WhitePact

Проекты, которые следуют приведенным ниже лучшим практикам, могут добровольно и самостоятельно оценить себя и продемонстрировать, что они получили значок Open Source Security Foundation (OpenSSF).

Не существует набора практик, гарантирующего, что у программного обеспечения никогда не будет недостатков или уязвимостей; даже формальные методы могут не помочь, если спецификации или допущения ошибочны. Также не существует какой-либо практики, которая могла бы гарантировать, что проект будет поддерживать здоровое и хорошо функционирующее сообщество разработчиков. Однако следующие хорошие правила могут помочь улучшить результаты проектов. Например, некоторые правила описывают ревью несколькими участниками перед выпуском, что может помочь найти технические уязвимости, которые было бы сложно найти другим способом, и помочь построить доверие и желание дальнейшего взаимодействия между разработчиками из разных компаний. Чтобы получить значок, нужно выполнить все критерии с ключевыми словами "НЕОБХОДИМО"/"ОБЯЗАН"/"НЕДОПУСТИМО", все критерии со словом "СЛЕДУЕТ" либо должны удовлетворяться, либо должно быть приведено обоснование их невыполнения, и все критерии со словом "ЖЕЛАТЕЛЬНО" могут быть удовлетворены ИЛИ неудовлетворены (желательно, чтобы они были хотя бы рассмотрены). Если вы хотите ввести общий комментарий вместо объяснения, почему текущая ситуация приемлема, начните текст с '//' и пробела. Приветствуется обратная связь через сайт на GitHub в виде issues или pull requests. Существует также список рассылки для общих вопросов.

Мы с удовольствием предоставляем информацию на нескольких языках, однако, если есть какой-либо конфликт или несоответствие между переводами, английская версия является авторитетной.
Если это ваш проект, пожалуйста, отобразите статус вашего базового значка на странице проекта! Статус базового значка выглядит так: Базовый уровень значка для проекта 14112 - baseline-1 Вот как встроить базовый значок:
Вы можете показать статус базового значка, вставив это в ваш файл markdown:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/14112/baseline)](https://www.bestpractices.dev/projects/14112)
или вставив это в ваш HTML:
<a href="https://www.bestpractices.dev/projects/14112"><img src="https://www.bestpractices.dev/projects/14112/baseline"></a>


Это критерии Базового Уровня 2. Это критерии версии v2026.08.28.

Baseline Series: Базовый уровень 1 Базовый Уровень 2 Базовый Уровень 3

        

 Основы

  • Общая

    Обратите внимание, что другие проекты могут использовать то же имя.

    WhitePact is an open-source runtime authority, governance, and assurance layer for autonomous systems. It provides deterministic five-way authorization decisions (ALLOW, ALLOW_WITH_REDACTION, REQUIRE_APPROVAL, DENY, QUARANTINE), policy and risk enforcement, human approval workflows, tamper-evident evidence, MCP governance, trust controls, guardrails, and enterprise integration tooling.

    Используйте формат выражения лицензии SPDX; примеры включают «Apache-2.0», «BSD-2-Clause», «BSD-3-Clause», «GPL-2.0+», «LGPL-3.0+», «MIT» и «(BSD-2-Clause OR Ruby)».
    Если используется более одного языка, перечислите их через запятую (пробелы необязательны), и отсортируйте их от наиболее до наименее используемого. Если список длинный, пожалуйста, перечислите по крайней мере три наиболее распространенных. Если языка нет (например, это проект только для документации или только для тестирования), используйте один символ «-» (минус). Для каждого языка используйте общепринятую капитализацию названия, например «JavaScript».
    Common Platform Enumeration (CPE) - это структурированная схема именования для информационных систем, программного обеспечения и пакетов. Она используется в ряде систем и баз данных для отчетов об уязвимостях.

 Элементы управления 18/19 ●

  • Элементы управления


    Когда задача CI/CD выполняется без указания прав доступа, система CI/CD ОБЯЗАНА по умолчанию назначать задаче минимальные права, предоставленные в конвейере. [OSPS-AC-04.01]
    Настройте параметры проекта для назначения минимальных доступных прав новым конвейерам по умолчанию, предоставляя дополнительные права только при необходимости для конкретных задач.

