), чтобы проект заглох из-за отсутствия квалифицированного или компетентного персонала. Инструмент truck-factor может оценить это для проектов на GitHub. Для получения дополнительной информации см. статью Cosentino et al. Assessing the Bus Factor of Git Repositories.

    https://github.com/presidio-v/presidio-hardened-angellist/blob/main/GOVERNANCE.md#roles-and-responsibilities . Independent reviewer. Continuity is a property of the steward organisation rather than of one person, and rests on custody arrangements that actually exist for this repository. (a) The repository is owned by the presidio-v GitHub organisation, not a personal account, so organisation owners can grant repository and release access to another member at any time. (b) Publishing uses PyPI Trusted Publishing (OIDC) bound to this repository and the "pypi" deployment environment, which carries required-reviewer and branch-policy protection rules, so there is no personal long-lived API token that dies with an individual. (c) The release signing key's private half is held in the organisation's password manager, with custody ultimately at PRESIDIO Group leadership, rather than solely on one contributor's machine, so it is recoverable.


  • Документация


    Проект ОБЯЗАН иметь задокументированный долгосрочный план (roadmap), описывающий, что проект намеревается, а что не намеревается делать, по крайней мере на ближайший год. (Требуется URL) [documentation_roadmap]
    Проект может не достичь того, что описано в долгосрочном плане, и это нормально. Цель дорожной карты - помочь потенциальным пользователям и участникам понять намеченное направление проекта. Подробности не требуются.

    https://github.com/presidio-v/presidio-hardened-angellist#next-12-months states what the project intends to do over the next year, in three bands. Now/in flight: the OpenSSF hardening layer — governance and assurance documentation, Scorecard, Bandit, SBOM, the Atheris fuzz harness, and this badge. Next: v0.8.0 with pluggable enrichment providers (Crunchbase, Harmonic) behind a stable interface and queue export/digest, plus the first signed release tag carrying SBOM and provenance. Later, explicitly marked as under evaluation rather than committed: a migration mechanism for the SQLite deal store, broader founder/traction signal extraction, and an independent third-party security review. The release history is kept as a separate section below it so the roadmap stays forward-looking.



    Проект ОБЯЗАН включать документацию по архитектуре (также называемой высокоуровневым дизайном) ПО, создаваемого проектом. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. (Требуется URL) [documentation_architecture]
    Архитектура ПО объясняет фундаментальную структуру программы, то есть основные компоненты программы, отношения между ними и ключевые свойства этих компонентов и отношений.

    https://github.com/presidio-v/presidio-hardened-angellist/blob/main/ARCHITECTURE.md documents the high-level design: an overview of what the tool is and where state and network calls occur; a component table covering all sixteen modules in dependency order with each one's responsibility; the seven-step processing flow with its failure posture (security controls fail closed, optional enrichment fails open additively) and the orderings that are load-bearing; and a table of the eight trust boundaries with the control applied at each. Linked from the README.



    Проект ОБЯЗАН документировать то, что пользователь может и чего он не должен ожидать с точки зрения безопасности от ПО, создаваемого проектом (его «требования безопасности»). (Требуется URL) [documentation_security]
    Это требования безопасности, выполнение которых ожидается от ПО.

    What the user can and cannot expect is documented in three linked places. https://github.com/presidio-v/presidio-hardened-angellist/blob/main/ASSURANCE.md gives the assurance case: the threat model with each adversary mapped to its control, and — importantly for expectations — an explicit out-of-scope list stating what the software does NOT protect against (prompt injection is mitigated but not solved, DNS rebinding, endpoint and account security, an operator-configured LLM endpoint, and the correctness of the investment judgement). https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SECURITY.md#data-handling--trust-boundaries documents the same boundaries operationally, control by control, including residual risks. https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SEMVER.md#behavioural-guarantees-stronger-than-api-stability lists the ten security invariants a downstream integrator may rely on, and states that weakening any of them is a breaking change.



    Проект ОБЯЗАН предоставить руководство для быстрого начала работы для новых пользователей, чтобы помочь им быстро что-то сделать, используя ПО, создаваемое проект. (Требуется URL) [documentation_quick_start]
    Идея состоит в том, чтобы показать пользователям, как начать работу и и добиться, чтобы ПО что-то вообще сделало. Потенциальным пользователям это критически важно для начала работы.

    The README is the manual, and the quick-start path is its first two sections. https://github.com/presidio-v/presidio-hardened-angellist#installation is a single pip install line, followed immediately by https://github.com/presidio-v/presidio-hardened-angellist#cli-usage which opens with a runnable one-liner (angeltriage deal.eml) and shows its actual output, and https://github.com/presidio-v/presidio-hardened-angellist#library-usage which shows the three-line library equivalent. The deterministic path requires no API key and no configuration, so both examples work immediately after install.



    Проект ОБЯЗАН прилагать усилия к тому, чтобы документация соответствовала текущей версии результатов проекта (включая ПО, создаваемое проектом). НЕОБХОДИМО исправлять любые известные дефекты документации, приводящие к ее непоследовательности. Если документация в целом актуальна, но ошибочно включает в себя некоторые более старые данные, которые больше не верны, просто рассматривайте это как дефект, отслеживайте и исправляйте, как обычно. [documentation_current]
    Документация МОЖЕТ включать информацию о различиях или изменениях между версиями программного обеспечения и/или ссылку на более старые версии документации. Смысл этого критерия заключается в том, что прилагаются усилия для обеспечения согласованности документации, а не в том, чтобы документация была идеальной.

    Documentation is updated in the same pull request as the change it describes, and CONTRIBUTING.md makes updating CHANGELOG.md under [Unreleased] a step in the change process. https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CHANGELOG.md is hand-written in Keep a Changelog format and covers every release through v0.7.1; SECURITY.md carries a per-version supported-versions table matching the current release; and the README's release history matches the git tags. Known documentation defects are treated as ordinary defects, tracked and fixed as such.



    НЕОБХОДИМО размещать ссылку на любые свои достижения, включая этот значок передовой практики, на главной странице проекта и/или веб-сайте в течение 48 часов после открытого признания достижения. (Требуется URL) [documentation_achievements]
    Достижением считается любой набор внешних критериев, над выполнением которых проект специально работал, включая некоторые значки. Эта информация не обязательно должна находиться на главной странице веб-сайта проекта. Проект с использованием GitHub может помещать достижения на главную страницу хранилища кода, добавляя их в файл README.

    The OpenSSF Best Practices badge is displayed and hyperlinked at the top of the repository front page, alongside CI, CodeQL, and OpenSSF Scorecard badges: https://github.com/presidio-v/presidio-hardened-angellist#readme — the badge links to this project's entry on bestpractices.dev.


