sentinel

Проекты, которые следуют приведенным ниже лучшим практикам, могут добровольно и самостоятельно оценить себя и продемонстрировать, что они получили значок Open Source Security Foundation (OpenSSF).

Не существует набора практик, гарантирующего, что у программного обеспечения никогда не будет недостатков или уязвимостей; даже формальные методы могут не помочь, если спецификации или допущения ошибочны. Также не существует какой-либо практики, которая могла бы гарантировать, что проект будет поддерживать здоровое и хорошо функционирующее сообщество разработчиков. Однако следующие хорошие правила могут помочь улучшить результаты проектов. Например, некоторые правила описывают ревью несколькими участниками перед выпуском, что может помочь найти технические уязвимости, которые было бы сложно найти другим способом, и помочь построить доверие и желание дальнейшего взаимодействия между разработчиками из разных компаний. Чтобы получить значок, нужно выполнить все критерии с ключевыми словами "НЕОБХОДИМО"/"ОБЯЗАН"/"НЕДОПУСТИМО", все критерии со словом "СЛЕДУЕТ" либо должны удовлетворяться, либо должно быть приведено обоснование их невыполнения, и все критерии со словом "ЖЕЛАТЕЛЬНО" могут быть удовлетворены ИЛИ неудовлетворены (желательно, чтобы они были хотя бы рассмотрены). Если вы хотите ввести общий комментарий вместо объяснения, почему текущая ситуация приемлема, начните текст с '//' и пробела. Приветствуется обратная связь через сайт на GitHub в виде issues или pull requests. Существует также список рассылки для общих вопросов.

Мы с удовольствием предоставляем информацию на нескольких языках, однако, если есть какой-либо конфликт или несоответствие между переводами, английская версия является авторитетной.
Если это ваш проект, пожалуйста, покажите свой значок на странице проекта! Статус значка выглядит следующим образом: Уровень значка для проекта 14063 - passing Вот как вставить его:
Вы можете показать свой статус значка, вставив его в файл с разметкой Markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/14063/badge)](https://www.bestpractices.dev/projects/14063)
- или HTML:
<a href="https://www.bestpractices.dev/projects/14063"><img src="https://www.bestpractices.dev/projects/14063/badge"></a>


Это критерии уровня Silver. Вы также можете просмотреть критерии уровня Passing или Gold.

Baseline Series: Базовый уровень 1 Базовый Уровень 2 Базовый Уровень 3

        

 Основы 16/17

  • Общая

    Обратите внимание, что другие проекты могут использовать то же имя.

    The security update management platform for SUSE and openSUSE Linux distributions

    Используйте формат выражения лицензии SPDX; примеры включают «Apache-2.0», «BSD-2-Clause», «BSD-3-Clause», «GPL-2.0+», «LGPL-3.0+», «MIT» и «(BSD-2-Clause OR Ruby)».
    Если используется более одного языка, перечислите их через запятую (пробелы необязательны), и отсортируйте их от наиболее до наименее используемого. Если список длинный, пожалуйста, перечислите по крайней мере три наиболее распространенных. Если языка нет (например, это проект только для документации или только для тестирования), используйте один символ «-» (минус). Для каждого языка используйте общепринятую капитализацию названия, например «JavaScript».
    Common Platform Enumeration (CPE) - это структурированная схема именования для информационных систем, программного обеспечения и пакетов. Она используется в ряде систем и баз данных для отчетов об уязвимостях.
  • Предварительные требования


    Проект ОБЯЗАН получить значок уровня Passing. [achieve_passing]

  • Основная информация на веб-сайте проекта


    В информацию о том, как внести вклад, НЕОБХОДИМО включить требования к приемлемым взносам (например, ссылку на любой требуемый стандарт кодирования). (Требуется URL) [contribution_requirements]

    CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) documents requirements for acceptable contributions including: code style standards (ruff format, ruff check, mypy --strict), commit message format (Conventional Commits), testing requirements (all changes must include tests), the specs-first workflow, PR process (title format, issue linkage, required CI checks), and a table specifying which types of changes require a specification.


  • Надзор за проектом


    Проекту СЛЕДУЕТ иметь юридический механизм, через который все авторы содержательных взносов в ПО проекта подтверждают, что они имеют законное право на внесение этих взносов. Самый распространенный и легко реализуемый подход для этого заключается в использовании Developer Certificate of Origin (DCO), при котором пользователи добавляют строку "signed-off-by" в свои коммиты, а проект ссылается на веб-сайт DCO. Но этот механизм МОЖЕТ быть реализован и в качестве Лицензионного соглашения с участниками (Contributor License Agreement, CLA) или другого правового механизма. (Требуется URL) [dco]
    DCO является рекомендуемым механизмом, потому что его легко реализовать и отслеживать в исходном коде, а git напрямую поддерживает функцию "signed-off" при помощи "commit -s". Для большей эффективности лучше всего, если проектная документация объясняет, что означает "signed-off" для этого проекта. CLA - это юридическое соглашение, которое определяет условия, на которых произведения умственного труда были лицензированы для организации или проекта. Соглашение о назначении участника (contributor assignment agreement, CAA) является юридическим соглашением, которое передает права на произведения умственного труда другой стороне; проекты не обязаны иметь CAA, поскольку CAA увеличивает риск того, что потенциальные участники не будут вносить свой вклад, особенно если получатель является коммерческой организацией. Лицензии CLA от Apache Software Foundation (лицензия отдельного участника и корпоративное соглашение CLA) являются примерами CLA для проектов, считающих, что риски от такого рода CLA для проекта меньше, чем их преимущества.

    The project does not currently require a DCO (Developer Certificate of Origin) sign-off, CLA, or other legal mechanism asserting contributors are authorized to make their contributions. There is no Signed-off-by requirement in CONTRIBUTING.md, no DCO bot configured, and no CLA process in place.



    Проект ОБЯЗАН четко определить и задокументировать модель управления проектом (способ принятия решений, включая ключевые роли). (Требуется URL) [governance]
    Требуется устоявшийся задокументированный способ принятия решений и разрешения споров. В небольших проектах это может быть просто вплоть до «владелец и лидер проекта принимает все окончательные решения». Существуют различные модели управления, включая благосклонное диктаторство и формальную меритократию; более подробно см. Governance models. В проектах успешно используются как централизованные подходы (например, с одним ведущим), так и децентрализованные (например, с групповыми ведущими). Не нужно указывать в сведениях об управлении возможность форка проекта, поскольку это всегда возможно для проектов СПО.

    The project's governance model is documented in CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md): single maintainer with sole authority over merge decisions, release management, and security response. Decision-making follows the specs-first workflow — feature specifications are authored and reviewed before implementation, and the repository owner is the final approver for all PRs. Roles are implicit but clear: one maintainer/owner (full authority), external contributors (submit PRs, subject to CI and review requirements). SECURITY.md documents the security response role.



    Проект ОБЯЗАН определить правила поведения и разместить эти правила в стандартном месте. (Требуется URL) [code_of_conduct]
    Проекты могут повысить цивилизованность их сообщества и установить ожидания относительно приемлемого поведения, приняв правила поведения. Это может помочь избежать проблем до их возникновения и сделать проект более привлекательным местом, поощряющим участие. Правила должны быть сосредоточены только на поведении в сообществе или на рабочем месте проекта. Примерами правил поведения являются правила конфликтов на проекте ядра Linux, Contributor Covenant Code of Conduct, Кодекс поведения Debian, Ubuntu Code of Conduct, Правила поведения проекта Fedora, GNOME Code Of Conduct, KDE Community Code of Conduct">, Python Community Code of Conduct, The Ruby Community Conduct Guideline и The Rust Code of Conduct.

    The project has a Code of Conduct (CODE_OF_CONDUCT.md) posted in the repository root — the standard location recognized by GitHub (https://github.com/StayPirate/sentinel/blob/master/CODE_OF_CONDUCT.md). It was added as part of PR #207 (open-source readiness files). GitHub automatically surfaces it in the repository's community profile and in the "Code of Conduct" sidebar link.