    STATUS: UNMET
    EVIDENCE: The official current-main OpenSSF Scorecard assessment at commit 9dcdc1bebe0ad856bd399dc627d17c35a2cc5828 reports Token-Permissions 0 and identifies a workflow without top-level default permissions.
    JUSTIFICATION: PR #52 adds least-privilege defaults, but it is still unmerged; branch-only evidence is not represented as current-main compliance.
    URL: https://scorecard.dev/viewer/?uri=github.com/Guruprasath-Annadurai/Whitepact



    Когда создается официальный выпуск, этому выпуску ОБЯЗАН быть назначен уникальный идентификатор версии. [OSPS-BR-02.01]
    Присваивайте уникальный идентификатор версии каждому выпуску, создаваемому проектом, следуя согласованному соглашению о наименовании или схеме нумерации. Примеры включают SemVer, CalVer или идентификатор коммита git.

    Each WhitePact release uses a unique version identifier. The project version is maintained in pyproject.toml and released versions use distinct semantic version numbers such as v1.0.0, v1.1.0, v1.2.0, v1.2.1, and v1.2.2.

    https://github.com/Guruprasath-Annadurai/Whitepact/releases [version_unique]



    Когда создается официальный выпуск, этот выпуск ОБЯЗАН содержать описательный журнал функциональных изменений и изменений безопасности. [OSPS-BR-04.01]
    Убедитесь, что все выпуски содержат описательный журнал изменений. Рекомендуется обеспечить, чтобы журнал изменений был читаемым человеком и содержал более подробные сведения, чем сообщения коммитов, такие как описания влияния на безопасность или релевантность для различных сценариев использования. Для обеспечения машиночитаемости размещайте содержимое под заголовком markdown, таким как "## Changelog".

    Non-trivial release notes file in repository: https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/CHANGELOG.md. [release_notes]



    Когда конвейер сборки и выпуска загружает зависимости, он ОБЯЗАН использовать стандартизированные инструменты, где они доступны. [OSPS-BR-05.01]
    Используйте общие инструменты для вашей экосистемы, такие как менеджеры пакетов или инструменты управления зависимостями для загрузки зависимостей во время сборки. Это может включать использование файла зависимостей, lock-файла или манифеста для указания требуемых зависимостей, которые затем подключаются системой сборки.

    WhitePact declares its external runtime, optional, and development dependencies in the machine-processable pyproject.toml package configuration.

    Dependencies are separated into the core dependency list and named optional groups for dashboard, PostgreSQL, Redis, telemetry, SSO, model providers, billing, testing, and other integrations.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/pyproject.toml [external_dependencies]



    Когда создается официальный выпуск, этот выпуск ОБЯЗАН быть подписан или учтен в подписанном манифесте, включающем криптографические хеши каждого актива. [OSPS-BR-06.01]
    Подписывайте все выпущенные программные активы во время сборки с использованием криптографической подписи или аттестаций, таких как подпись GPG или PGP, подписи Sigstore, происхождение SLSA или SLSA VSA. Включите криптографические хеши каждого актива в подписанный манифест или файл метаданных.

    WhitePact cryptographically attests its published wheel and source-distribution artifacts using GitHub Artifact Attestations backed by Sigstore and GitHub Actions OIDC.

    The release workflow creates build-provenance attestations for dist/* before publishing to PyPI and uses PyPI Trusted Publishing, so no long-lived private PyPI or signing key is stored on the public distribution service.

    Every GitHub Release includes verification instructions:

    gh attestation verify <artifact> --owner Guruprasath-Annadurai

    This verifies that the artifact was produced by WhitePact's trusted GitHub Actions workflow from the identified repository and commit.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/.github/workflows/publish.yml [signed_releases]



    Когда проект создал выпуск, документация проекта ОБЯЗАНА включать описание того, как проект выбирает, получает и отслеживает свои зависимости. [OSPS-DO-06.01]
    Рекомендуется публиковать эту информацию вместе с технической документацией и документацией по дизайну проекта в общедоступном ресурсе, таком как репозиторий исходного кода, веб-сайт проекта или другой канал.