  • Общедоступность и интернационализация


    Проекту (как на сайтах проекта, так и в результатах работы проекта) СЛЕДУЕТ придерживаться передовой практики общедоступности, чтобы люди с ограниченными возможностями могли участвовать в проекте и использовать результаты проекта, где это имеет смысл. [accessibility_best_practices]
    Для веб-приложений см. Руководство по обеспечению доступности веб-контента (WCAG) 2.0 и его поддерживающий документ Understanding WCAG 2.0; см. также W3C accessibility information. Для приложений с графическим интерфейсом рассмотрите использование соответствующих вашему окружению рекомендаций по обеспечению доступности (таких как GNOME, KDE, XFCE, Android, iOS, Mac и Windows (на русском)). Некоторые приложения с текстовым интерфейсом пользователя (например, программы на ncurses) могут сделать некоторые вещи, чтобы сделать себя более доступными (например, параметр `force-arrow-cursor` в `alpine`). Большинство приложений командной строки довольно общедоступны как они есть. Этот критерий часто неприменим, например, для библиотек программ. Вот несколько примеров действий или проблем, которые следует учитывать:
    • Должны предоставляться текстовые альтернативы для любого нетекстового контента, так чтобы его можно изменить на другие необходимые формы, например крупная печать, шрифт Брайля, озвучка текста, символы или упрощенный язык (Understanding WCAG 2.0 guideline 1.1)
    • Цвет не должен использоваться в качестве единственного визуального средства передачи информации, указания на действие, запрос реакции пользователя или выделения визуальных элементов. (WCAG 2.0 guideline 1.4.1)
    • Визуальное представление текста и изображений текста должно иметь контрастность не менее 4,5:1, за исключением большого текста, случайного текста и логотипов (WCAG 2.0 guideline 1.4.3)
    • Все функциональные возможности должны быть доступны с клавиатуры (WCAG guideline 2.1)
    • GUI или веб-проект ДОЛЖНЫ тестировать, по крайней мере, одно средство чтения экрана на целевой платформе(ах) (например, NVDA, Jaws или WindowEyes в Windows; VoiceOver на Mac и iOS; Orca на Linux/BSD; TalkBack на Android). Программы с текстовым интерфейсом пользователя МОГУТ по возможности сокращать переписывание текста на экране, чтобы предотвратить лишнее чтение средствами чтения экрана.

    The project produces a developer library and a text-mode CLI, with no graphical or end-user interface, so the WCAG/ATAG surface does not apply to the project results. Terminal output is plain text with no reliance on colour to convey meaning, and is also available in machine-readable form via --json. The project sites are GitHub and PyPI, whose own accessibility conformance the project does not control.



    Проекту СЛЕДУЕТ интернационализировать создаваемое ПО, чтобы обеспечить легкую локализацию под культуру, регион или язык целевой аудитории. Выберите «неприменимо» (N/A), если интернационализация (i18n) не применяется (например, ПО не генерирует текст, предназначенный для конечных пользователей, и не сортирует текст, читаемый человеком), [internationalization]
    Локализация "относится к адаптации продукта, приложения или содержимого документа для соответствия языковым, культурным и другим требованиям конкретного целевого рынка (языковому стандарту)". Интернационализация - это «проектирование и разработка продукта, приложения или содержимого документа, которые позволяют легкую локализацию под целевые аудитории, различающиеся по культуре, региону или языку». (См. «Локализация по сравнению с интернационализацией» на веб-сайте W3C.) Чтобы ПО соответствовало этому критерию, достаточно лишь интернационализации. Не требуется локализация для другого конкретного языка, так как после того, как программное обеспечение было интернационализировано, другие могут работать над локализацией.

    There are no localizable user-facing interface strings: the CLI emits English diagnostic and report text with no message catalogue, and the tool treats deal emails as opaque text to analyse rather than presenting a localized interface. Input is decoded according to the email's declared charset, so non-English deal content is parsed correctly.


  • Другое


    Если на сайтах проекта (веб-сайт, хранилище и URL-адреса загрузки) хранятся пароли для аутентификации внешних пользователей, НЕОБХОДИМО хранить пароли как итерированные хеши с отдельной "солью" для каждого пользователя с использованием алгоритма (итерированного) растяжения ключа (например, Argon2id, Bcrypt, Scrypt или PBKDF2). Выберите «неприменимо» (N/A), если сайты проекта не хранят пароли для этой цели. [sites_password_security]
    Примечание: использование GitHub автоматически выполняет этот критерий. Этот критерий применяется только к паролям, используемым для аутентификации внешних пользователей на сайтах проекта (т.н. входящей аутентификации). Если сайты проекта должны подключаться к другим сайтам (т.н. исходящая аутентификация), им может потребоваться хранить аутентифицирующие данные (пароли, ключи) для этой цели как-то иначе (поскольку хранение контрольной суммы для этой цели бесполезно). В данном случае критерий crypto_password_storage применяется к сайтам проекта, по аналогии с критерием sites_https.

    No passwords are stored.


 Управление изменениями 1/1

  • Предыдущие версии


    Проект ОБЯЗАН поддерживать наиболее часто используемые старые версии продукта или предоставлять возможность простого перехода на более новые версии (upgrade path). Если переход затруднен, проект ОБЯЗАН задокументировать порядок обновления (например, изменившиеся интерфейсы и подробные предлагаемые шаги для обновления). [maintenance_or_update]

    Both halves of the criterion are satisfied: two version lines are actively maintained, and a documented upgrade path exists for the rest. https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SECURITY.md#supported-versions states support per line — 0.7.x (current, latest 0.7.1) and 0.6.x are supported; 0.5.x through 0.2.x are marked superseded with an explicit instruction to upgrade to 0.7.x, noting that 0.5.x in particular should move up for the SSRF and dependency-CVE fixes; 0.1.x is end-of-life because it wrapped the AngelList Startup/Funding Data API, which has since been shut down, so no successor interface exists for it.
    The upgrade path itself is straightforward and documented rather than difficult. https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SEMVER.md defines the pre-1.0 semver profile: patch releases carry bug and security fixes with no API change and are safe to auto-upgrade; minor releases are additive only, so existing code keeps working, and deprecations are announced at least one minor before any change; only a major release may remove deprecated surface. It also defines precisely what counts as the public API (everything in presidio_angellist.all, the dataclass fields, the exception hierarchy, the angeltriage CLI contract, and the environment-variable contract), so an integrator can tell whether an upgrade can affect them. Integrators are advised to pin to the current minor and run the verification procedure at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SEMVER.md#verifying-an-installation on every upgrade.
    Per-release detail is in https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CHANGELOG.md, hand-written in Keep a Changelog format. Data compatibility is addressed explicitly: the SQLite deal store is opened rather than rewritten by an upgrade, and https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SEMVER.md#schemawire-stability states plainly that the store ships no migration mechanism today and that any future schema change will be announced in the changelog together with its upgrade path.


