cortex-viz

Miradi inayofuata mazoea bora hapa chini inaweza kujihakikisha kwa hiari na kuonyesha kuwa wamepata nishani ya mazoea bora ya Open Source Security Foundation (OpenSSF).

Hakuna seti ya mazoea yawezayo kuhakikisha kuwa programu haitakuwa na kasoro au udhaifu; hata mbinu rasmi zinaweza kushindwa ikiwa vipimo au dhana ni sahihi. Wala hakuna seti ya mazoea yawezayo kuhakikisha kuwa mradi utaendelea kuwa na jamii ya maendeleo yenye afya na inayofanya kazi vizuri. Hata hivyo, kufuata mazoea bora kunaweza kusaidia kuboresha matokeo ya miradi. Kwa mfano, baadhi ya mazoea huwezesha ukaguzi wa watu wengi kabla ya kutolewa, ambayo inaweza kusaidia kupata udhaifu wa kiufundi ambao vinginevyo ni vigumu kupata na kusaidia kujenga uaminifu na hamu ya mwingiliano wa kurudia kati ya wasanidi programu kutoka makampuni tofauti. Ili kupata nishani, vigezo vyote vya LAZIMA na LAZIMA WALA USIWAHI lazima vifuatwe, vigezo vyote vya INAPASWA lazima vifuatwe AU visivyo fufufutiliana na thibitisho, na vigezo vyote vya PENDEKEZA lazima vifuatwe AU visivyo fufufutiliana (tunataka vifikiwe angalau). Ikiwa unataka kuingiza maandishi ya thibitisho kama maoni ya jumla, badala ya kuwa maelezo ya busara kwamba hali ni inakubaliwa, anza kifungu cha maandishi na '//' ikifuatiwa na nafasi. Maoni ni karibu kupitia tovuti ya GitHub kama masuala au maombi ya kuvuta Kuna pia orodha ya barua pepe kwa majadiliano ya jumla.

Tunafuraha kutoa habari katika lugha nyingi, hata hivyo, ikiwa kuna mgongano au kutokuwa na usawa kati ya tafsiri, toleo la Kiingereza ni toleo lenye mamlaka.
Ikiwa huu ni mradi wako, tafadhali onyesha hadhi ya nishani yako kwenye ukurasa wa mradi wako! Hadhi ya nishani inaonekana kama hii: Kiwango cha nishani kwa mradi 13846 ni silver Hapa ni jinsi ya kuiweka:
Unaweza kuonyesha hali ya nishani yako kwa kuweka hii katika faili yako ya markdown:
[![OpenSSF Best Practices](https://www.bestpractices.dev/projects/13846/badge)](https://www.bestpractices.dev/projects/13846)
au kwa kuweka hii katika HTML yako:
<a href="https://www.bestpractices.dev/projects/13846"><img src="https://www.bestpractices.dev/projects/13846/badge"></a>


Hizi ni vigezo vya kiwango cha Fedha. Unaweza pia kuangalia vigezo vya kiwango cha Kupita au Dhahabu.

Baseline Series: Kiwango cha Msingi 1 Kiwango cha Msingi 2 Kiwango cha Msingi 3

        

 Misingi 17/17 ●

  • Jumla

    Kumbuka kwamba miradi mingine inaweza kutumia jina sawa.

    Cross-platform visualization MCP for Cortex, usable from Codex, Gemini CLI, Claude Code, and any stdio MCP host. It renders Cortex memory, knowledge, sessions, host-neutral live activity, and codebase graphs through six browser views; Trace can run without the Cortex database.