    STATUS: MET
    EVIDENCE: Dependencies are declared and grouped in pyproject.toml; installation and build dependency acquisition use standard Python packaging tooling, and dependency selection/review expectations are documented in CONTRIBUTING.md and docs/CODE_REVIEW.md.
    JUSTIFICATION: The project publicly documents how dependencies are selected, obtained through pip/PyPI-compatible tooling, declared, reviewed, and tracked.
    URL: https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/pyproject.toml https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/CONTRIBUTING.md https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/docs/CODE_REVIEW.md



    Документация проекта ДОЛЖНА включать инструкции по сборке программного обеспечения, включая необходимые библиотеки, фреймворки, SDK и зависимости. [OSPS-DO-07.01]
    Рекомендуется публиковать эту информацию вместе с документацией для участников проекта, например в файле CONTRIBUTING.md или другой документации по задачам разработчика. Это также может быть задокументировано с помощью целей Makefile или других сценариев автоматизации.

    WhitePact documents a standard development installation using a Python virtual environment and an editable pip installation:

    pip install -e ".[dev]"

    This installs WhitePact together with its development and testing dependencies, including pytest, pytest-cov, Ruff, mypy, and related development tooling.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/CONTRIBUTING.md [installation_development_quick]



    Документация проекта ОБЯЗАНА включать список участников проекта, имеющих доступ к чувствительным ресурсам. [OSPS-GV-01.01]
    Документируйте участников проекта и их роли с помощью таких артефактов, как members.md, governance.md, maintainers.md или аналогичного файла в репозитории исходного кода проекта. Это может быть просто включение имен или учетных записей в список сопровождающих или более сложное в зависимости от управления проектом.

    STATUS: MET
    EVIDENCE: GOVERNANCE.md publicly lists the sole current project member holding maintainer, security-contact, incident-command, risk-owner, merge, and release authority.
    JUSTIFICATION: WhitePact has one person with access to sensitive project resources and names that person plainly; no additional member or committee is implied.
    URL: https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/GOVERNANCE.md



    Документация проекта ОБЯЗАНА включать описания ролей и обязанностей участников проекта. [OSPS-GV-01.02]
    Документируйте участников проекта и их роли с помощью таких артефактов, как members.md, governance.md, maintainers.md или аналогичного файла в репозитории исходного кода проекта.

    WhitePact publicly documents the project's current roles and responsibilities in GOVERNANCE.md, including the founder/maintainer, security contact, incident commander, risk owner, merge/release authority, and responsibility for project decisions.

    The document also clearly identifies who currently holds each role rather than implying roles or committees that do not exist.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/GOVERNANCE.md [roles_responsibilities]



    Документация проекта ОБЯЗАНА включать руководство для авторов кода, содержащее требования к приемлемым вкладам. [OSPS-GV-03.02]
    Расширьте содержимое CONTRIBUTING.md или CONTRIBUTING/ в документации проекта, чтобы изложить требования к приемлемым вкладам, включая стандарты кодирования, требования к тестированию и руководства по отправке для участников кода. Рекомендуется, чтобы это руководство было источником истины как для участников, так и для утверждающих.

    The contribution requirements are documented in CONTRIBUTING.md, including development setup, testing requirements, pull request guidelines, CI requirements, Ruff formatting/linting, mypy type checking, public-function typing requirements, and security-related engineering principles.https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/CONTRIBUTING.md [contribution_requirements]



    Система управления версиями ОБЯЗАНА требовать от всех авторов кода подтверждения того, что они юридически уполномочены вносить соответствующие изменения, при каждом коммите. [OSPS-LE-01.01]
    Включите DCO в репозиторий проекта, требуя от участников кода утверждать, что они имеют законное право вносить соответствующий вклад в каждом коммите. Используйте проверку статуса, чтобы убедиться, что утверждение сделано. CLA также удовлетворяет этому требованию. Некоторые системы контроля версий, такие как GitHub, могут включать это в условия обслуживания платформы.