    Проект ОБЯЗАН четко определять и публично документировать ключевые роли в проекте и их обязанности, включая любые задачи, которые должны выполнять эти роли. Должно быть ясно, кто имеет какую роль(и), хотя это может быть и не задокументировано соответствующим образом. (Требуется URL) [roles_responsibilities]
    Документация для управления , а также роли и обязанности могут быть в одном месте.

    CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) documents the project roles and responsibilities: the repository owner/maintainer is responsible for reviewing and merging contributions, managing releases, triaging issues, and security response. SECURITY.md documents the security contact role. The GitHub repository's collaborator settings publicly show who holds the owner role (StayPirate). For a single-maintainer project, this is sufficient — there is one role (maintainer) with clearly documented responsibilities (merge authority, release management, security triage).



    Проект ОБЯЗАН быть в состоянии продолжать работу с минимальным прерыванием, если какой-либо человек окажется недееспособен или убит. В частности, проект ОБЯЗАН быть в состоянии создавать и закрывать вопросы в трекере, принимать предложенные изменения и выпускать версии программного обеспечения через неделю после подтверждения того, что данный человек недееспособен или убит. Это МОЖЕТ быть реализовано через обеспечение кого-то ещё необходимыми ключами, паролами и законными правами для продолжения проекта. Лица, которые запускают проект СПО, МОГУТ сделать это, оставив ключи в сейфе и завещание, передающее все необходимые юридические права (например, для имен DNS). (Требуется URL) [access_continuity]

    The project is single-maintainer with no documented bus factor mitigation. There is no evidence of a second person having repository admin access, release token credentials, or legal rights to continue the project if the sole maintainer becomes unavailable. No lockbox arrangement, succession plan, or co-maintainer is documented. GitHub's repository settings show a single owner, and the RELEASE_TOKEN PAT is presumably held by one individual. The project could not create releases or merge PRs within a week of losing its sole maintainer.



    Проекту СЛЕДУЕТ поддерживать «коэффициент автобуса» 2 или более. (Требуется URL) [bus_factor]
    «Коэффициент автобуса» (или «коэффициент грузовика») - это минимальное количество участников проекта, которые должны внезапно исчезнуть из проекта («попасть под автобус»), чтобы проект заглох из-за отсутствия квалифицированного или компетентного персонала. Инструмент truck-factor может оценить это для проектов на GitHub. Для получения дополнительной информации см. статью Cosentino et al. Assessing the Bus Factor of Git Repositories.

    The project has a bus factor of 1 — a single maintainer (StayPirate) with sole repository admin access, release credentials, and merge authority. No second person has the necessary permissions to create releases, merge PRs, or manage the repository infrastructure. This is the same underlying gap as the previous criterion.


  • Документация


    Проект ОБЯЗАН иметь задокументированный долгосрочный план (roadmap), описывающий, что проект намеревается, а что не намеревается делать, по крайней мере на ближайший год. (Требуется URL) [documentation_roadmap]
    Проект может не достичь того, что описано в долгосрочном плане, и это нормально. Цель дорожной карты - помочь потенциальным пользователям и участникам понять намеченное направление проекта. Подробности не требуются.

    The project maintains a public GitHub Project board ("Sentinel Backend Implementation") with phased implementation planning covering the project's development roadmap, including prioritized issues organized by development phase and domain area. The board documents intended work and scope boundaries for the project's upcoming development. (https://github.com/users/StayPirate/projects/3)



    Проект ОБЯЗАН включать документацию по архитектуре (также называемой высокоуровневым дизайном) ПО, создаваемого проектом. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. (Требуется URL) [documentation_architecture]
    Архитектура ПО объясняет фундаментальную структуру программы, то есть основные компоненты программы, отношения между ними и ключевые свойства этих компонентов и отношений.

    The project includes comprehensive architecture documentation in (https://github.com/StayPirate/sentinel/blob/master/docs/architecture.md) covering: system boundary, architectural decisions with rationale (async-only database layer, single Docker image, Celery + Redis, PostgreSQL as single source of truth, capability-based RBAC, specs-first development), design constraints (stateless containers, deployment-agnostic packaging, API-first, HTTP APIs for external services, environment-variable configuration), backend layer architecture (7 layers with strict dependency direction), and integration patterns (scheduled fetchers, event-driven consumers). Additional detail in docs/system-map.md (component diagrams and data flows).



    Проект ОБЯЗАН документировать то, что пользователь может и чего он не должен ожидать с точки зрения безопасности от ПО, создаваемого проектом (его «требования безопасности»). (Требуется URL) [documentation_security]
    Это требования безопасности, выполнение которых ожидается от ПО.

    The project documents security requirements in its feature specifications. The RBAC specification (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/rbac.md) defines the authorization model (capabilities, roles, access levels, endpoint permission map). The authentication specification (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/authentication.md) documents session security guarantees, JWT handling, API key restrictions, and credential-kind limitations. The local authentication specification (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/local-authentication.md) specifies password policy, brute-force protections, and bcrypt parameters. SECURITY.md (https://github.com/StayPirate/sentinel/blob/master/SECURITY.md) defines the vulnerability response process. Together these establish what users can expect (encrypted passwords, session expiry, capability-based access control, rate limiting) and what is explicitly out of scope.



    Проект ОБЯЗАН предоставить руководство для быстрого начала работы для новых пользователей, чтобы помочь им быстро что-то сделать, используя ПО, создаваемое проект. (Требуется URL) [documentation_quick_start]
    Идея состоит в том, чтобы показать пользователям, как начать работу и и добиться, чтобы ПО что-то вообще сделало. Потенциальным пользователям это критически важно для начала работы.

    The project provides a quick start guide in CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) under the "Quick Start" section, which walks new users through installing dependencies (uv sync), starting the local infrastructure (./scripts/dev-env.sh up), running database migrations, launching the development server, and running tests — all within a few commands. The README.md (https://github.com/StayPirate/sentinel/blob/master/README.md) also links to this guide and provides an overview of available make targets for common tasks.



    Проект ОБЯЗАН прилагать усилия к тому, чтобы документация соответствовала текущей версии результатов проекта (включая ПО, создаваемое проектом). НЕОБХОДИМО исправлять любые известные дефекты документации, приводящие к ее непоследовательности. Если документация в целом актуальна, но ошибочно включает в себя некоторые более старые данные, которые больше не верны, просто рассматривайте это как дефект, отслеживайте и исправляйте, как обычно. [documentation_current]
    Документация МОЖЕТ включать информацию о различиях или изменениях между версиями программного обеспечения и/или ссылку на более старые версии документации. Смысл этого критерия заключается в том, что прилагаются усилия для обеспечения согласованности документации, а не в том, чтобы документация была идеальной.

    The project enforces documentation-code consistency through multiple mechanisms: Guardrail 3 (coherent spec-code updates) requires that any code change affecting feature behavior is accompanied by corresponding specification updates. The mandatory @docs-reviewer (Guardrail 9) verifies documentation completeness after significant changes. The docs/reviews/ directory tracks 50+ review findings ensuring specs remain aligned with implementation. The specs-first workflow (Guardrail 1) means documentation is written before code, reducing drift. Any known inconsistencies are tracked as defects in GitHub Issues and fixed in subsequent PRs.



    НЕОБХОДИМО размещать ссылку на любые свои достижения, включая этот значок передовой практики, на главной странице проекта и/или веб-сайте в течение 48 часов после открытого признания достижения. (Требуется URL) [documentation_achievements]
    Достижением считается любой набор внешних критериев, над выполнением которых проект специально работал, включая некоторые значки. Эта информация не обязательно должна находиться на главной странице веб-сайта проекта. Проект с использованием GitHub может помещать достижения на главную страницу хранилища кода, добавляя их в файл README.

    The README.md (https://github.com/StayPirate/sentinel/blob/master/README.md) displays the OpenSSF Best Practices badge (linked to the project's badge page at https://www.bestpractices.dev/projects/14063) in the badges section at the top of the repository front page. The badge was added within 48 hours of the project being registered, via PR #208.


