skill-repo-skill

Проекты, которые следуют приведенным ниже лучшим практикам, могут добровольно и самостоятельно оценить себя и продемонстрировать, что они получили значок Open Source Security Foundation (OpenSSF).

Не существует набора практик, гарантирующего, что у программного обеспечения никогда не будет недостатков или уязвимостей; даже формальные методы могут не помочь, если спецификации или допущения ошибочны. Также не существует какой-либо практики, которая могла бы гарантировать, что проект будет поддерживать здоровое и хорошо функционирующее сообщество разработчиков. Однако следующие хорошие правила могут помочь улучшить результаты проектов. Например, некоторые правила описывают ревью несколькими участниками перед выпуском, что может помочь найти технические уязвимости, которые было бы сложно найти другим способом, и помочь построить доверие и желание дальнейшего взаимодействия между разработчиками из разных компаний. Чтобы получить значок, нужно выполнить все критерии с ключевыми словами "НЕОБХОДИМО"/"ОБЯЗАН"/"НЕДОПУСТИМО", все критерии со словом "СЛЕДУЕТ" либо должны удовлетворяться, либо должно быть приведено обоснование их невыполнения, и все критерии со словом "ЖЕЛАТЕЛЬНО" могут быть удовлетворены ИЛИ неудовлетворены (желательно, чтобы они были хотя бы рассмотрены). Если вы хотите ввести общий комментарий вместо объяснения, почему текущая ситуация приемлема, начните текст с '//' и пробела. Приветствуется обратная связь через сайт на GitHub в виде issues или pull requests. Существует также список рассылки для общих вопросов.

Мы с удовольствием предоставляем информацию на нескольких языках, однако, если есть какой-либо конфликт или несоответствие между переводами, английская версия является авторитетной.
Если это ваш проект, пожалуйста, отобразите статус вашего базового значка на странице проекта! Статус базового значка выглядит так: Базовый уровень значка для проекта 15043 - in_progress Вот как встроить базовый значок:
Вы можете показать статус базового значка, вставив это в ваш файл markdown:
[![OpenSSF Baseline](https://www.bestpractices.dev/projects/15043/baseline)](https://www.bestpractices.dev/projects/15043)
или вставив это в ваш HTML:
<a href="https://www.bestpractices.dev/projects/15043"><img src="https://www.bestpractices.dev/projects/15043/baseline"></a>


Это критерии Базового Уровня 2. Это критерии версии v2026.08.28.

Baseline Series: Базовый уровень 1 Базовый Уровень 2 Базовый Уровень 3

        

 Основы

  • Общая

    Обратите внимание, что другие проекты могут использовать то же имя.

    Agent Skill guide for structuring skill repositories - multi-channel distribution | Claude Code compatible

    Используйте формат выражения лицензии SPDX; примеры включают «Apache-2.0», «BSD-2-Clause», «BSD-3-Clause», «GPL-2.0+», «LGPL-3.0+», «MIT» и «(BSD-2-Clause OR Ruby)».
    Если используется более одного языка, перечислите их через запятую (пробелы необязательны), и отсортируйте их от наиболее до наименее используемого. Если список длинный, пожалуйста, перечислите по крайней мере три наиболее распространенных. Если языка нет (например, это проект только для документации или только для тестирования), используйте один символ «-» (минус). Для каждого языка используйте общепринятую капитализацию названия, например «JavaScript».
    Common Platform Enumeration (CPE) - это структурированная схема именования для информационных систем, программного обеспечения и пакетов. Она используется в ряде систем и баз данных для отчетов об уязвимостях.

    Assessed 2026-09-29 against source commit a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d and current GitHub settings/CI/release evidence. Met answers are bounded by the cited evidence; question marks identify facts requiring maintainer confirmation. Registration is not badge attainment.

 Элементы управления 12/19 ●

  • Элементы управления


    Когда задача CI/CD выполняется без указания прав доступа, система CI/CD ОБЯЗАНА по умолчанию назначать задаче минимальные права, предоставленные в конвейере. [OSPS-AC-04.01]
    Настройте параметры проекта для назначения минимальных доступных прав новым конвейерам по умолчанию, предоставляя дополнительные права только при необходимости для конкретных задач.