 Отчеты о проблемах 3/3

  • Процесс сообщения об ошибках


    Проект ОБЯЗАН использовать трекер вопросов (issue tracker) для отслеживания отдельных вопросов. [report_tracker]
  • Процесс отчета об уязвимостях


    Проект ОБЯЗАН отмечать автора(-ов) всех отчетов об уязвимостях, разрешенных за последние 12 месяцев, за исключением авторов, которые просят об анонимности. Выберите «неприменимо» (N/A), если в течение последних 12 месяцев не было обнаружено никаких уязвимостей. (Требуется URL) [vulnerability_report_credit]

    no vulnerabilities resolved in the last 12 months



    Проект ОБЯЗАН иметь документированный процесс реагирования на отчеты об уязвимостях. (Требуется URL) [vulnerability_response_process]
    Этот критерий тесно связан с критерием vulnerability_report_process, который требует документированного способа для сообщения об уязвимостях. Он также связан с vulnerability_report_response, который требует ответа на отчеты об уязвимостях в течение определенного периода времени.

    The process is documented at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SECURITY.md#reporting-a-vulnerability and covers intake, timing, and outcome. Intake: reports are made privately, either as a GitHub Security Advisory through the repository's Security tab (preferred, with a direct link given) or by email to security@presidio-group.eu; the policy states explicitly that a suspected vulnerability must not be opened as a public issue. Reporters are asked for a description, reproduction steps, impact, and a suggested fix if they have one. Response commitments: acknowledgement within 5 business days, a patch targeted within 30 days of a confirmed vulnerability, and progress updates until the issue is either resolved or dismissed with a stated rationale. Resolution: fixes ship as patch releases on the latest supported minor line, with any minimum-safe dependency floors raised in the same release (https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SEMVER.md#security-response), the reporter is credited unless they request anonymity, and the project follows coordinated vulnerability disclosure. CONTRIBUTING.md points contributors at this same process so the private path is discoverable from the contribution instructions, not only from SECURITY.md.


 Качество 19/19

  • Стандарты кодирования


    Проект ОБЯЗАН задать определенные правила стиля кодирования для основных языков, которые он использует, и требовать его соблюдения от предлагаемого кода. (Требуется URL) [coding_standards]
    В большинстве случаев это делается путем ссылки на некоторые существующие руководства по стилю, возможно, с перечислением различий. Эти руководства по стилю могут включать в себя способы повышения удобочитаемости и способы снижения вероятности дефектов (включая уязвимости). Многие языки программирования имеют один или несколько широко используемых руководств по стилю. Примеры руководств по стилю включают Руководство по стилю Google и Стандарты кодирования SEI CERT.

    The primary and only language is Python. The style guide is ruff's implementation of PEP 8 with an explicit project configuration, declared under [tool.ruff] in https://github.com/presidio-v/presidio-hardened-angellist/blob/main/pyproject.toml — line length 99, target version py310, and the rule sets E, F, W (pycodestyle/pyflakes), I (import sorting), N (PEP 8 naming), UP (pyupgrade), S (flake8-bandit security), B (bugbear), A (builtin shadowing), C4, SIM, and TCH. Compliance is required of contributions and stated as such at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CONTRIBUTING.md#style, which also records why each of the three project-wide rule exclusions exists and forbids blanket noqa suppressions of security findings. Formatting is not a matter of taste: ruff format is the single authority.



    Проект ОБЯЗАН автоматически применять свой выбранный стиль(и) кодирования, если есть хотя бы один инструмент на СПО, который может сделать это на выбранном языке (языках). [coding_standards_enforced]
    Это МОЖЕТ быть реализовано при помощи инструмента(ов) статического анализа и/или путем пропускания кода через средства переформатирования. Во многих случаях конфигурация инструмента включена в репозиторий проекта (так как разные проекты могут выбирать разные конфигурации). Проекты МОГУТ (и, как правило, будут) допускать исключения стиля; там, где происходят исключения, они ОБЯЗАНЫ быть редки и документированы в соответствующих местах кода, чтобы эти исключения можно было пересматривать и инструменты могли автоматически обрабатывать их в будущем. Примеры таких инструментов включают ESLint (JavaScript) и Rubocop (Ruby).

    Enforced automatically by ruff, a FLOSS tool, in CI. The test job of https://github.com/presidio-v/presidio-hardened-angellist/blob/main/.github/workflows/ci.yml runs both ruff check . and ruff format --check . on every push and every pull request, across all four supported Python versions, and fails the build on any finding. There is no warning-only mode and no advisory pass — main is protected with required status checks, so a non-conforming change cannot merge. The same commands are documented in the CONTRIBUTING local-verification block so contributors can reproduce the gate before pushing.


  • Рабочая система сборки


    Системы сборки для нативных двоичных файлов ОБЯЗАНЫ учитывать соответствующие переменные (среды) для компилятора и компоновщика, переданные им (например, CC, CFLAGS, CXX, CXXFLAGS и LDFLAGS) и передавать их на вызовы компилятора и компоновщика. Система сборки МОЖЕТ расширять их дополнительными флагами; НЕДОПУСТИМО просто заменять предоставленные значения своими. Выберите «неприменимо» (N/A), если нативные двоичные файлы не создаются. [build_standard_variables]
    Должно быть легко включить специальные функции сборки, такие как Address Sanitizer (ASAN), или выполнить рекомендации по упрочнению от дистрибутивов (например, путем простого включения флагов компилятора для этого).

    No native binaries are generated. This is a pure-Python package built by hatchling through PEP 517; there is no compiler or linker invocation anywhere in the build, so CC, CFLAGS, CXX, CXXFLAGS, and LDFLAGS have nothing to be honoured against. The package contains no C extension, no ctypes, and no cffi.



    В системах сборки и установки СЛЕДУЕТ сохранять отладочную информацию, если передаваемые флаги требуют этого (например, не используется «install -s»). Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, для типичных библиотек JavaScript), . [build_preserve_debug]
    Например, установка CFLAGS (C) или CXXFLAGS (C++) должна создавать соответствующую информацию для отладки, если эти языки используются, и ее не следует удалять во время установки. Отладочная информация необходима для поддержки и анализа, а также полезна для того, чтобы определить наличие упрочняющих функций в скомпилированных двоичных файлах.