  • Общедоступность и интернационализация


    Проекту (как на сайтах проекта, так и в результатах работы проекта) СЛЕДУЕТ придерживаться передовой практики общедоступности, чтобы люди с ограниченными возможностями могли участвовать в проекте и использовать результаты проекта, где это имеет смысл. [accessibility_best_practices]
    Для веб-приложений см. Руководство по обеспечению доступности веб-контента (WCAG) 2.0 и его поддерживающий документ Understanding WCAG 2.0; см. также W3C accessibility information. Для приложений с графическим интерфейсом рассмотрите использование соответствующих вашему окружению рекомендаций по обеспечению доступности (таких как GNOME, KDE, XFCE, Android, iOS, Mac и Windows (на русском)). Некоторые приложения с текстовым интерфейсом пользователя (например, программы на ncurses) могут сделать некоторые вещи, чтобы сделать себя более доступными (например, параметр `force-arrow-cursor` в `alpine`). Большинство приложений командной строки довольно общедоступны как они есть. Этот критерий часто неприменим, например, для библиотек программ. Вот несколько примеров действий или проблем, которые следует учитывать:
    • Должны предоставляться текстовые альтернативы для любого нетекстового контента, так чтобы его можно изменить на другие необходимые формы, например крупная печать, шрифт Брайля, озвучка текста, символы или упрощенный язык (Understanding WCAG 2.0 guideline 1.1)
    • Цвет не должен использоваться в качестве единственного визуального средства передачи информации, указания на действие, запрос реакции пользователя или выделения визуальных элементов. (WCAG 2.0 guideline 1.4.1)
    • Визуальное представление текста и изображений текста должно иметь контрастность не менее 4,5:1, за исключением большого текста, случайного текста и логотипов (WCAG 2.0 guideline 1.4.3)
    • Все функциональные возможности должны быть доступны с клавиатуры (WCAG guideline 2.1)
    • GUI или веб-проект ДОЛЖНЫ тестировать, по крайней мере, одно средство чтения экрана на целевой платформе(ах) (например, NVDA, Jaws или WindowEyes в Windows; VoiceOver на Mac и iOS; Orca на Linux/BSD; TalkBack на Android). Программы с текстовым интерфейсом пользователя МОГУТ по возможности сокращать переписывание текста на экране, чтобы предотвратить лишнее чтение средствами чтения экрана.

    The project is a backend API platform with no web UI (the frontend will be developed in a separate repository). The REST API follows standard HTTP conventions and returns structured JSON, which is inherently accessible to assistive technologies and screen readers through any HTTP client or API consumer. The GitHub repository itself (where all project documentation and interaction occurs) inherits GitHub's accessibility features (keyboard navigation, screen reader support, ARIA labels). The CLI output uses plain text without color-only semantics, and the documentation is standard Markdown rendered by GitHub's accessible web interface.



    Проекту СЛЕДУЕТ интернационализировать создаваемое ПО, чтобы обеспечить легкую локализацию под культуру, регион или язык целевой аудитории. Выберите «неприменимо» (N/A), если интернационализация (i18n) не применяется (например, ПО не генерирует текст, предназначенный для конечных пользователей, и не сортирует текст, читаемый человеком), [internationalization]
    Локализация "относится к адаптации продукта, приложения или содержимого документа для соответствия языковым, культурным и другим требованиям конкретного целевого рынка (языковому стандарту)". Интернационализация - это «проектирование и разработка продукта, приложения или содержимого документа, которые позволяют легкую локализацию под целевые аудитории, различающиеся по культуре, региону или языку». (См. «Локализация по сравнению с интернационализацией» на веб-сайте W3C.) Чтобы ПО соответствовало этому критерию, достаточно лишь интернационализации. Не требуется локализация для другого конкретного языка, так как после того, как программное обеспечение было интернационализировано, другие могут работать над локализацией.

    Sentinel is a backend API platform that returns structured JSON responses with machine-readable error codes. It does not generate localized text intended for end-users — all API responses use standardized error codes and English-only technical messages consumed by programmatic clients. The CLI is an operational tool for system administrators, not a consumer-facing application. Internationalization does not apply to this type of software.


  • Другое


    Если на сайтах проекта (веб-сайт, хранилище и URL-адреса загрузки) хранятся пароли для аутентификации внешних пользователей, НЕОБХОДИМО хранить пароли как итерированные хеши с отдельной "солью" для каждого пользователя с использованием алгоритма (итерированного) растяжения ключа (например, Argon2id, Bcrypt, Scrypt или PBKDF2). Выберите «неприменимо» (N/A), если сайты проекта не хранят пароли для этой цели. [sites_password_security]
    Примечание: использование GitHub автоматически выполняет этот критерий. Этот критерий применяется только к паролям, используемым для аутентификации внешних пользователей на сайтах проекта (т.н. входящей аутентификации). Если сайты проекта должны подключаться к другим сайтам (т.н. исходящая аутентификация), им может потребоваться хранить аутентифицирующие данные (пароли, ключи) для этой цели как-то иначе (поскольку хранение контрольной суммы для этой цели бесполезно). В данном случае критерий crypto_password_storage применяется к сайтам проекта, по аналогии с критерием sites_https.

    The project sites (GitHub repository, GitHub Pages) do not store passwords for authentication of external users — authentication is handled entirely by GitHub's infrastructure. The Sentinel application itself stores passwords using bcrypt (as documented in earlier criteria), but that is the software produced by the project, not the project sites themselves.


 Управление изменениями 1/1

  • Предыдущие версии


    Проект ОБЯЗАН поддерживать наиболее часто используемые старые версии продукта или предоставлять возможность простого перехода на более новые версии (upgrade path). Если переход затруднен, проект ОБЯЗАН задокументировать порядок обновления (например, изменившиеся интерфейсы и подробные предлагаемые шаги для обновления). [maintenance_or_update]

    The project uses Alembic database migrations with a forward-migration path — each release includes migration scripts that upgrade the database schema from any previous version to the current one (alembic upgrade head). The deployment documentation (https://github.com/StayPirate/sentinel/blob/master/docs/deployment.md) covers migration procedures and the SemVer policy in conventions (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) clearly defines what constitutes a breaking change (MAJOR bump). The project is pre-1.0, where breaking changes may occur in minor bumps — consumers are advised to pin exact versions. Release changelogs (generated by release-please) document all changes between versions, and the API versioning strategy (/api/v1/) ensures backward compatibility within a major version.


 Отчеты о проблемах 3/3

  • Процесс сообщения об ошибках


    Проект ОБЯЗАН использовать трекер вопросов (issue tracker) для отслеживания отдельных вопросов. [report_tracker]

    The project uses GitHub Issues as its issue tracker. Every substantive change is tracked by an issue (enforced by pr-metadata.yml which requires Closes #N or N/A - <reason> in every PR body). Issue templates ("Work item" form) are configured for structured reporting. Issues track bugs, features, documentation changes, and CI/CD improvements with labels, direct blockers, and linkage to owning specifications.


  • Процесс отчета об уязвимостях


    Проект ОБЯЗАН отмечать автора(-ов) всех отчетов об уязвимостях, разрешенных за последние 12 месяцев, за исключением авторов, которые просят об анонимности. Выберите «неприменимо» (N/A), если в течение последних 12 месяцев не было обнаружено никаких уязвимостей. (Требуется URL) [vulnerability_report_credit]

    No vulnerability reports have been received or resolved in the last 12 months. The project has had no reported security vulnerabilities since its creation.



    Проект ОБЯЗАН иметь документированный процесс реагирования на отчеты об уязвимостях. (Требуется URL) [vulnerability_response_process]
    Этот критерий тесно связан с критерием vulnerability_report_process, который требует документированного способа для сообщения об уязвимостях. Он также связан с vulnerability_report_response, который требует ответа на отчеты об уязвимостях в течение определенного периода времени.

    SECURITY.md (https://github.com/StayPirate/sentinel/blob/master/SECURITY.md) documents the complete vulnerability response process: private reporting via security@suse.com, acknowledgment within 5 business days, initial assessment within 15 business days, coordinated disclosure timeline with the reporter, and the commitment to issue security advisories with fixes. GitHub's Private Vulnerability Reporting is also enabled as an alternative intake channel.