    Live repository workflow settings default to write permissions. Many present jobs explicitly reduce permissions, but a task/pipeline omitting permission declarations would inherit a writable token, rather than least privilege. https://api.github.com/repos/netresearch/skill-repo-skill/actions/permissions/workflow https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows



    Когда создается официальный выпуск, этому выпуску ОБЯЗАН быть назначен уникальный идентификатор версии. [OSPS-BR-02.01]
    Присваивайте уникальный идентификатор версии каждому выпуску, создаваемому проектом, следуя согласованному соглашению о наименовании или схеме нумерации. Примеры включают SemVer, CalVer или идентификатор коммита git.

    Published releases use versioned vMAJOR.MINOR.PATCH identifiers and corresponding Git tags; the latest published release inspected is v2.3.3. https://github.com/netresearch/skill-repo-skill/releases/tag/v2.3.3 https://github.com/netresearch/skill-repo-skill/tags



    Когда создается официальный выпуск, этот выпуск ОБЯЗАН содержать описательный журнал функциональных изменений и изменений безопасности. [OSPS-BR-04.01]
    Убедитесь, что все выпуски содержат описательный журнал изменений. Рекомендуется обеспечить, чтобы журнал изменений был читаемым человеком и содержал более подробные сведения, чем сообщения коммитов, такие как описания влияния на безопасность или релевантность для различных сценариев использования. Для обеспечения машиночитаемости размещайте содержимое под заголовком markdown, таким как "## Changelog".

    Published GitHub release pages provide human-readable change summaries and linked pull-request descriptions for users; these are the project release-note channel. Draft releases were excluded from this assessment. https://github.com/netresearch/skill-repo-skill/releases/tag/v2.3.3 https://github.com/netresearch/skill-repo-skill/releases



    Когда конвейер сборки и выпуска загружает зависимости, он ОБЯЗАН использовать стандартизированные инструменты, где они доступны. [OSPS-BR-05.01]
    Используйте общие инструменты для вашей экосистемы, такие как менеджеры пакетов или инструменты управления зависимостями для загрузки зависимостей во время сборки. Это может включать использование файла зависимостей, lock-файла или манифеста для указания требуемых зависимостей, которые затем подключаются системой сборки.

    Build/release dependencies are ingested with standard Composer, uv/pip, GitHub Actions and system package tools as applicable, rather than a private custom dependency protocol. https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows/validate.yml



    Когда создается официальный выпуск, этот выпуск ОБЯЗАН быть подписан или учтен в подписанном манифесте, включающем криптографические хеши каждого актива. [OSPS-BR-06.01]
    Подписывайте все выпущенные программные активы во время сборки с использованием криптографической подписи или аттестаций, таких как подпись GPG или PGP, подписи Sigstore, происхождение SLSA или SLSA VSA. Включите криптографические хеши каждого актива в подписанный манифест или файл метаданных.

    Когда проект создал выпуск, документация проекта ОБЯЗАНА включать описание того, как проект выбирает, получает и отслеживает свои зависимости. [OSPS-DO-06.01]
    Рекомендуется публиковать эту информацию вместе с технической документацией и документацией по дизайну проекта в общедоступном ресурсе, таком как репозиторий исходного кода, веб-сайт проекта или другой канал.

    The project has dependency declarations/update tooling, but a public project-specific description of how all dependencies are selected, obtained and tracked was not found. https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/README.md https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d



    Документация проекта ДОЛЖНА включать инструкции по сборке программного обеспечения, включая необходимые библиотеки, фреймворки, SDK и зависимости. [OSPS-DO-07.01]
    Рекомендуется публиковать эту информацию вместе с документацией для участников проекта, например в файле CONTRIBUTING.md или другой документации по задачам разработчика. Это также может быть задокументировано с помощью целей Makefile или других сценариев автоматизации.

    Документация проекта ОБЯЗАНА включать список участников проекта, имеющих доступ к чувствительным ресурсам. [OSPS-GV-01.01]
    Документируйте участников проекта и их роли с помощью таких артефактов, как members.md, governance.md, maintainers.md или аналогичного файла в репозитории исходного кода проекта. Это может быть просто включение имен или учетных записей в список сопровождающих или более сложное в зависимости от управления проектом.