    There are no compiled artifacts and therefore no debugging information to preserve or strip. The wheel contains Python source only; nothing resembling install -s occurs, because installation is performed by pip rather than by a make-style install step.



    НЕДОПУСТИМО, чтобы система сборки ПО, создаваемого проектом, рекурсивно собирала подкаталоги, если в подкаталогах есть кросс-зависимости. Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, типичные библиотеки JavaScript). [build_non_recursive]
    Информация о внутренних зависимостях системы сборки проекта должна быть точной, в противном случае изменения в проекте могут быть включены в сборку неправильно. Неправильные сборки могут привести к дефектам (включая уязвимости). Общей ошибкой в ​​больших системах сборки является использование «рекурсивной сборки» или «рекурсивного make», то есть иерархии подкаталогов, содержащих исходные файлы, где каждый подкаталог собирается независимо. Если только каждый из подкаталогов не является полностью независимым, это ошибка, потому что информация о зависимостях неверна.

    There is no recursive build. The entire build is a single PEP 517 invocation (python -m build) with hatchling as the backend — no make, no subdirectory builds, and so no possibility of cross-dependencies between recursively-built subdirectories.



    Проект ОБЯЗАН быть в состоянии повторить процесс генерации информации из исходных файлов и получить такой же результат с точностью до бита. Выберите «неприменимо» (N/A), если в проекте не используется сборка (например, языки сценариев, в которых исходный код используется непосредственно вместо компиляции), . [build_repeatable]
    Пользователи GCC и clang могут найти полезной опцию -frandom-seed; в некоторых случаях это может быть разрешено путем задания определенного порядка сортировки. Дополнительные предложения можно найти на сайте Reproducible builds.

    No compilation occurs: this is a pure-Python project, and the criterion's own N/A clause for scripting languages whose source is used directly rather than compiled applies. The wheel and sdist produced by python -m build package the same .py source files that are executed at runtime; there is no compiler, no linker, and no generated binary or generated source whose bit-for-bit reproducibility could differ between builds. Separately, and not claimed here: the project pins its GitHub Actions to commit SHAs but declares runtime dependencies as version floors rather than an exact-pinned lockfile, so the resolved dependency set is not reproducible across time. That is a dependency-pinning gap rather than a build-determinism one, and it is recorded against external_dependencies rather than dressed up here.


  • Система установки


    Проект ОБЯЗАН предоставлять возможность легко установить и удалить ПО, создаваемое проектом, с использованием общепринятых способов. [installation_common]
    Примеры включают использование менеджера пакетов (на уровне системы или языка), «make install/uninstall» (с поддержкой DESTDIR), контейнер в стандартном формате или образ виртуальной машины в стандартном формате. Процесс установки и удаления (например, его упаковка) МОЖЕТ быть реализован третьей стороной, при условии что он построен на СПО.

    Standard PyPI install and uninstall, with no build step and no compiler required. Install: pip install presidio-hardened-angellist for the deterministic core, or pip install 'presidio-hardened-angellist[llm]' to add the Claude-backed extraction and memo. Uninstall: pip uninstall presidio-hardened-angellist. Both commands are the ordinary convention for the language, work identically under pip and uv, and are documented at https://github.com/presidio-v/presidio-hardened-angellist#installation. The package declares a single console entry point (angeltriage) which pip installs and removes along with it, leaving nothing behind outside the operator's own data directory.



    В системе установки для конечных пользователей НЕОБХОДИМО учитывать стандартные соглашения при выборе места, в которое собранные артефакты записываются при установке. Например, если она устанавливает файлы в системе POSIX, НЕОБХОДИМО учитывать переменную окружения DESTDIR. Если установочной системы или стандартного соглашения нет, выберите «неприменимо» (N/A). [installation_standard_variables]

    Installation is performed by a language package manager (pip or uv) from PyPI, which manages its own target paths and respects its own environment (virtualenv, --target, --prefix). There is no POSIX-style install step, so DESTDIR does not apply — the criterion's "no standard convention" case.



    Проект ОБЯЗАН предоставить возможность потенциальным разработчикам быстро установить все результаты проекта и поддерживать среду, необходимую для внесения изменений, включая тесты и тестовое окружение. Проект ОБЯЗАН использовать для этого общепринятые соглашения. [installation_development_quick]
    Это МОЖЕТ быть реализовано при помощи сгенерированного контейнера или установочных сценариев. Внешние зависимости обычно устанавливаются путем вызова системных и/или языковых пакетов, как описано в критерии external_dependencies.

    One documented path installs the package, the tests, and the full test environment: pip install -e ".[dev]", which pulls pytest, pytest-cov, ruff, responses, and pip-audit alongside the package in editable mode. The complete block, including virtualenv creation and the lint-plus-test verification command, is at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CONTRIBUTING.md#local-verification, and the README repeats the uv equivalent (uv venv && uv pip install -e ".[dev,llm]"). Both are commonly-used conventions for Python. One caveat is documented rather than hidden: the Atheris fuzz extra is Linux-only, because Atheris publishes no macOS wheel and none for Python 3.10, so fuzzing runs in CI rather than locally on a developer Mac.


  • Компоненты, поддерживаемые извне


    Проект ОБЯЗАН перечислять внешние зависимости в машинночитаемом виде. (Требуется URL) [external_dependencies]
    Обычно это делается при помощи инструкций для диспетчера пакетов и/или системы сборки. Обратите внимание, что это помогает реализовать критерий installation_development_quick.

    Dependencies are declared machine-readably in https://github.com/presidio-v/presidio-hardened-angellist/blob/main/pyproject.toml under [project].dependencies and [project.optional-dependencies]: three runtime dependencies (requests, urllib3, idna) plus separate llm, dev, and fuzz extras. A CycloneDX SBOM is additionally generated in CI on every push and attached to each GitHub Release as sbom.cdx.json, giving a full transitive component list in a standard machine-readable format. Stated precisely: the manifest uses version floors, not an exact-pinned lockfile — there is no uv.lock in the repository, so the resolved graph can vary across time. Currency and vulnerability status are handled by Dependabot on both pip and GitHub Actions and by pip-audit gating every build.



    Проекты ОБЯЗАНЫ следить за своими внешними зависимостями или периодически проверять их (включая копии, сделанные для удобства) на предмет известных уязвимостей, а также исправлять уязвимости, которые могут быть использованы, или проверять невозможность их использования. [dependency_monitoring]
    Это можно сделать с помощью средств анализа происхождения/зависимостей, например Dependency-Check от OWASP, Nexus Auditor от Sonatype, Protex от Black Duck , Protecode от Synopsys и Bundler-аудит (для Ruby). Некоторые менеджеры пакетов включают в себя соответствующие механизмы. Допустимо оставлять уязвимость, если ее невозможно использовать, но такой анализ труден, и временами проще просто обновить или исправить эту часть кода.