    WhitePact adopts the Developer Certificate of Origin (DCO) 1.1 for non-trivial contributions. Contributors are required to certify their right to contribute by adding a Signed-off-by trailer to each commit using git commit -s.

    The requirement and contributor instructions are documented in CONTRIBUTING.md, and pull-request commits are automatically checked by CI.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/CONTRIBUTING.md [dco]



    При внесении коммита в основную ветку все автоматические проверки статуса для коммитов ДОЛЖНЫ пройти успешно или быть явно обойдены вручную. [OSPS-QA-03.01]
    Настройте систему контроля версий проекта таким образом, чтобы все автоматические проверки статуса должны были пройти успешно или требовать ручного подтверждения перед тем, как коммит может быть объединен с основной веткой. Рекомендуется НЕ настраивать необязательные проверки статуса как требование успешного прохождения или провала, которые утверждающие могут быть склонны обойти.

    WhitePact runs its automated test suite through GitHub Actions on every push to main and develop and on pull requests targeting main.

    The CI job installs the project and development dependencies, runs linting and type checking, executes pytest with coverage, and reports success or failure through the GitHub Actions status checks.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/.github/workflows/ci.yml [automated_integration_testing]



    Перед принятием коммита в проекте ДОЛЖЕН выполняться хотя бы один автоматизированный набор тестов в конвейере CI/CD для обеспечения соответствия изменений ожиданиям. [OSPS-QA-06.01]
    Автоматизированные тесты должны выполняться перед каждым объединением с основной веткой. Набор тестов должен выполняться в конвейере CI/CD, и результаты должны быть видны всем участникам. Набор тестов должен выполняться в согласованной среде и таким образом, чтобы участники могли выполнять тесты локально. Примеры наборов тестов включают модульные тесты, интеграционные тесты и сквозные тесты.

    WhitePact runs its automated test suite through GitHub Actions on every push to main and develop and on pull requests targeting main.

    The CI job installs the project and development dependencies, runs linting and type checking, executes pytest with coverage, and reports success or failure through the GitHub Actions status checks.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/.github/workflows/ci.yml [automated_integration_testing]



    Когда проект выпустил релиз, документация проекта ДОЛЖНА включать проектную документацию, демонстрирующую все действия и участников в системе. [OSPS-SA-01.01]
    Включите в документацию проекта проектные описания, объясняющие действия и участников. Участники включают любую подсистему или сущность, которая может повлиять на другой сегмент в системе. Убедитесь, что эта информация обновляется для новых функций или критических изменений.

    WhitePact maintains a public architecture specification in SPEC.md describing the system's high-level design, runtime governance pipeline, core entities, identity and authority models, policy and risk evaluation, governance decisions, persistence, evidence, approvals, MCP integration, and implementation boundaries.

    The specification explicitly distinguishes implemented capabilities from target architecture.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/SPEC.md [documentation_architecture]



    Когда проект выпустил релиз, документация проекта ДОЛЖНА включать описания всех внешних программных интерфейсов выпущенных программных активов. [OSPS-SA-02.01]
    Документируйте все программные интерфейсы (API) выпущенных программных активов, объясняя, как пользователи могут взаимодействовать с программным обеспечением и какие данные ожидаются или производятся. Убедитесь, что эта информация обновляется для новых функций или критических изменений.