    Tafadhali tumia muundo wa maneno ya leseni ya SPDX; mifano ni pamoja na "Apache-2.0", "BSD-2-Clause", "BSD-3-Clause", "GPL-2.0+", "LGPL-3.0+", "MIT", na "(BSD-2-Clause OR Ruby)". Usitumie alama za nukuu za moja au mbili.
    Ikiwa kuna lugha zaidi ya moja, ziorodhe kama thamani zilizotengwa kwa koma (nafasi ni za hiari) na ziorodhe kuanzia iliyotumiwa zaidi hadi iliyotumiwa kidogo. Ikiwa kuna orodha ndefu, tafadhali orodhesha angalau tatu za kawaida zaidi. Ikiwa hakuna lugha (k.m., huu ni mradi wa nyaraka tu au wa majaribio tu), tumia herufi moja "-". Tafadhali tumia herufi kubwa za kawaida kwa kila lugha, k.m., "JavaScript".
    Common Platform Enumeration (CPE) ni mpango wa kuweka majina yenye muundo kwa mifumo ya teknolojia ya habari, programu, na vifurushi. Inatumika katika mifumo na hifadhidata nyingi wakati wa kuripoti udhaifu.
  • Mahitaji ya awali


    Mradi LAZIMA ufikie nishani ya kiwango cha kuhitimu. [achieve_passing]

  • Maudhui ya kimsingi ya tovuti ya mradi


    Habari juu ya jinsi ya kuchangia LAZIMA ijumuishe mahitaji ya michango inayokubalika (k.m., rejea kwa kiwango chochote kinachohitajika cha msimbo). (URL inahitajika) [contribution_requirements]

    CONTRIBUTING.md, section 'Requirements for an acceptable contribution': the coding style per language with the selected tool, the structural limits (500-line file, 50-line function, 4 parameters, 3 nesting levels), the mandatory-tests rule, and the copy rule. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md


  • Usimamizi wa mradi


    Mradi UNAPASWA kuwa na utaratibu wa kisheria ambapo wasanidi wote wa kiasi kisicho kidogo cha programu ya mradi wanathibitisha kwamba wameruhusiwa kisheria kufanya michango hii. Mbinu ya kawaida na rahisi ya kutekeleza hii ni kwa kutumia Cheti cha Msanidi cha Asili (DCO), ambapo watumiaji huongeza "signed-off-by" katika ahadi zao na mradi unaunganisha kwenye tovuti ya DCO. Hata hivyo, hii YAWEZA kutekelezwa kama Makubaliano ya Leseni ya Mchangiaji (CLA), au utaratibu mwingine wa kisheria. (URL inahitajika) [dco]
    DCO ni utaratibu unaopendekeza kwa sababu ni rahisi kutekeleza, kufuatilia katika msimbo wa chanzo, na git inasaidia moja kwa moja kipengele cha "signed-off" kwa kutumia "commit -s". Ili kuwa na ufanisi zaidi ni bora ikiwa nyaraka za mradi zinaeleza maana ya "signed-off" kwa mradi huo. CLA ni makubaliano ya kisheria yanayofafanua masharti ambayo kazi za kiakili zimetolewa leseni kwa shirika au mradi. Makubaliano ya mgawo wa mchangiaji (CAA) ni makubaliano ya kisheria yanayohamisha haki katika kazi ya kiakili kwa chama kingine; miradi haihitajiki kuwa na CAA, kwa kuwa kuwa na CAA huongeza hatari kwamba wachangiaji watarajiwa hawatachangia, hasa ikiwa mpokeaji ni shirika la faida. Apache Software Foundation CLAs (leseni ya mchangiaji wa mtu binafsi na CLA ya kampuni) ni mifano ya CLA, kwa miradi ambayo inaamua kwamba hatari za aina hizi za CLA kwa mradi ni chini ya manufaa yao.