    Three independent mechanisms, all continuous rather than periodic. pip-audit runs in the test job on every push and pull request and fails the build on any dependency with a known vulnerability, so an exploitable dependency cannot merge. Dependabot is configured for both pip and GitHub Actions with weekly checks (https://github.com/presidio-v/presidio-hardened-angellist/blob/main/.github/dependabot.yml), and Dependabot vulnerability alerts plus automated security-fix pull requests are enabled on the repository. OpenSSF Scorecard runs weekly and on push to main and independently scores dependency currency. There are no vendored or convenience copies to check separately — every reused component is an ordinary PyPI package installed by the package manager. Current state: pip-audit reports no known vulnerabilities and there are 0 open code-scanning alerts.



    Проект ОБЯЗАН:
    1. позволять легко идентифицировать и обновлять повторно используемые компоненты, поддерживаемые извне; или
    2. использовать стандартные компоненты, предоставляемые системой или языком программирования.
    В этом случае, если уязвимость обнаружена в повторно используемом компоненте, будет легко обновить этот компонент. [updateable_reused_components]
    Типичным способом выполнить этот критерий является использование предоставляемых операционной системой и языком программирования систем управления пакетами. Многие свободные программы распространяются с «подсобными библиотеками», которые являются локальными копиями стандартных библиотек (возможно, форков библиотек). Само по себе это нормально. Однако, если программа *должна* использовать эти локальные копии/форки, то обновление «стандартных» библиотек через системное обновление безопасности оставит эти дополнительные копии по-прежнему уязвимыми. Это особенно актуально для облачных систем; если провайдер облака обновляет свои «стандартные» библиотеки, но программа их не собирается использовать, обновления фактически не помогут. См., например, "Chromium: Why it isn't in Fedora yet as a proper package" от Тома Каллавея.

    Both halves of the criterion hold. The project leans heavily on the Python standard library — email, csv, html.parser, sqlite3, ssl, smtplib, imaplib, json, ipaddress, logging — so most reused functionality is the standard component provided by the language and updates with the interpreter. The three non-stdlib runtime dependencies are ordinary PyPI packages resolved by pip with no vendoring, no bundled copies, and no forks, so updating one is a version-floor change in pyproject.toml. This is exercised routinely rather than theoretically: the v0.6.0 release raised urllib3 and idna floors to close upstream CVEs, and merged PRs #21 through #34 are dependency and Action updates.



    Проекту СЛЕДУЕТ избегать использования нерекомендуемых (deprecated) или устаревших (obsolete) функций и API в тех случаях, когда альтернативы на СПО доступны в используемом наборе технологий («стек технологий» проекта) и для подавляющего большинства пользователей, поддерживаемых проектом (т.е. так чтобы пользователи могли быстро воспользоваться этой альтернативой). [interfaces_current]

    Dependencies are kept current by Dependabot on both pip and GitHub Actions, with floors raised above known CVEs. The codebase targets Python 3.10+ and ruff's UP (pyupgrade) rule set runs in CI, which actively flags deprecated and superseded Python idioms and fails the build on them — so drift onto obsolete APIs is caught mechanically, not by inspection. Concretely, the code uses timezone-aware datetime handling, ipaddress for address classification, and ssl.create_default_context() rather than deprecated predecessors. The project's own public API surface is documented at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SEMVER.md with a stated deprecation policy: any deprecation is announced at least one minor release ahead, and removal may only occur in a major release.


  • Набор автотестов


    НЕОБХОДИМО применять автоматический набор тестов к каждому коммиту в общий репозиторий по крайней мере для одной ветки. Этот набор тестов ОБЯЗАН создавать отчет об успешном или неудачном тестировании. [automated_integration_testing]
    Это требование можно рассматривать как подмножество test_continuous_integration, но сосредоточенное только на тестировании, без требования непрерывной интеграции.

    The full suite runs on every check-in to the shared repository — on every push to main and on every pull request targeting it — via https://github.com/presidio-v/presidio-hardened-angellist/blob/main/.github/workflows/ci.yml. It reports success or failure per job in the GitHub Actions UI and as commit status checks; the matrix legs test (3.10) through test (3.13) are required status checks on main, so a failing report blocks the merge rather than merely being recorded. 268 tests across 16 modules, on CPython 3.10, 3.11, 3.12, and 3.13. Coverage figures are printed in the job log and coverage.xml is retained as a build artifact.



    Проект ОБЯЗАН добавить регрессионные тесты к автоматизированному набору тестов по крайней мере на 50% ошибок, исправленных в течение последних шести месяцев. [regression_tests_added50]

    Above 50% for the period, and verifiable from the merge history. Worked example: PR #20 (v0.7.1) fixed the local-LLM backend returning empty content for reasoning models — +95 lines in src/presidio_angellist/llm.py shipped with +71 lines in tests/test_llm.py in the same pull request. Every functional fix merged in the last six months (PRs #17, #18, #19, #20) carried its tests in the same change; the remaining merges in that window (PRs #21–#34) are dependency and Action-pinning updates with no behavioural surface to regress. The policy requiring this is written at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CONTRIBUTING.md#tests, and the coverage gate makes an untested fix hard to land regardless.



    Проект ОБЯЗАН иметь автоматические тестовые пакеты на СПО, которые обеспечивают покрытие не менее 80% инструкций кода, если есть хотя бы один инструмент на СПО, который может измерять этот критерий на выбранном языке. [test_statement_coverage80]
    Для измерения тестового покрытия существует множество средств на СПО, включая gcov/lcov, Blanket.js, Istanbul и JCov. Обратите внимание, что соответствие этому критерию не является гарантией того, что тестовый пакет является исчерпывающим; вместо этого, несоответствие этому критерию является сильным индикатором плохого набора тестов.

    Measured statement coverage is 95.3%, well above the 80% bar, using coverage.py via pytest-cov — both FLOSS. The gate is enforced in CI rather than merely measured: the test job of https://github.com/presidio-v/presidio-hardened-angellist/blob/main/.github/workflows/ci.yml requires statement coverage of at least 90% and, separately, branch coverage of at least 80% (currently 86.0%), read from coverage.json. The two metrics are checked independently on purpose, because --cov-fail-under blends them into a single figure and would let branch coverage sag behind a high statement number. Both floors are enforced on all four supported Python versions.