    No public project-specific list of people with sensitive-resource access and their responsibilities was found. A company author credit or organization owner list is not a documented repository/release access roster. https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md



    Документация проекта ОБЯЗАНА включать описания ролей и обязанностей участников проекта. [OSPS-GV-01.02]
    Документируйте участников проекта и их роли с помощью таких артефактов, как members.md, governance.md, maintainers.md или аналогичного файла в репозитории исходного кода проекта.

    No public project-specific list of people with sensitive-resource access and their responsibilities was found. A company author credit or organization owner list is not a documented repository/release access roster. https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md



    Документация проекта ОБЯЗАНА включать руководство для авторов кода, содержащее требования к приемлемым вкладам. [OSPS-GV-03.02]
    Расширьте содержимое CONTRIBUTING.md или CONTRIBUTING/ в документации проекта, чтобы изложить требования к приемлемым вкладам, включая стандарты кодирования, требования к тестированию и руководства по отправке для участников кода. Рекомендуется, чтобы это руководство было источником истины как для участников, так и для утверждающих.

    Installation is documented in the README; inherited contribution guidance explains forking, pull requests, Conventional Commits, signed/DCO commits, documentation updates and CI expectations. https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/README.md https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md



    Система управления версиями ОБЯЗАНА требовать от всех авторов кода подтверждения того, что они юридически уполномочены вносить соответствующие изменения, при каждом коммите. [OSPS-LE-01.01]
    Включите DCO в репозиторий проекта, требуя от участников кода утверждать, что они имеют законное право вносить соответствующий вклад в каждом коммите. Используйте проверку статуса, чтобы убедиться, что утверждение сделано. CLA также удовлетворяет этому требованию. Некоторые системы контроля версий, такие как GitHub, могут включать это в условия обслуживания платформы.

    The inherited contributor policy requires DCO sign-off and the live main-branch required status list contains DCO, providing a required legal-authorization assertion check. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/CONTRIBUTING.md https://api.github.com/repos/netresearch/skill-repo-skill/branches/main/protection



    При внесении коммита в основную ветку все автоматические проверки статуса для коммитов ДОЛЖНЫ пройти успешно или быть явно обойдены вручную. [OSPS-QA-03.01]
    Настройте систему контроля версий проекта таким образом, чтобы все автоматические проверки статуса должны были пройти успешно или требовать ручного подтверждения перед тем, как коммит может быть объединен с основной веткой. Рекомендуется НЕ настраивать необязательные проверки статуса как требование успешного прохождения или провала, которые утверждающие могут быть склонны обойти.

    The main branch has explicit required status checks. Merges must satisfy these checks or use an administrator's manual bypass, which this criterion permits. https://api.github.com/repos/netresearch/skill-repo-skill/branches/main/protection https://github.com/netresearch/skill-repo-skill/settings/branches



    Перед принятием коммита в проекте ДОЛЖЕН выполняться хотя бы один автоматизированный набор тестов в конвейере CI/CD для обеспечения соответствия изменений ожиданиям. [OSPS-QA-06.01]
    Автоматизированные тесты должны выполняться перед каждым объединением с основной веткой. Набор тестов должен выполняться в конвейере CI/CD, и результаты должны быть видны всем участникам. Набор тестов должен выполняться в согласованной среде и таким образом, чтобы участники могли выполнять тесты локально. Примеры наборов тестов включают модульные тесты, интеграционные тесты и сквозные тесты.

    The examined required checks do not establish that an automated behavioral suite for the shipped executable helpers must run and pass before every accepted commit. Structural validation/lint and optional test workflows are insufficient for this full requirement. https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/.github/workflows https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/skills/skill-repo/scripts/bump-version.sh https://github.com/netresearch/skill-repo-skill/settings/branches



    Когда проект выпустил релиз, документация проекта ДОЛЖНА включать проектную документацию, демонстрирующую все действия и участников в системе. [OSPS-SA-01.01]
    Включите в документацию проекта проектные описания, объясняющие действия и участников. Участники включают любую подсистему или сущность, которая может повлиять на другой сегмент в системе. Убедитесь, что эта информация обновляется для новых функций или критических изменений.

    The architecture document describes the actual skill/component arrangement, major responsibilities and how references/helpers/agent integration interact. https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/docs/ARCHITECTURE.md



    Когда проект выпустил релиз, документация проекта ДОЛЖНА включать описания всех внешних программных интерфейсов выпущенных программных активов. [OSPS-SA-02.01]
    Документируйте все программные интерфейсы (API) выпущенных программных активов, объясняя, как пользователи могут взаимодействовать с программным обеспечением и какие данные ожидаются или производятся. Убедитесь, что эта информация обновляется для новых функций или критических изменений.