    No Developer Certificate of Origin sign-off is required and no DCO bot is configured. CONTRIBUTING.md instead states that by opening a pull request a contributor affirms they wrote the contribution or have the right to submit it under the MIT license. On a single-maintainer project with no external contributors to date, a DCO bot would add a gate without adding an assurance anyone is currently relying on. This is a SHOULD and it is recorded as not done. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#sign-your-work



    Mradi LAZIMA ufafanue kwa uwazi na kuandika muundo wake wa utawala wa mradi (njia ya kufanya maamuzi, ikiwa ni pamoja na majukumu muhimu). (URL inahitajika) [governance]
    Kunahitaji kuwa na njia fulani iliyowekwa vyema ya kuandikwa ya kufanya maamuzi na kutatua migogoro. Katika miradi midogo, hii inaweza kuwa rahisi kama "mmiliki wa mradi na kiongozi hufanya maamuzi yote ya mwisho". Kuna miundo mbalimbali ya utawala, ikiwa ni pamoja na dictator wa wema na meritocracy rasmi; kwa maelezo zaidi, angalia Miundo ya utawala. Mbinu zote mbili za kati (k.m., mtunzaji mmoja) na zisizo za kati (k.m., watunzaji wa kikundi) zimetumika kwa mafanikio katika miradi. Habari za utawala hazihitajiki kuandika uwezekano wa kuunda uma wa mradi, kwa kuwa hiyo ni iwezekanavyo kila wakati kwa miradi ya FLOSS.

    GOVERNANCE.md states how decisions are made (ordinary changes by maintainer review on the pull request, design and scope changes discussed in a public issue first, security changes privately until a fix ships), and that everything except unfixed vulnerabilities is decided in public. https://github.com/cdeust/cortex-viz/blob/main/GOVERNANCE.md



    Mradi LAZIMA upitishe kanuni ya mwenendo na kuiweka mahali pa kawaida. (URL inahitajika) [code_of_conduct]
    Miradi inaweza kuweza kuboresha uadilifu wa jamii yao na kuweka matarajio kuhusu tabia inayokubalika kwa kupitisha kanuni ya mwenendo. Hii inaweza kusaidia kuepuka matatizo kabla hayajatokea na kufanya mradi kuwa mahali pa kukaribishwa zaidi ili kuhimiza michango. Hii inapaswa kuzingatia tu tabia ndani ya jamii/mahali pa kazi pa mradi. Mifano ya kanuni za mwenendo ni kanuni ya mwenendo ya kernel ya Linux, Kanuni ya Mwenendo ya Agano la Mchangiaji, Kanuni ya Mwenendo ya Debian, Kanuni ya Mwenendo ya Ubuntu, Kanuni ya Mwenendo ya Fedora, Kanuni ya Mwenendo ya GNOME, Kanuni ya Mwenendo ya Jamii ya KDE, Kanuni ya Mwenendo ya Jamii ya Python, Mwongozo wa Mwenendo wa Jamii ya Ruby, na Kanuni ya Mwenendo ya Rust.

    Contributor Covenant 2.1, adapted, with the enforcement contact (admin@ai-architect.tools) and an explicit note that a single maintainer both receives and decides reports, plus the GitHub escalation path if the report concerns the maintainer. https://github.com/cdeust/cortex-viz/blob/main/CODE_OF_CONDUCT.md



    Mradi LAZIMA ufafanue kwa uwazi na kuandika hadharani majukumu muhimu katika mradi na wajibu wao, ikiwa ni pamoja na kazi zozote ambazo majukumu hayo lazima yafanywe. Lazima iwe wazi ni nani ana jukumu lipi, ingawa hii haiwezi kuandikwa kwa njia ile ile. (URL inahitajika) [roles_responsibilities]
    Nyaraka kwa utawala na majukumu na wajibu zinaweza kuwa mahali pamoja.