  • Тестирование новых функций


    Проект ОБЯЗАН иметь формальную задокументированную политику о том, что при добавлении существенной новой функциональности НЕОБХОДИМО добавлять тесты для новой функциональности в набор автоматических тестов. [test_policy_mandated]

    A formal written policy at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CONTRIBUTING.md#tests states in mandatory terms: "any change that adds or modifies functionality must ship with tests in the same pull request," and bug fixes must include a regression test that fails before the fix and passes after it. The policy is backed by two enforcement mechanisms rather than good intentions — it is an explicit item on the reviewer's checklist in the Code review section, and the CI coverage floors (statement 90%, branch 80%) fail the build if new code arrives untested. CONTRIBUTING.md is the document contributors are pointed to, so the policy sits in the change-proposal instructions themselves.



    Проект ОБЯЗАН включать в свои документированные инструкции для предложений об изменениях политику, по которой для существенной новой функциональности должны добавляться тесты. [tests_documented_added]
    Однако даже неформальное правило приемлемо, если тесты добавляются на практике.

    The policy is stated in the contribution instructions themselves: https://github.com/presidio-v/presidio-hardened-angellist/blob/main/CONTRIBUTING.md#tests


  • Флаги предупреждений


    Проекты ОБЯЗАНЫ быть максимально строгими с предупреждениями в ПО, создаваемом проектом, где это целесообразно. [warnings_strict]
    Некоторые предупреждения не могут быть эффективно задействованы в некоторых проектах. Что необходимо в этом критерии - это доказательства того, что проект стремится включать флаги предупреждений там, где это возможно, чтобы ошибки обнаруживались на ранней стадии.

    Enabled ruff rule sets, well beyond the E4/E7/E9/F default: E, F, W (pycodestyle/pyflakes), I (import sorting), N (naming), UP (pyupgrade), S (flake8-bandit security rules), B (bugbear), A (builtin shadowing), C4 (comprehensions), SIM (simplification), TCH (type-checking imports). Documented exclusions: S101 (bare assert is correct in tests), S603/S607 (inherited from the shared Presidio ruff profile; this package invokes no subprocess, so neither rule has anything to suppress), and N802 under fuzz/ because Atheris dispatches on the exact function name TestOneInput.


 Безопасность 13/13

  • Знание безопасной разработки


    Проект ОБЯЗАН реализовывать принципы безопасного дизайна (из критерия «know_secure_design»), где это применимо. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. [implement_secure_design]
    Например, результаты проекта должны иметь отказоустойчивые значения по умолчанию (доступ по умолчанию должен быть запрещен, а установка проектов по умолчанию должна быть в защищенной конфигурации). Также должно использоваться полное отграничение (любой доступ, который может быть ограничен, должен проверяться на достаточность прав доступа и не иметь обходных путей). Обратите внимание, что в некоторых случаях принципы будут противоречить друг другу, и в этом случае необходимо делать выбор (например, многочисленность механизмов может усложнять дизайн, противореча принципу экономичности/простоты механизма).

    Argued per principle, grounded in real controls, at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/ASSURANCE.md#3-secure-design-principles-applied. Fail-safe defaults: every network capability is off until the operator enables it (enrichment needs --enrich, LLM steps need a configured backend, IMAP and SMTP need environment credentials), and each security control raises rather than degrading — a non-HTTPS scheme, a non-public host, an invalid weights file, or plaintext IMAP stops the operation. Complete mediation: the scheme check, HTTPS upgrade, SSRF guard, and rate limiter live inside HardenedSession.request, and log redaction is a logging.Filter attached to the package logger at import, so neither can be bypassed or forgotten by a future caller — a new _log.info anywhere in the package is covered the moment it is written. Least privilege: the project holds no long-lived secret of its own, opens the IMAP mailbox read-only, publishes via short-lived OIDC credentials rather than a stored token, and declares read-only top-level tokens in every workflow with only the single job needing security-events: write elevating. Defence in depth: transport hardening, destination validation, log hygiene, input hygiene, and supply-chain controls are independent layers, and because the scoring rubric is deterministic and model-free, a successful prompt injection cannot change the score, only the advisory prose. Economy of mechanism: no cryptography is implemented, stdlib parsers are used throughout, and the runtime dependency set is three packages.


  • Основы правильного использования криптографии

    Обратите внимание, что некоторое ПО не нуждается в использовании криптографических механизмов.

    В ПО, создаваемом проектом, НЕДОПУСТИМО делать механизмы безопасности по умолчанию зависимыми от криптографических алгоритмов или режимов с известными серьезными слабостями (например, криптографический алгоритм хеширования SHA-1 или режим CBC в SSH). [crypto_weaknesses]
    Проблемы, связанные с режимом CBC в SSH, обсуждаются в описании уязвимости CERT: SSH CBC.


    Проекту СЛЕДУЕТ поддерживать несколько криптографических алгоритмов, чтобы пользователи могли быстро переключиться, если один из них поврежден. Общие симметричные ключевые алгоритмы включают AES, Twofish и Serpent. Общие алгоритмы контрольных сумм (хешей) включают SHA-2 (SHA-224, SHA-256, SHA-384 и SHA-512) и SHA-3. [crypto_algorithm_agility]


    Проект ОБЯЗАН поддерживать хранение данных для аутентификации (например, паролей и динамических токенов) и закрытых криптографических ключей в файлах, отдельных от остальной информации (например, файлов конфигурации, баз данных и журналов) и позволять пользователям их обновление и замену без перекомпиляции кода. Выберите «неприменимо» (N/A), если проект никогда не работает с данными аутентификации и закрытыми криптографическими ключами. [crypto_credential_agility]


    В ПО, создаваемом проектом, СЛЕДУЕТ поддерживать безопасные протоколы для всех сетевых коммуникаций, такие как SSHv2 или новее, TLS1.2 или новее (HTTPS), IPsec, SFTP и SNMPv3. По умолчанию СЛЕДУЕТ отключать небезопасные протоколы, такие как FTP, HTTP, telnet, SSLv3 или более ранние версии, и SSHv1, и разрешать их только в том случае, если пользователь явным образом это задаёт. Если программное обеспечение, созданное проектом, не поддерживает сетевые коммуникации, выберите «неприменимо» (N/A). [crypto_used_network]


    Если ПО, создаваемое проектом, поддерживает или использует TLS, ему СЛЕДУЕТ поддерживать как минимум версию TLS 1.2. Примечание: предшественник TLS называется SSL. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_tls12]


    В ПО, создаваемом проектом, НЕОБХОДИМО выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_certificate_verification]
    Обратите внимание, что неправильная проверка сертификата TLS является распространенной ошибкой. Для дальнейших сведений см. "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" Мартина Георгиева и др. и "Do you trust this application?" Майкла Катанзаро.