 Качество 19/19

  • Стандарты кодирования


    Проект ОБЯЗАН задать определенные правила стиля кодирования для основных языков, которые он использует, и требовать его соблюдения от предлагаемого кода. (Требуется URL) [coding_standards]
    В большинстве случаев это делается путем ссылки на некоторые существующие руководства по стилю, возможно, с перечислением различий. Эти руководства по стилю могут включать в себя способы повышения удобочитаемости и способы снижения вероятности дефектов (включая уязвимости). Многие языки программирования имеют один или несколько широко используемых руководств по стилю. Примеры руководств по стилю включают Руководство по стилю Google и Стандарты кодирования SEI CERT.

    CONTRIBUTING.md (https://github.com/StayPirate/sentinel/blob/master/CONTRIBUTING.md) references the project's coding conventions, and docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) is the comprehensive coding style guide. It covers Python style (ruff format + ruff check, line length, quotes, imports, naming), type hints (strict mypy), FastAPI conventions, SQLAlchemy conventions, Pydantic conventions, CLI conventions, shell scripting (shellcheck + shfmt), git/commit conventions, and specification writing standards. Compliance is enforced automatically in CI via ruff, mypy --strict, shellcheck, shfmt, and actionlint.



    Проект ОБЯЗАН автоматически применять свой выбранный стиль(и) кодирования, если есть хотя бы один инструмент на СПО, который может сделать это на выбранном языке (языках). [coding_standards_enforced]
    Это МОЖЕТ быть реализовано при помощи инструмента(ов) статического анализа и/или путем пропускания кода через средства переформатирования. Во многих случаях конфигурация инструмента включена в репозиторий проекта (так как разные проекты могут выбирать разные конфигурации). Проекты МОГУТ (и, как правило, будут) допускать исключения стиля; там, где происходят исключения, они ОБЯЗАНЫ быть редки и документированы в соответствующих местах кода, чтобы эти исключения можно было пересматривать и инструменты могли автоматически обрабатывать их в будущем. Примеры таких инструментов включают ESLint (JavaScript) и Rubocop (Ruby).

    Coding style is automatically enforced in CI (.github/workflows/ci.yml):

    • Python formatting: ruff format --check . — fails the build if code is not formatted per the project's black-compatible style
    • Python linting: ruff check . — enforces import sorting, naming conventions, and style rules
    • Python type checking: mypy --strict — enforces type annotations on all function signatures
    • Shell formatting: shfmt -d -i 4 -ci — fails the build if shell scripts are not formatted per project conventions
    • Shell linting: shellcheck — enforces shell scripting best practices
    • Workflow linting: actionlint — validates GitHub Actions workflow syntax and embedded shell

    The pre-commit hook (.githooks/pre-commit) also runs ruff, shellcheck, and shfmt locally before commits reach CI. All tools are FLOSS.


  • Рабочая система сборки


    Системы сборки для нативных двоичных файлов ОБЯЗАНЫ учитывать соответствующие переменные (среды) для компилятора и компоновщика, переданные им (например, CC, CFLAGS, CXX, CXXFLAGS и LDFLAGS) и передавать их на вызовы компилятора и компоновщика. Система сборки МОЖЕТ расширять их дополнительными флагами; НЕДОПУСТИМО просто заменять предоставленные значения своими. Выберите «неприменимо» (N/A), если нативные двоичные файлы не создаются. [build_standard_variables]
    Должно быть легко включить специальные функции сборки, такие как Address Sanitizer (ASAN), или выполнить рекомендации по упрочнению от дистрибутивов (например, путем простого включения флагов компилятора для этого).

    Sentinel is a pure Python application — no native binaries are compiled during the build process. The Dockerfile installs Python wheels (pre-built or pure-Python) via uv pip install. No C/C++ compiler or linker is invoked.



    В системах сборки и установки СЛЕДУЕТ сохранять отладочную информацию, если передаваемые флаги требуют этого (например, не используется «install -s»). Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, для типичных библиотек JavaScript), . [build_preserve_debug]
    Например, установка CFLAGS (C) или CXXFLAGS (C++) должна создавать соответствующую информацию для отладки, если эти языки используются, и ее не следует удалять во время установки. Отладочная информация необходима для поддержки и анализа, а также полезна для того, чтобы определить наличие упрочняющих функций в скомпилированных двоичных файлах.

    Sentinel is a pure Python application with no compiled artifacts. The build process (uv pip install / uv sync) installs Python packages — there are no native binaries to strip or preserve debugging information for.



    НЕДОПУСТИМО, чтобы система сборки ПО, создаваемого проектом, рекурсивно собирала подкаталоги, если в подкаталогах есть кросс-зависимости. Выберите «неприменимо» (N/A), если системы сборки или установки нет (например, типичные библиотеки JavaScript). [build_non_recursive]
    Информация о внутренних зависимостях системы сборки проекта должна быть точной, в противном случае изменения в проекте могут быть включены в сборку неправильно. Неправильные сборки могут привести к дефектам (включая уязвимости). Общей ошибкой в ​​больших системах сборки является использование «рекурсивной сборки» или «рекурсивного make», то есть иерархии подкаталогов, содержащих исходные файлы, где каждый подкаталог собирается независимо. Если только каждый из подкаталогов не является полностью независимым, это ошибка, потому что информация о зависимостях неверна.

    Sentinel is a pure Python application. The build process uses uv pip install / uv sync with a single pyproject.toml — there is no recursive subdirectory build system and no cross-dependency resolution between subdirectories.



    Проект ОБЯЗАН быть в состоянии повторить процесс генерации информации из исходных файлов и получить такой же результат с точностью до бита. Выберите «неприменимо» (N/A), если в проекте не используется сборка (например, языки сценариев, в которых исходный код используется непосредственно вместо компиляции), . [build_repeatable]
    Пользователи GCC и clang могут найти полезной опцию -frandom-seed; в некоторых случаях это может быть разрешено путем задания определенного порядка сортировки. Дополнительные предложения можно найти на сайте Reproducible builds.

    Sentinel is a pure Python application — the source code is interpreted directly, not compiled into binary artifacts. The Docker image build involves installing Python packages from a lockfile (uv.lock), but the application itself has no compilation step that would produce bit-for-bit reproducible build artifacts.


  • Система установки


    Проект ОБЯЗАН предоставлять возможность легко установить и удалить ПО, создаваемое проектом, с использованием общепринятых способов. [installation_common]
    Примеры включают использование менеджера пакетов (на уровне системы или языка), «make install/uninstall» (с поддержкой DESTDIR), контейнер в стандартном формате или образ виртуальной машины в стандартном формате. Процесс установки и удаления (например, его упаковка) МОЖЕТ быть реализован третьей стороной, при условии что он построен на СПО.

    Sentinel provides standard installation mechanisms:

    • Python package: installable via uv pip install . or pip install . using the standard pyproject.toml with declared dependencies and a console script entry point (sentinel). Uninstall via uv pip uninstall sentinel or pip uninstall sentinel
    • Docker image: installable via docker pull / podman pull from the container registry. Uninstall by removing the container and image (docker rmi)
    • Development setup: uv sync creates a virtualenv with the project installed in editable mode, following Python ecosystem conventions


    В системе установки для конечных пользователей НЕОБХОДИМО учитывать стандартные соглашения при выборе места, в которое собранные артефакты записываются при установке. Например, если она устанавливает файлы в системе POSIX, НЕОБХОДИМО учитывать переменную окружения DESTDIR. Если установочной системы или стандартного соглашения нет, выберите «неприменимо» (N/A). [installation_standard_variables]

    Sentinel is a pure Python application installed via pip / uv pip into a Python environment (virtualenv or system site-packages), which follows Python's own installation conventions (not POSIX DESTDIR). The production deployment is containerized (Docker/Podman) where the concept of DESTDIR does not apply — the image is the installation unit. There is no make install or similar POSIX installation target.



    Проект ОБЯЗАН предоставить возможность потенциальным разработчикам быстро установить все результаты проекта и поддерживать среду, необходимую для внесения изменений, включая тесты и тестовое окружение. Проект ОБЯЗАН использовать для этого общепринятые соглашения. [installation_development_quick]
    Это МОЖЕТ быть реализовано при помощи сгенерированного контейнера или установочных сценариев. Внешние зависимости обычно устанавливаются путем вызова системных и/или языковых пакетов, как описано в критерии external_dependencies.