    GOVERNANCE.md carries a table of the three roles (Maintainer, Contributor, Reporter) with the responsibilities and the concrete permission each is held by, and names who holds the maintainer role. It also states that there are currently no committers besides the maintainer. https://github.com/cdeust/cortex-viz/blob/main/GOVERNANCE.md#roles-and-responsibilities



    Mradi LAZIMA uweze kuendelea kwa usumbufu mdogo ikiwa mtu yeyote anakufa, anakuwa katika hali ya kudhoofika, au vinginevyo hawezi au hataki kuendelea kusaidia mradi. Hasa, mradi LAZIMA uweze kuunda na kufunga masuala, kukubali mabadiliko yaliyopendekezwa, na kutoa matoleo ya programu, ndani ya wiki moja ya uthibitishaji wa upotevu wa msaada kutoka kwa mtu yeyote mmoja. Hii INAWEZA kufanywa kwa kuhakikisha mtu mwingine ana funguo zozote zinazohitajika, nywila, na haki za kisheria ili kuendelea mradi. Watu binafsi wanaoendesha mradi wa FLOSS WANAWEZA kufanya hii kwa kuweka funguo katika sanduku la kufungia na wosia unaowezesha haki zozote zinazohitajika za kisheria (k.m., kwa majina ya DNS). (URL inahitajika) [access_continuity]

    GOVERNANCE.md documents the credential-free MIT-fork continuation path. A successor can fork the complete public repository, enable and manage Issues, accept pull requests through the inherited CI process, and publish an attested tagged release under the fork's own GitHub OIDC identity within a week. No original signing key, package-registry token, domain, private dependency, or legal assignment is required. This preserves the required issue, change-acceptance, and release capabilities, while honestly not claiming preservation of the original URL or a bus factor above 1. https://github.com/cdeust/cortex-viz/blob/main/GOVERNANCE.md#continuity-stated-honestly



    Mradi INAPASWA kuwa na "bus factor" ya 2 au zaidi. (URL inahitajika) [bus_factor]
    "Bus factor" (pia inajulikana kama "truck factor") ni idadi ya chini ya washiriki wa mradi ambao wanapaswa kutoweka ghafla kutoka kwenye mradi ("kupigwa na basi") kabla ya mradi kusimama kwa sababu ya ukosefu wa wafanyakazi wenye elimu au wenye uwezo. Zana ya truck-factor inaweza kukadiria hii kwa miradi kwenye GitHub. Kwa maelezo zaidi, angalia Kutathmini Bus Factor ya Hifadhi za Git na Cosentino et al.
  • Nyaraka


    Mradi LAZIMA uwe na ramani ya barabara iliyoandikwa inayoeleza kile mradi unakusudia kufanya na kutofanya kwa angalau mwaka unaofuata. (URL inahitajika) [documentation_roadmap]
    Mradi huenda usitimiza ramani ya barabara, na hiyo ni sawa; kusudi la ramani ya barabara ni kusaidia watumiaji na wachangiaji watarajiwa kuelewa mwelekeo unaokusudiwa wa mradi. Haihitaji kuwa na maelezo mengi.

    docs/ROADMAP.md gives the current state, a near-term section whose items are the assurance gaps named in this file (each with its issue number), medium and longer-term direction, and an explicit 'Not planned' section. https://github.com/cdeust/cortex-viz/blob/main/docs/ROADMAP.md



    Mradi LAZIMA ujumuishe nyaraka za muundo (pia inajulikana kama muundo wa kiwango cha juu) wa programu inayozalishwa na mradi. Ikiwa mradi hauzalishi programu, chagua "haihusiki" (N/A). (URL inahitajika) [documentation_architecture]
    Muundo wa programu unaeleza miundo ya msingi ya programu, yaani, vipengele vikuu vya programu, uhusiano kati yao, na mali muhimu za vipengele na uhusiano hivi.

    docs/ARCHITECTURE.md documents the two halves (Python server and browser UI) and how they talk, the five Python layers with the inward dependency rule and the file count per layer, the structural invariant that no import mcp_server.* is permitted anywhere in cortex_viz/, the read contract per data source, the browser directory map, the four trust boundaries in order of exposure, and the build and release path. https://github.com/cdeust/cortex-viz/blob/main/docs/ARCHITECTURE.md



    Mradi LAZIMA uandike kile mtumiaji anaweza na asiweze kutarajia kwa suala la usalama kutoka kwa programu inayozalishwa na mradi ("mahitaji yake ya usalama"). (URL inahitajika) [documentation_security]
    Haya ni mahitaji ya usalama ambayo programu inakusudiwa kukidhi.