    В ПО, создаваемом проектом, НЕОБХОДИМО, если поддерживается TLS, выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_verification_private]

  • Безопасный выпуск


    Проект ОБЯЗАН криптографически подписывать выпуски результатов проекта, предназначенные для широкого использования, и ОБЯЗАН иметь задокументированный процесс, объясняющий пользователям, как они могут получить общедоступные ключи подписи и проверить подпись(и) выпусков. НЕДОПУСТИМО размещать закрытый ключ для этих подписей на сайте(сайтах), используемом для прямого распространения ПО для общественности. Выберите «неприменимо» (N/A), если выпуски не предназначены для широкого использования. [signed_releases]
    Результаты проекта включают как исходный код, так и любые сгенерированные результаты, если это применимо (например, исполняемые файлы, пакеты и контейнеры). Сгенерированные результаты МОГУТ быть подписаны отдельно от исходного кода. Подписывание МОЖЕТ быть реализовано как подписанные теги git (с использованием криптографических цифровых подписей). Проекты МОГУТ предоставлять генерируемые результаты отдельно от таких инструментов, как git, но в этих случаях отдельные результаты ОБЯЗАНЫ быть отдельно подписаны.

    Met as of v0.7.2. Three independent signatures cover each release, and the private key for none of them lives on a distribution site. (1) The release git tag is SSH-signed with the organisation's release key; GitHub reports it Verified (the API's verification.verified is true for v0.7.2) and it verifies locally with git -c gpg.ssh.allowedSignersFile=allowed_signers verify-tag v0.7.2. The key's private half is held only in the organisation's password manager and is never on PyPI, GitHub, or a build runner; only the public half is committed, as https://github.com/presidio-v/presidio-hardened-angellist/blob/main/allowed_signers. (2) A Sigstore-backed in-toto build-provenance attestation is produced over the artifacts by the tag-triggered workflow and attached to the GitHub Release as provenance.intoto.jsonl, alongside a CycloneDX SBOM; it verifies with gh attestation verify <artefact> --repo presidio-v/presidio-hardened-angellist. (3) The PyPI artifacts carry PEP 740 attestations issued through Trusted Publishing (OIDC), retrievable from PyPI's integrity API; signing uses ambient short-lived credentials, so again there is no long-lived private key anywhere, least of all on the index. The documented verification process for all three is at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SECURITY.md#verifying-releases-and-obtaining-public-signing-keys. Note for completeness: tags up to and including v0.7.1 predate tag signing and are unsigned, since a published tag cannot be re-signed; signed tags begin at v0.7.2.



    ЖЕЛАТЕЛЬНО, чтобы в системе контроля версий каждый важный тег версии (тег, который является частью основного выпуска, минорной версии или исправляет общедоступные уязвимости) подписывался криптографической подписью и поддавался проверке, как описано в критерииsigned_releases. [version_tags_signed]

    Met as of v0.7.2. The release tag is SSH-signed with the organisation's release key and verifiable both ways: GitHub reports it as Verified (verification.verified is true via gh api repos/presidio-v/presidio-hardened-angellist/git/tags/<sha>), and it verifies locally against the public key committed in the repository with git -c gpg.ssh.allowedSignersFile=allowed_signers verify-tag v0.7.2, which reports a good signature for ED25519 key SHA256:MLin275d/xTVoZqBhyHETA8iZ7xfX29es/L2PdedxPw. The verification procedure is documented at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/SECURITY.md#verifying-releases-and-obtaining-public-signing-keys, as required by signed_releases. Stated plainly: the three earlier tags (v0.6.0, v0.7.0, v0.7.1) predate the adoption of tag signing and remain unsigned, because a published tag cannot be retroactively signed. Every tag from v0.7.2 onward is signed.


  • Другие вопросы безопасности


    В результатах проекта НЕОБХОДИМО проверять любой ввод из потенциально ненадежных источников, чтобы убедиться, что они действительны (*белый список*), и отклонять недействительный ввод, если вообще есть какие-либо ограничения на данные. [input_validation]
    Обратите внимание, что сравнения ввода со списком «плохих форматов» (также известным как *черный список*) обычно недостаточно, потому что злоумышленники часто могут обойти черный список. В частности, числа преобразуются во внутренние форматы, а затем проверяются, находятся ли они между их минимальным и максимальным (включительно), а текстовые строки проверяются, чтобы убедиться, что они являются допустимыми текстовыми шаблонами (например, действительный UTF-8, длина, синтаксис и т. д.). От некоторых данных может требоваться, чтобы они были «хоть чем-нибудь» (например, загрузчик файлов), но такое обычно случается редко.

    Untrusted input is checked at the boundary before use, with the boundaries enumerated at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/ARCHITECTURE.md#trust-boundaries. Operator configuration is allowlisted and fails closed: a --rubric file is rejected outright if it contains any top-level key outside the recognised set, with the error naming the valid keys, and a --weights file is rejected on an unknown rubric dimension, a non-numeric, negative, or boolean value, a non-object document, or an all-zero weight set, raising WeightsConfigError rather than silently substituting a default — a typo in a weights file must not quietly change how a deal scores. Deal-workflow status values are likewise restricted to a fixed tuple. For free-form untrusted content, where an allowlist of values is not meaningful, the restriction enforced is structural: forwarded emails and CSVs are parsed only by the stdlib email and csv modules, HTML is reduced to text by an html.parser subclass that drops script, style, head, and title rather than interpreting them, and the extracted text can only populate typed dataclass fields — it never reaches a shell, a SQL statement, the filesystem, or an eval. On the egress side the company URL extracted from that untrusted email is validated before any fetch: the scheme must be HTTPS (http is upgraded, anything else refused) and assert_public_host resolves the host and rejects loopback, private, link-local including 169.254.169.254, reserved, multicast, and unspecified addresses, checking every resolved address and unwrapping IPv4-mapped IPv6. The parsing path is additionally fuzzed with Atheris in CI.



    В ПО, создаваемом проектом, СЛЕДУЕТ использовать механизмы упрочнения безопасности (hardening), чтобы дефекты программного обеспечения с меньшей вероятностью приводили к уязвимостям в безопасности. [hardening]
    Механизмы упрочнения могут включать HTTP-заголовки, такие как Content Security Policy (CSP), флаги компилятора для противостояния атакам (например, -fstack-protector) или флаги компилятора, устраняющие неопределенное поведение. Для наших целей политика наименьших привилегий не считается механизмом упрочнения (использовать наименьшие достаточные привилегии важно, но этому посвящён отдельный критерий).