    CONTRIBUTING.md provides step-by-step build instructions: install uv, run uv sync (which automatically downloads the correct Python 3.13 interpreter and all dependencies from the lockfile), start infrastructure via ./scripts/dev-env.sh up, run migrations, and launch the server. docs/deployment.md documents the production build process (multi-stage Dockerfile with uv sync --frozen), required infrastructure (PostgreSQL, Redis), and the software requirements table listing all runtime dependencies with minimum versions. [osps_do_07_01]


  • Компоненты, поддерживаемые извне


    Проект ОБЯЗАН перечислять внешние зависимости в машинночитаемом виде. (Требуется URL) [external_dependencies]
    Обычно это делается при помощи инструкций для диспетчера пакетов и/или системы сборки. Обратите внимание, что это помогает реализовать критерий installation_development_quick.

    backend/pyproject.toml (https://github.com/StayPirate/sentinel/blob/master/backend/pyproject.toml) lists all external dependencies in the standard Python [project.dependencies] format, which is computer-processable by pip, uv, and any PEP 621-compliant tool. Additionally, backend/uv.lock (https://github.com/StayPirate/sentinel/blob/master/backend/uv.lock) pins exact versions of all transitive dependencies in a machine-readable lockfile.



    Проекты ОБЯЗАНЫ следить за своими внешними зависимостями или периодически проверять их (включая копии, сделанные для удобства) на предмет известных уязвимостей, а также исправлять уязвимости, которые могут быть использованы, или проверять невозможность их использования. [dependency_monitoring]
    Это можно сделать с помощью средств анализа происхождения/зависимостей, например Dependency-Check от OWASP, Nexus Auditor от Sonatype, Protex от Black Duck , Protecode от Synopsys и Bundler-аудит (для Ruby). Некоторые менеджеры пакетов включают в себя соответствующие механизмы. Допустимо оставлять уязвимость, если ее невозможно использовать, но такой анализ труден, и временами проще просто обновить или исправить эту часть кода.

    Every change to the codebase is automatically evaluated by the CI pipeline before merge: pip-audit (in the backend-security job of ci.yml) checks all Python dependencies against known vulnerability databases and blocks the PR if a violation is found. bandit runs static security analysis in the same job. Branch protection requires the "Backend Security Scan" status check to pass — no code reaches master without passing these gates. Dependabot is configured to propose dependency updates weekly, providing proactive notification of vulnerable or outdated dependencies. The suppression mechanism exists via pip-audit's --ignore-vuln flag (though currently unused), which would require explicit declaration of non-exploitability. [osps_vm_05_03]



    Проект ОБЯЗАН:
    1. позволять легко идентифицировать и обновлять повторно используемые компоненты, поддерживаемые извне; или
    2. использовать стандартные компоненты, предоставляемые системой или языком программирования.
    В этом случае, если уязвимость обнаружена в повторно используемом компоненте, будет легко обновить этот компонент. [updateable_reused_components]
    Типичным способом выполнить этот критерий является использование предоставляемых операционной системой и языком программирования систем управления пакетами. Многие свободные программы распространяются с «подсобными библиотеками», которые являются локальными копиями стандартных библиотек (возможно, форков библиотек). Само по себе это нормально. Однако, если программа *должна* использовать эти локальные копии/форки, то обновление «стандартных» библиотек через системное обновление безопасности оставит эти дополнительные копии по-прежнему уязвимыми. Это особенно актуально для облачных систем; если провайдер облака обновляет свои «стандартные» библиотеки, но программа их не собирается использовать, обновления фактически не помогут. См., например, "Chromium: Why it isn't in Fedora yet as a proper package" от Тома Каллавея.

    backend/pyproject.toml declares all direct Python dependencies under [project.dependencies]. uv.lock is committed to the repository as a lockfile pinning exact resolved versions (including transitive dependencies). [osps_qa_02_01]



    Проекту СЛЕДУЕТ избегать использования нерекомендуемых (deprecated) или устаревших (obsolete) функций и API в тех случаях, когда альтернативы на СПО доступны в используемом наборе технологий («стек технологий» проекта) и для подавляющего большинства пользователей, поддерживаемых проектом (т.е. так чтобы пользователи могли быстро воспользоваться этой альтернативой). [interfaces_current]

    Sentinel actively avoids deprecated and obsolete APIs:

    • Python: targets Python 3.13 (current stable). Uses datetime.now(UTC) instead of the deprecated datetime.utcnow(). Uses SQLAlchemy 2.0 style (mapped_column, declarative base) instead of the legacy 1.x API. Uses Pydantic v2 (model_config = ConfigDict(...)) instead of the deprecated v1 class Config
    • Dependencies: Dependabot is configured (.github/dependabot.yml) for weekly updates across Python (uv), GitHub Actions, and Docker ecosystems, keeping the stack current
    • CI enforcement: ruff check flags usage of deprecated Python standard library APIs (via pyupgrade and pyflakes rules), and pip-audit flags dependencies with known vulnerabilities (which often correlate with obsolescence)

  • Набор автотестов


    НЕОБХОДИМО применять автоматический набор тестов к каждому коммиту в общий репозиторий по крайней мере для одной ветки. Этот набор тестов ОБЯЗАН создавать отчет об успешном или неудачном тестировании. [automated_integration_testing]
    Это требование можно рассматривать как подмножество test_continuous_integration, но сосредоточенное только на тестировании, без требования непрерывной интеграции.

    The CI pipeline (ci.yml) runs on every pull request targeting master and includes a full automated test suite: uv run pytest executes 850+ unit and integration tests. Branch protection requires the "Backend Tests" status check to pass before merge — no commit reaches master without the test suite passing. [osps_qa_06_01]



    Проект ОБЯЗАН добавить регрессионные тесты к автоматизированному набору тестов по крайней мере на 50% ошибок, исправленных в течение последних шести месяцев. [regression_tests_added50]

    Sentinel's development workflow requires regression tests for all bug fixes — this is enforced by project conventions (AGENTS.md Guardrail 6: "Bug fixes: add a regression test that reproduces the bug") and verified by @test-reviewer invocations on bug fix PRs. The CI pipeline runs 850+ tests (uv run pytest) as a required status check before any PR can merge. All fix: commits in the last six months include corresponding regression tests in backend/tests/.



    Проект ОБЯЗАН иметь автоматические тестовые пакеты на СПО, которые обеспечивают покрытие не менее 80% инструкций кода, если есть хотя бы один инструмент на СПО, который может измерять этот критерий на выбранном языке. [test_statement_coverage80]
    Для измерения тестового покрытия существует множество средств на СПО, включая gcov/lcov, Blanket.js, Istanbul и JCov. Обратите внимание, что соответствие этому критерию не является гарантией того, что тестовый пакет является исчерпывающим; вместо этого, несоответствие этому критерию является сильным индикатором плохого набора тестов.

    Sentinel uses pytest-cov (https://github.com/pytest-cov/pytest-cov) (a FLOSS tool) to measure statement coverage, with results uploaded to Codecov (https://app.codecov.io/) on every CI run. The project currently has 850+ tests achieving high statement coverage. The CI pipeline (.github/workflows/ci.yml) runs uv run pytest --cov and the Codecov badge is displayed in the README (https://github.com/StayPirate/sentinel/blob/master/README.md).


  • Тестирование новых функций


    Проект ОБЯЗАН иметь формальную задокументированную политику о том, что при добавлении существенной новой функциональности НЕОБХОДИМО добавлять тесты для новой функциональности в набор автоматических тестов. [test_policy_mandated]

    AGENTS.md (Guardrail 6, Mandatory Testing) defines an explicit policy: "Every code change (new feature or modification) MUST include tests." It requires tests for new API endpoints (happy path, validation, auth), new models (creation, constraints, relationships), new services (business logic, edge cases, error handling), and bug fixes (regression tests). The policy explicitly states "NEVER skip tests" and instructs that if asked to skip, the developer must be reminded of the requirement. CONTRIBUTING.md reinforces this under the "Pull Request Checklist" — all PRs must include tests and CI must pass before merge. [osps_qa_06_03]



    Проект ОБЯЗАН включать в свои документированные инструкции для предложений об изменениях политику, по которой для существенной новой функциональности должны добавляться тесты. [tests_documented_added]
    Однако даже неформальное правило приемлемо, если тесты добавляются на практике.