    The README and individual SKILL.md/reference pages document the agent invocation contract, required context and outputs; helper invocation examples are provided in the skill documentation. https://github.com/netresearch/skill-repo-skill/blob/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/README.md https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d/skills



    Когда проект выпустил релиз, проект ДОЛЖЕН провести оценку безопасности для понимания наиболее вероятных и значимых потенциальных проблем безопасности, которые могут возникнуть в программном обеспечении. [OSPS-SA-03.01]
    Проведение оценки безопасности информирует как членов проекта, так и конечных потребителей о том, что проект понимает, какие проблемы могут возникнуть в программном обеспечении. Понимание того, какие угрозы могут быть реализованы, помогает проекту управлять рисками и справляться с ними. Эта информация полезна для конечных потребителей для демонстрации компетентности в области безопасности и практик проекта. Убедитесь, что эта информация обновляется для новых функций или критических изменений.

    No complete documented assessment/threat-model evidence demonstrating the most likely impactful threats, actors/trust boundaries and critical attack paths of this project at release was established. A scanner report or domain security guide is not a project threat model. https://github.com/netresearch/skill-repo-skill/tree/a1111ec66ed5e4ddba35d7ed14af7a3ba7e26b4d https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md



    Документация проекта ОБЯЗАНА включать политику скоординированного раскрытия информации об уязвимостях (CVD) с четко определенными сроками реагирования. [OSPS-VM-01.01]
    Создайте файл SECURITY.md в корневом каталоге, описывающий политику проекта для координированного раскрытия уязвимостей. Включите метод сообщения об уязвимостях. Установите ожидания относительно того, как проект будет реагировать и решать сообщенные проблемы.

    The applicable security policy directs confidential reports to GitHub Private Vulnerability Reporting. The authenticated GitHub API confirms reporting is enabled. The policy documents acknowledgement and coordinated-disclosure handling. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/skill-repo-skill/security/advisories/new



    Документация проекта ОБЯЗАНА предоставлять способ конфиденциального сообщения об уязвимостях непосредственно контактам по вопросам безопасности в проекте. [OSPS-VM-03.01]
    Предоставьте средства для того, чтобы исследователи безопасности могли приватно сообщать об уязвимостях в проект. Это может быть специальный адрес электронной почты, веб-форма, специализированные инструменты системы контроля версий, адреса электронной почты контактов по безопасности или другие методы.

    The applicable security policy directs confidential reports to GitHub Private Vulnerability Reporting. The authenticated GitHub API confirms reporting is enabled. The policy documents acknowledgement and coordinated-disclosure handling. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/skill-repo-skill/security/advisories/new



    Документация проекта ОБЯЗАНА публично публиковать данные об обнаруженных уязвимостях. [OSPS-VM-04.01]
    Предоставляйте информацию об известных уязвимостях в предсказуемом публичном канале, таком как запись CVE, запись в блоге или другом носителе. По мере возможности эта информация должна включать затронутые версии, как потребитель может определить, уязвим ли он, и инструкции по смягчению последствий или исправлению.

    The applicable policy names GitHub Security Advisories as the disclosure channel, but complete publication of all discovered applicable vulnerabilities cannot be established from public records alone. https://github.com/netresearch/.github/blob/535c3130fcb2e508a0720c9b977504a5b6287f50/SECURITY.md https://github.com/netresearch/skill-repo-skill/security/advisories



Вы можете использовать инструменты и системы ИИ для предложения изменений через простой URL, например https://www.bestpractices.dev/ru/projects/15043/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Смотрите нашу систему автоматизированных предложений о том, как это сделать. Эти данные доступны по лицензии Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Это означает, что получатель данных может распространять данные с изменениями или без них, при условии, что получатель данных предоставляет текст данного соглашения вместе с распространяемыми данными. Пожалуйста, укажите в качестве источника Sebastian Mendel и участников OpenSSF Best Practices badge.

Владелец анкеты на значок проекта: Sebastian Mendel.
2026-09-29 06:00:31 UTC, последнее изменение сделано 2026-09-29 15:37:49 UTC.