    Hardening mechanisms in place, all verifiable in the repository. At runtime: TLS 1.2 floor with mandatory certificate and hostname verification and an ephemeral-EC-only cipher list on all egress; HTTP upgraded to HTTPS and other schemes refused; an SSRF guard on every attacker-influenced fetch; sink-level secret redaction via a logging filter installed at import, so credentials cannot reach a log even from a call site that forgets to redact; credentials read from environment variables only and never accepted as command-line arguments, which would expose them in ps output and shell history; plaintext IMAP refused unless explicitly overridden; the IMAP mailbox opened read-only; fully parameterized SQL; and bounded retries, per-host rate limiting, and explicit timeouts to limit resource exhaustion. In the supply chain: every GitHub Action pinned to a commit SHA; read-only top-level workflow tokens with elevation only in the one job that needs it; persist-credentials: false on checkouts; protected main with required status checks and admin enforcement; OIDC Trusted Publishing with no stored PyPI token, behind a required-reviewer deployment environment; and SBOM plus build-provenance attestation on releases. Not applicable here: there is no container image, so no base-image digest pinning, and Python provides memory safety without needing compiler hardening flags.



    Проект ОБЯЗАН предоставить обоснование того, что требования безопасности соблюдаются проектом. В обоснование НЕОБХОДИМО включить: описание модели угроз, четкое указание границ доверия, доказательство того, что использовались принципы безопасного дизайна, и доказательство того, что слабости в безопасности реализации нейтрализованы. (Требуется URL) [assurance_case]
    Обоснованием является «документальное подтверждение, которое дает убедительное и корректное доказательство того, что указанный набор критических заявлений относительно свойств системы адекватно оправдан для данного приложения в данной среде» (перевод выдержки из "Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Границы доверия - это границы, на которых меняется уровень доверия к данным или выполнению кода, например границы сервера в типичном веб-приложении. В обосновании обычно перечисляются принципы безопасного проектирования (такие как Saltzer and Schroeer) и общие слабости безопасности в реализации (такие как OWASP Top 10 или CWE/SANS Top 25), и показывается, как противодействовать каждой из них. Полезным примером может служить обоснование для BadgeApp. Этот критерий связан с documentation_security, documentation_architecture и implement_secure_design.

    https://github.com/presidio-v/presidio-hardened-angellist/blob/main/ASSURANCE.md is the assurance case and contains all four required elements. (1) Threat model, section 1: names the two assets — the analyst's machine and network position, since the tool ingests email from strangers and on request fetches URLs those strangers chose, and the analyst's credentials plus commercially sensitive deal data — then maps twelve concrete threats each to the control that counters it, and states five out-of-scope items explicitly rather than leaving them implied (prompt injection is mitigated but not solved, DNS rebinding, endpoint and account security, the operator-configured LLM endpoint, and correctness of the investment judgement). (2) Trust boundaries, section 2: eight boundaries, each named, classified as input-validation or egress, and given its control, cross-referenced to the canonical table in ARCHITECTURE.md#trust-boundaries. (3) Secure design principles, section 3: fail-safe defaults, complete mediation, least privilege, defence in depth, and economy of mechanism, each argued against specific code rather than asserted. (4) Common implementation weaknesses, section 4: a table of ten weakness classes — CWE-20/74 including prompt injection, CWE-89, the CWE-119 memory-safety family, CWE-327/916, CWE-798/532, CWE-319/295/918, CWE-502, CWE-400, CWE-1104, CWE-1357 — each mapped to a control and to the tool that checks it, followed by the named SAST and posture tooling actually run. The document also records plainly that no independent third-party security review has been commissioned, and does not claim one.


 Анализ 2/2

  • Статический анализ кода


    Проект ОБЯЗАН использовать хотя бы один инструмент статического анализа с правилами или подходами для поиска распространенных уязвимостей в анализируемом языке или окружении, если есть хотя бы один инструмент на СПО, который может реализовать этот критерий на выбранном языке. [static_analysis_common_vulnerabilities]
    Инструменты статического анализа, специально предназначенные для поиска распространенных уязвимостей, с большей вероятностью найдут их. Тем не менее, использование любых статических инструментов обычно помогает найти какие-то проблемы, поэтому мы предлагаем, но не требуем этого для получения базового значка.

    CodeQL's security-extended suite specifically targets common vulnerability classes (injection, path traversal, SSRF, unsafe deserialization, weak crypto), and Bandit adds a Python-specific pass over the same classes. The weakness classes this project is exposed to are enumerated and each mapped to both a control and the tool that checks it at https://github.com/presidio-v/presidio-hardened-angellist/blob/main/ASSURANCE.md#4-common-implementation-weaknesses-countered. pip-audit covers the dependency-CVE side and fails the build on any known-vulnerable package. All are currently clean, with 0 open code-scanning alerts.


  • Динамический анализ кода


    Если ПО, создаваемое проектом, включает ПО, написанное с использованием небезопасного языка (например, C или C++), тогда проект ОБЯЗАН регулярно использовать хотя бы один динамический инструмент (например, фаззер или сканер веб-приложения) в сочетании с механизмом для обнаружения проблем безопасности памяти, таких как перезапись буфера. Выберите «неприменимо» (N/A), если проект не создает ПО, написанное на небезопасном языке. [dynamic_analysis_unsafe]
    Примерами механизмов обнаружения проблем безопасности памяти являются Address Sanitizer (ASAN) (доступен в GCC и LLVM), Memory Sanitizer и valgrind. Другие потенциально используемые инструменты включают Thread Sanitizer и Undefined Behavior Sanitizer. Достаточно широкое использование утверждений (assertions) тоже может быть приемлемо.

    The test suite is assertion-based (pytest, 268 tests) and nothing runs under -O, so assertions are checked. The fuzz job likewise invokes python without -O and does not set PYTHONOPTIMIZE, so runtime assertions stay enabled during fuzzing.



Эти данные доступны по лицензии Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Это означает, что получатель данных может распространять данные с изменениями или без них, при условии, что получатель данных предоставляет текст данного соглашения вместе с распространяемыми данными. Пожалуйста, укажите в качестве источника Vladimir Stantchev и участников OpenSSF Best Practices badge.

Владелец анкеты на значок проекта: Vladimir Stantchev.
2026-07-29 20:26:21 UTC, последнее изменение сделано 2026-07-29 21:38:04 UTC. Последний раз условия для получения значка были выполнены 2026-07-29 21:01:00 UTC.