    AGENTS.md (Guardrail 6, Mandatory Testing) defines an explicit policy: "Every code change (new feature or modification) MUST include tests." It requires tests for new API endpoints (happy path, validation, auth), new models (creation, constraints, relationships), new services (business logic, edge cases, error handling), and bug fixes (regression tests). The policy explicitly states "NEVER skip tests" and instructs that if asked to skip, the developer must be reminded of the requirement. CONTRIBUTING.md reinforces this under the "Pull Request Checklist" — all PRs must include tests and CI must pass before merge. [osps_qa_06_03]


  • Флаги предупреждений


    Проекты ОБЯЗАНЫ быть максимально строгими с предупреждениями в ПО, создаваемом проектом, где это целесообразно. [warnings_strict]
    Некоторые предупреждения не могут быть эффективно задействованы в некоторых проектах. Что необходимо в этом критерии - это доказательства того, что проект стремится включать флаги предупреждений там, где это возможно, чтобы ошибки обнаруживались на ранней стадии.

    The project applies maximally strict settings where practical: mypy --strict enables all optional strictness flags (no implicit Optional, disallow untyped defs, disallow any generics, warn return any, etc.). ruff check runs with a broad rule set covering multiple linting categories. bandit runs without severity filters (all findings block). shellcheck runs without suppressed categories. The only permitted relaxations are narrowly-scoped, per-line suppressions with mandatory justification comments — blanket disables and file-level suppressions are forbidden by convention.


 Безопасность 11/13

  • Знание безопасной разработки


    Проект ОБЯЗАН реализовывать принципы безопасного дизайна (из критерия «know_secure_design»), где это применимо. Выберите «неприменимо» (N/A), если проект не создает программное обеспечение. [implement_secure_design]
    Например, результаты проекта должны иметь отказоустойчивые значения по умолчанию (доступ по умолчанию должен быть запрещен, а установка проектов по умолчанию должна быть в защищенной конфигурации). Также должно использоваться полное отграничение (любой доступ, который может быть ограничен, должен проверяться на достаточность прав доступа и не иметь обходных путей). Обратите внимание, что в некоторых случаях принципы будут противоречить друг другу, и в этом случае необходимо делать выбор (например, многочисленность механизмов может усложнять дизайн, противореча принципу экономичности/простоты механизма).

    Sentinel implements secure design principles throughout its architecture:

    • Least privilege: capability-based RBAC with per-endpoint authorization checks (require_capability()); CI workflows default to permissions: read-all; database roles scoped to required operations
    • Defense in depth: input validation at multiple layers (Pydantic schemas, SQLAlchemy constraints, CHECK constraints); SAST (bandit), SCA (pip-audit), and static type checking (mypy --strict) all enforced in CI
    • Fail-safe defaults: new users have no capabilities until roles are assigned; API endpoints deny access unless the required capability is explicitly granted; strict mode branch protection on master
    • Complete mediation: all mutations go through centralized service modules (user_service, ticket_mutations, package_service) — direct model manipulation from API handlers is forbidden by architecture
    • Separation of privilege: authentication (JWT + API keys) is separate from authorization (capability checks); credential kind is tracked via AuthenticatedPrincipal
    • Economy of mechanism: single Docker image for all process roles; single source of truth in PostgreSQL; async-only database layer eliminates an entire class of sync/async mixing bugs
    • Open design: the security model is fully documented in specifications (rbac.md, authentication.md, SECURITY.md); no security through obscurity
    • Psychological acceptability: password policy uses bcrypt with configurable rounds; API error responses use consistent envelope format with actionable error codes

    These principles are documented across docs/architecture.md (https://github.com/StayPirate/sentinel/blob/master/docs/architecture.md), docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md), and the feature specifications in docs/features/identity/ (https://github.com/StayPirate/sentinel/tree/master/docs/features/identity).


  • Основы правильного использования криптографии

    Обратите внимание, что некоторое ПО не нуждается в использовании криптографических механизмов.

    В ПО, создаваемом проектом, НЕДОПУСТИМО делать механизмы безопасности по умолчанию зависимыми от криптографических алгоритмов или режимов с известными серьезными слабостями (например, криптографический алгоритм хеширования SHA-1 или режим CBC в SSH). [crypto_weaknesses]
    Проблемы, связанные с режимом CBC в SSH, обсуждаются в описании уязвимости CERT: SSH CBC.

    Sentinel does not depend on cryptographic algorithms or modes with known serious weaknesses. HMAC-SHA256 (not SHA-1) is used for JWT signing. bcrypt (not PBKDF2-SHA1) is used for password hashing. TLS connections via httpx/Python's ssl module negotiate modern cipher suites (AES-GCM, ChaCha20-Poly1305) — not CBC mode. No SSH protocol is implemented. The project exclusively uses algorithms considered secure by current standards (NIST SP 800-131A).



    Проекту СЛЕДУЕТ поддерживать несколько криптографических алгоритмов, чтобы пользователи могли быстро переключиться, если один из них поврежден. Общие симметричные ключевые алгоритмы включают AES, Twofish и Serpent. Общие алгоритмы контрольных сумм (хешей) включают SHA-2 (SHA-224, SHA-256, SHA-384 и SHA-512) и SHA-3. [crypto_algorithm_agility]

    Sentinel uses cryptographic algorithms in two areas, both supporting alternatives:

    • Password hashing: uses bcrypt (via the bcrypt library) with configurable work factor. The passlib-compatible approach allows switching to alternative algorithms (argon2, scrypt) if bcrypt is compromised
    • JWT signing: uses HMAC-SHA256 (HS256) via PyJWT, which supports multiple algorithms (HS384, HS512, RS256, RS384, RS512, ES256, ES384, ES512) — switching is a configuration change
    • TLS: relies on Python's ssl module and the system OpenSSL library, which supports multiple cipher suites and can be configured to exclude broken algorithms

    No custom cryptographic implementations exist in the codebase — all crypto is delegated to well-maintained FLOSS libraries (bcrypt, PyJWT, OpenSSL). See docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) (Secret Field Typing) and docs/features/identity/authentication.md (https://github.com/StayPirate/sentinel/blob/master/docs/features/identity/authentication.md).



    Проект ОБЯЗАН поддерживать хранение данных для аутентификации (например, паролей и динамических токенов) и закрытых криптографических ключей в файлах, отдельных от остальной информации (например, файлов конфигурации, баз данных и журналов) и позволять пользователям их обновление и замену без перекомпиляции кода. Выберите «неприменимо» (N/A), если проект никогда не работает с данными аутентификации и закрытыми криптографическими ключами. [crypto_credential_agility]

    Sentinel stores all authentication credentials and cryptographic keys in environment variables, separate from application code, configuration files, and logs:

    • JWT secret key: JWT_SECRET_KEY environment variable, typed as SecretStr in config.py to prevent accidental exposure via repr/logging
    • Database password: embedded in DATABASE_URL environment variable, with Field(..., repr=False) to hide from repr
    • Redis credentials: embedded in REDIS_URL environment variable, with Field(..., repr=False)
    • IBS password: IBS_PASSWORD environment variable, typed as SecretStr
    • NVD API key: NVD_API_KEY environment variable, typed as SecretStr
    • RabbitMQ credentials: IBS_RABBITMQ_URL environment variable, with Field(..., repr=False)

    All credentials can be updated without code recompilation (Python is interpreted) and without rebuilding the container image — changing the environment variable value is sufficient. Secrets are never baked into images or committed to the repository (enforced by GitHub Secret Scanning + Push Protection). See docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) (Secret Field Typing) and docs/configuration.md (https://github.com/StayPirate/sentinel/blob/master/docs/configuration.md).