    WhitePact documents its REST API, Python SDK and MCP external interfaces in README.md and its architecture specification. The FastAPI deployment exposes interactive API reference documentation, while MCP tools have structured input/output schemas and documented usage.
    Evidence URLs:
    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/README.md
    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/SPEC.md [documentation_interface]



    Когда проект выпустил релиз, проект ДОЛЖЕН провести оценку безопасности для понимания наиболее вероятных и значимых потенциальных проблем безопасности, которые могут возникнуть в программном обеспечении. [OSPS-SA-03.01]
    Проведение оценки безопасности информирует как членов проекта, так и конечных потребителей о том, что проект понимает, какие проблемы могут возникнуть в программном обеспечении. Понимание того, какие угрозы могут быть реализованы, помогает проекту управлять рисками и справляться с ними. Эта информация полезна для конечных потребителей для демонстрации компетентности в области безопасности и практик проекта. Убедитесь, что эта информация обновляется для новых функций или критических изменений.

    WhitePact cryptographically signs important Git version tags and documents how users can verify those signatures.

    Important release tags are created as annotated cryptographically signed tags using an approved project release-signing identity. The release process verifies that a release tag is annotated, signed, valid, and issued by an approved signer before publication.

    Public verification information is provided so users can independently verify Git tag signatures. This complements, rather than replaces, WhitePact's existing GitHub/Sigstore build-provenance attestations for published release artifacts.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/RELEASING.md [assurance_case]



    Документация проекта ОБЯЗАНА включать политику скоординированного раскрытия информации об уязвимостях (CVD) с четко определенными сроками реагирования. [OSPS-VM-01.01]
    Создайте файл SECURITY.md в корневом каталоге, описывающий политику проекта для координированного раскрытия уязвимостей. Включите метод сообщения об уязвимостях. Установите ожидания относительно того, как проект будет реагировать и решать сообщенные проблемы.

    WhitePact publishes its vulnerability reporting and responsible-disclosure process in SECURITY.md, including what information reporters should provide, scope, disclosure expectations, and response commitments.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/SECURITY.md [vulnerability_report_process]



    Документация проекта ОБЯЗАНА предоставлять способ конфиденциального сообщения об уязвимостях непосредственно контактам по вопросам безопасности в проекте. [OSPS-VM-03.01]
    Предоставьте средства для того, чтобы исследователи безопасности могли приватно сообщать об уязвимостях в проект. Это может быть специальный адрес электронной почты, веб-форма, специализированные инструменты системы контроля версий, адреса электронной почты контактов по безопасности или другие методы.

    Private vulnerability reports are supported by email. SECURITY.md instructs researchers not to create a public GitHub issue and instead send vulnerability details directly to the project's designated security contact.

    https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/SECURITY.md [vulnerability_report_private]



    Документация проекта ОБЯЗАНА публично публиковать данные об обнаруженных уязвимостях. [OSPS-VM-04.01]
    Предоставляйте информацию об известных уязвимостях в предсказуемом публичном канале, таком как запись CVE, запись в блоге или другом носителе. По мере возможности эта информация должна включать затронутые версии, как потребитель может определить, уязвим ли он, и инструкции по смягчению последствий или исправлению.

    STATUS: MET
    EVIDENCE: The public internal security review records discovered SQL-injection-shaped and SSRF issues, their remediation, and regression tests; release changes are published in CHANGELOG.md.
    JUSTIFICATION: Discovered project vulnerabilities and their disposition are publicly documented without claiming an independent penetration test.
    URL: https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/compliance/INTERNAL_SECURITY_REVIEW.md https://github.com/Guruprasath-Annadurai/Whitepact/blob/main/CHANGELOG.md



Вы можете использовать инструменты и системы ИИ для предложения изменений через простой URL, например https://www.bestpractices.dev/ru/projects/14112/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Смотрите нашу систему автоматизированных предложений о том, как это сделать. Эти данные доступны по лицензии Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Это означает, что получатель данных может распространять данные с изменениями или без них, при условии, что получатель данных предоставляет текст данного соглашения вместе с распространяемыми данными. Пожалуйста, укажите в качестве источника Guruprasath Annadurai и участников OpenSSF Best Practices badge.

Владелец анкеты на значок проекта: Guruprasath Annadurai.
2026-08-17 09:21:34 UTC, последнее изменение сделано 2026-08-29 04:45:45 UTC. Последний раз условия для получения значка были выполнены 2026-08-17 11:38:17 UTC.