    В ПО, создаваемом проектом, СЛЕДУЕТ поддерживать безопасные протоколы для всех сетевых коммуникаций, такие как SSHv2 или новее, TLS1.2 или новее (HTTPS), IPsec, SFTP и SNMPv3. По умолчанию СЛЕДУЕТ отключать небезопасные протоколы, такие как FTP, HTTP, telnet, SSLv3 или более ранние версии, и SSHv1, и разрешать их только в том случае, если пользователь явным образом это задаёт. Если программное обеспечение, созданное проектом, не поддерживает сетевые коммуникации, выберите «неприменимо» (N/A). [crypto_used_network]

    Sentinel supports secure protocols for all network communications and does not enable insecure protocols by default:

    • API server: serves over HTTPS; TLS configuration is handled at the deployment layer (reverse proxy / load balancer)
    • External service integrations: all HTTP clients (IBS, SMELT, AIMAAS, NVD, MITRE, Bugzilla, etc.) use HTTPS exclusively. The networking infrastructure (docs/features/platform/networking.md) configures TLS with certificate verification enabled by default
    • Database: connects to PostgreSQL via asyncpg, which supports TLS connections (sslmode parameter in DATABASE_URL)
    • Redis: connects via REDIS_URL, which supports rediss:// (TLS) scheme
    • RabbitMQ: connects via IBS_RABBITMQ_URL, which supports amqps:// (TLS) scheme
    • Git transport: git-based fetchers clone via HTTPS
    • No insecure defaults: no HTTP, FTP, telnet, or unencrypted protocols are used in application code. Plain HTTP is only accepted for local development (CORS_ORIGINS may include http://localhost:*)

    See docs/features/platform/networking.md (https://github.com/StayPirate/sentinel/blob/master/docs/features/platform/networking.md) and docs/data-sources.md (https://github.com/StayPirate/sentinel/blob/master/docs/data-sources.md) for the full external service catalog and protocol details.



    Если ПО, создаваемое проектом, поддерживает или использует TLS, ему СЛЕДУЕТ поддерживать как минимум версию TLS 1.2. Примечание: предшественник TLS называется SSL. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_tls12]

    Sentinel's TLS configuration supports TLS 1.2 and later:

    • Python runtime: Python 3.13's ssl module uses OpenSSL's default minimum protocol version, which is TLS 1.2 on all modern distributions (TLS 1.0 and 1.1 were deprecated in OpenSSL 1.1.1 and disabled by default in OpenSSL 3.x)
    • HTTP clients: the httpx library (used for all external service integrations) uses Python's ssl module, which enforces TLS 1.2+ by default
    • Database: asyncpg TLS connections negotiate TLS 1.2+ via the system OpenSSL
    • Redis/RabbitMQ: TLS connections via rediss:// and amqps:// schemes use Python's ssl module, defaulting to TLS 1.2+
    • Custom TLS context: the networking infrastructure (docs/features/platform/networking.md) supports configurable TLS contexts with certificate verification enabled by default, using the system trust store

    TLS versions prior to 1.2 (SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1) are disabled by the underlying OpenSSL library in the Python 3.13 base image (python:3.13-slim).



    В ПО, создаваемом проектом, НЕОБХОДИМО выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_certificate_verification]
    Обратите внимание, что неправильная проверка сертификата TLS является распространенной ошибкой. Для дальнейших сведений см. "The Most Dangerous Code in the World: Validating SSL Certificates in Non-Browser Software" Мартина Георгиева и др. и "Do you trust this application?" Майкла Катанзаро.

    Sentinel performs TLS certificate verification by default on all outgoing connections:

    • HTTP clients: the httpx library verifies TLS certificates by default using the system trust store (certifi). The networking infrastructure (docs/features/platform/networking.md) configures TLS with verify=True as the default — disabling verification requires explicit configuration
    • Database: asyncpg TLS connections verify certificates when sslmode=verify-ca or sslmode=verify-full is configured in the DATABASE_URL
    • Redis: Python redis library verifies TLS certificates by default when using rediss:// scheme
    • RabbitMQ: aio-pika verifies TLS certificates by default when using amqps:// scheme
    • Git transport: HTTPS clones via git verify server certificates by default (OpenSSL/system trust store)
    • Internal CA support: for SUSE internal services using an internal CA, the project supports configuring a custom CA bundle (REQUESTS_CA_BUNDLE / SSL_CERT_FILE) rather than disabling verification

    No connection in the codebase disables certificate verification by default. See docs/features/platform/networking.md (https://github.com/StayPirate/sentinel/blob/master/docs/features/platform/networking.md) for TLS configuration details.



    В ПО, создаваемом проектом, НЕОБХОДИМО, если поддерживается TLS, выполнять проверку сертификата TLS по умолчанию при использовании TLS, в том числе в подресурсах. Если программное обеспечение не использует TLS, выберите «неприменимо» (N/A). [crypto_verification_private]

    Sentinel's TLS implementation ensures certificate verification completes before any private data is transmitted. This is inherent in how the underlying libraries operate:

    • httpx: the TLS handshake (including certificate verification) completes during connection establishment, before any HTTP headers (including cookies, authorization tokens, API keys) are sent. This is enforced by the TLS protocol itself — the HTTP layer cannot transmit data until the TLS session is established and verified
    • asyncpg: database connection authentication credentials are sent only after the TLS handshake succeeds
    • aio-pika / Redis: AMQP and Redis authentication credentials are transmitted only after TLS negotiation completes

    Sentinel transmits private information (JWT tokens, API keys, IBS/NVD credentials) exclusively over HTTPS connections where certificate verification is the default. The TLS protocol guarantees that verification precedes any application-layer data exchange — no application-level ordering logic is needed because the transport layer enforces it.


  • Безопасный выпуск


    Проект ОБЯЗАН криптографически подписывать выпуски результатов проекта, предназначенные для широкого использования, и ОБЯЗАН иметь задокументированный процесс, объясняющий пользователям, как они могут получить общедоступные ключи подписи и проверить подпись(и) выпусков. НЕДОПУСТИМО размещать закрытый ключ для этих подписей на сайте(сайтах), используемом для прямого распространения ПО для общественности. Выберите «неприменимо» (N/A), если выпуски не предназначены для широкого использования. [signed_releases]
    Результаты проекта включают как исходный код, так и любые сгенерированные результаты, если это применимо (например, исполняемые файлы, пакеты и контейнеры). Сгенерированные результаты МОГУТ быть подписаны отдельно от исходного кода. Подписывание МОЖЕТ быть реализовано как подписанные теги git (с использованием криптографических цифровых подписей). Проекты МОГУТ предоставлять генерируемые результаты отдельно от таких инструментов, как git, но в этих случаях отдельные результаты ОБЯЗАНЫ быть отдельно подписаны.

    Releases are created via release-please with a unique Git tag, but no cryptographic signing or attestation is currently applied. The GitHub Release has no attached assets, no SLSA provenance attestation, no cosign signature, and no signed manifest containing cryptographic hashes of build artifacts. The container images pushed to ghcr.io are similarly unattested (no docker/attest-build-provenance or cosign sign step in build-images.yml). [osps_br_06_01]



    ЖЕЛАТЕЛЬНО, чтобы в системе контроля версий каждый важный тег версии (тег, который является частью основного выпуска, минорной версии или исправляет общедоступные уязвимости) подписывался криптографической подписью и поддавался проверке, как описано в критерииsigned_releases. [version_tags_signed]

    Sentinel does not currently sign version tags. Tags are created automatically by release-please, but they are not cryptographically signed (GPG or sigstore). This is consistent with the "Unmet" status on the related signed_releases criterion (release signing/attestation).


  • Другие вопросы безопасности


    В результатах проекта НЕОБХОДИМО проверять любой ввод из потенциально ненадежных источников, чтобы убедиться, что они действительны (*белый список*), и отклонять недействительный ввод, если вообще есть какие-либо ограничения на данные. [input_validation]
    Обратите внимание, что сравнения ввода со списком «плохих форматов» (также известным как *черный список*) обычно недостаточно, потому что злоумышленники часто могут обойти черный список. В частности, числа преобразуются во внутренние форматы, а затем проверяются, находятся ли они между их минимальным и максимальным (включительно), а текстовые строки проверяются, чтобы убедиться, что они являются допустимыми текстовыми шаблонами (например, действительный UTF-8, длина, синтаксис и т. д.). От некоторых данных может требоваться, чтобы они были «хоть чем-нибудь» (например, загрузчик файлов), но такое обычно случается редко.

    Sentinel validates all inputs from untrusted sources using allowlist-based validation at multiple layers:

    • API input validation: all request bodies are validated via Pydantic schemas (backend/app/schemas/) with strict type checking, field constraints, and allowed value enumerations before reaching service logic. Invalid inputs are rejected with 422 VALIDATION_ERROR responses
    • Query parameter validation: a shared dependency enforces a 500-character string parameter length limit across all endpoints (docs/api-spec.md). Enum-typed query parameters (status filters, sort fields) only accept explicitly defined values
    • Username validation: allowlist pattern — must match [a-z0-9._-], 1-64 characters, start with a letter. Enforced at every entry point (API, CLI)
    • Password validation: domain-specific policy validation (PasswordValidationError) before storage
    • CVE identifiers: validated against the CVE-YYYY-NNNNN+ format pattern
    • Database-level constraints: CHECK constraints enforce valid enum values for state-machine columns (ticket status, audit event types). VARCHAR(N) length limits on all string columns
    • External data ingestion: fetchers that ingest data from external sources (NVD, MITRE, GHSA, OSV, etc.) validate and normalize incoming data before database storage (e.g., ecosystem normalization to OSSF canonical values, CVSS score validation)
    • Path/identifier parameters: UUID and username resolution validates format before database lookup, rejecting malformed identifiers early

    See docs/api-spec.md (https://github.com/StayPirate/sentinel/blob/master/docs/api-spec.md) and docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md) (Username Format, Pydantic Conventions).



    В ПО, создаваемом проектом, СЛЕДУЕТ использовать механизмы упрочнения безопасности (hardening), чтобы дефекты программного обеспечения с меньшей вероятностью приводили к уязвимостям в безопасности. [hardening]
    Механизмы упрочнения могут включать HTTP-заголовки, такие как Content Security Policy (CSP), флаги компилятора для противостояния атакам (например, -fstack-protector) или флаги компилятора, устраняющие неопределенное поведение. Для наших целей политика наименьших привилегий не считается механизмом упрочнения (использовать наименьшие достаточные привилегии важно, но этому посвящён отдельный критерий).

    Sentinel employs multiple hardening mechanisms to reduce the likelihood that software defects result in security vulnerabilities:

    • Memory-safe language: Python is memory-safe by design — no buffer overflows, use-after-free, or memory corruption
    • Strict static type checking: mypy --strict is a mandatory CI gate, catching type errors, unhandled None values, and forgotten await calls before production
    • SQL injection prevention: all database queries use SQLAlchemy's parameterized query API — no raw SQL string concatenation
    • Input validation at boundaries: Pydantic schemas reject malformed input before business logic; database CHECK constraints provide defense-in-depth
    • Secret masking: SecretStr type prevents accidental credential exposure in tracebacks, logs, and repr output
    • SAST: bandit detects common Python security anti-patterns (hardcoded passwords, eval, insecure deserialization) in CI
    • SCA: pip-audit blocks dependencies with known vulnerabilities pre-merge
    • Container scanning: Trivy scans the Docker image for OS and library vulnerabilities
    • Least-privilege CI: workflows default to permissions: read-all; jobs escalate only specific permissions needed
    • Secret scanning: GitHub Secret Scanning with Push Protection prevents accidental credential commits
    • Pessimistic locking: centralized mutation modules use SELECT ... FOR UPDATE to prevent race conditions
    • No custom cryptography: all crypto delegates to vetted FLOSS libraries (bcrypt, PyJWT, OpenSSL)

    These mechanisms are documented across docs/conventions.md (https://github.com/StayPirate/sentinel/blob/master/docs/conventions.md), docs/architecture.md (https://github.com/StayPirate/sentinel/blob/master/docs/architecture.md), and docs/deployment.md (https://github.com/StayPirate/sentinel/blob/master/docs/deployment.md) (CI Pipeline).



    Проект ОБЯЗАН предоставить обоснование того, что требования безопасности соблюдаются проектом. В обоснование НЕОБХОДИМО включить: описание модели угроз, четкое указание границ доверия, доказательство того, что использовались принципы безопасного дизайна, и доказательство того, что слабости в безопасности реализации нейтрализованы. (Требуется URL) [assurance_case]
    Обоснованием является «документальное подтверждение, которое дает убедительное и корректное доказательство того, что указанный набор критических заявлений относительно свойств системы адекватно оправдан для данного приложения в данной среде» (перевод выдержки из "Software Assurance Using Structured Assurance Case Models", Thomas Rhodes et al, NIST Interagency Report 7608). Границы доверия - это границы, на которых меняется уровень доверия к данным или выполнению кода, например границы сервера в типичном веб-приложении. В обосновании обычно перечисляются принципы безопасного проектирования (такие как Saltzer and Schroeer) и общие слабости безопасности в реализации (такие как OWASP Top 10 или CWE/SANS Top 25), и показывается, как противодействовать каждой из них. Полезным примером может служить обоснование для BadgeApp. Этот критерий связан с documentation_security, documentation_architecture и implement_secure_design.

    The project does not currently have a consolidated security assurance case document. The required elements exist but are scattered across 50+ files


 Анализ 2/2

  • Статический анализ кода


    Проект ОБЯЗАН использовать хотя бы один инструмент статического анализа с правилами или подходами для поиска распространенных уязвимостей в анализируемом языке или окружении, если есть хотя бы один инструмент на СПО, который может реализовать этот критерий на выбранном языке. [static_analysis_common_vulnerabilities]
    Инструменты статического анализа, специально предназначенные для поиска распространенных уязвимостей, с большей вероятностью найдут их. Тем не менее, использование любых статических инструментов обычно помогает найти какие-то проблемы, поэтому мы предлагаем, но не требуем этого для получения базового значка.

    bandit is specifically designed to find common security vulnerabilities in Python code (SQL injection, hardcoded passwords, insecure use of subprocess, weak cryptographic algorithms, etc.). It runs as part of the "Backend Security Scan" CI gate on every PR. Additionally, pip-audit scans dependencies against known vulnerability databases (OSV, PyPI advisory DB). Both tools are FLOSS and target security-specific weaknesses beyond general code quality.


  • Динамический анализ кода


    Если ПО, создаваемое проектом, включает ПО, написанное с использованием небезопасного языка (например, C или C++), тогда проект ОБЯЗАН регулярно использовать хотя бы один динамический инструмент (например, фаззер или сканер веб-приложения) в сочетании с механизмом для обнаружения проблем безопасности памяти, таких как перезапись буфера. Выберите «неприменимо» (N/A), если проект не создает ПО, написанное на небезопасном языке. [dynamic_analysis_unsafe]
    Примерами механизмов обнаружения проблем безопасности памяти являются Address Sanitizer (ASAN) (доступен в GCC и LLVM), Memory Sanitizer и valgrind. Другие потенциально используемые инструменты включают Thread Sanitizer и Undefined Behavior Sanitizer. Достаточно широкое использование утверждений (assertions) тоже может быть приемлемо.

    Sentinel is written entirely in Python (a memory-safe language). Its dependencies include some C/Rust extensions (asyncpg, pydantic-core, bcrypt), but these are third-party libraries maintained by their own projects with their own testing — Sentinel does not produce or modify memory-unsafe code. This criterion does not apply.



Вы можете использовать инструменты и системы ИИ для предложения изменений через простой URL, например https://www.bestpractices.dev/ru/projects/14063/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Смотрите нашу систему автоматизированных предложений о том, как это сделать. Эти данные доступны по лицензии Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Это означает, что получатель данных может распространять данные с изменениями или без них, при условии, что получатель данных предоставляет текст данного соглашения вместе с распространяемыми данными. Пожалуйста, укажите в качестве источника Gianluca Gabrielli и участников OpenSSF Best Practices badge.

Владелец анкеты на значок проекта: Gianluca Gabrielli.
2026-08-13 13:55:49 UTC, последнее изменение сделано 2026-08-14 06:09:03 UTC. Последний раз условия для получения значка были выполнены 2026-08-13 16:48:08 UTC.