    Two documents. SECURITY.md covers what cortex-viz accesses, what it writes, the supply-chain assurance and how to verify it, the reporting process with timelines, reporter credit, and scope: https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md. docs/ASSURANCE_CASE.md is the architectural security documentation: assets, adversaries, per-boundary argument, secure design principles, common weaknesses, and an explicit statement of what the case does not cover: https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md



    Mradi LAZIMA utoe mwongozo wa "kuanza haraka" kwa watumiaji wapya kuwasaidia kufanya kitu haraka na programu. (URL inahitajika) [documentation_quick_start]
    Wazo ni kuonyesha watumiaji jinsi ya kuanza na kufanya programu ifanye chochote. Hii ni muhimu sana kwa watumiaji watarajiwa kuanza.

    README 'Getting Started' is two commands (marketplace add, plugin install) followed by /cortex-visualize, with a no-database path that needs no setup at all: the Trace view runs against ~/.claude session files alone. https://github.com/cdeust/cortex-viz/blob/main/README.md#getting-started



    Mradi LAZIMA ufanye jitihada ya kuweka nyaraka kulingana na toleo la sasa la matokeo ya mradi (ikiwa ni pamoja na programu inayozalishwa na mradi). Kasoro yoyote inayojulikana ya nyaraka inayofanya isilingane LAZIMA irekebishwe. Ikiwa nyaraka kwa ujumla ni za sasa, lakini kwa makosa inajumuisha baadhi ya maelezo ya zamani ambayo sio ya kweli tena, ichukue tu kama kasoro, kisha ifuatilie na urekebishe kama kawaida. [documentation_current]
    Nyaraka ZINAWEZA kujumuisha habari kuhusu tofauti au mabadiliko kati ya matoleo ya programu na/au kuunganisha kwa matoleo ya zamani ya nyaraka. Kusudi la kigezo hiki ni kwamba jitihada inafanywa ili kuweka nyaraka kulingana, siyo kwamba nyaraka lazima ziwe kamili.

    Documentation is corrected when it is found wrong, not left to drift. This change alone corrected a blanket 'read-only / does not write' claim in README, SECURITY.md, and PRIVACY.md that was factually wrong (cortex-viz writes five derived-cache tables of its own, including session_activity) and narrowed a UI-fingerprint claim in SECURITY.md that overstated its coverage of CDN-loaded scripts. CONTRIBUTING.md requires that an observable change updates CHANGELOG.md and an interface change updates the README in the same pull request.



    Ukurasa wa mbele wa hifadhi ya mradi na/au tovuti LAZIMA utambulishe na kuunganisha kiungo kwa mafanikio yoyote, ikiwa ni pamoja na nishani hii ya mazoea bora, ndani ya masaa 48 ya kutambua hadharani kwamba ufanikio umepatikana. (URL inahitajika) [documentation_achievements]
    Ufanikio ni seti yoyote ya vigezo vya nje ambavyo mradi umefanya kazi mahususi kukidhi, ikiwa ni pamoja na nishani fulani. Habari hii haihitaji kuwa kwenye ukurasa wa mbele wa tovuti ya mradi. Mradi unaotumia GitHub unaweza kuweka mafanikio kwenye ukurasa wa mbele wa hifadhi kwa kuyaongeza kwenye faili ya README.

    README displays the OpenSSF Best Practices badge for project 13846 in its header badge block, linked to https://www.bestpractices.dev/projects/13846, and the Project > Achievements section records the current state of each achievement rather than only the flattering ones: the badge and its answers file, the OpenSSF Scorecard baseline (3.6, 2026-07-26, recorded as a baseline rather than displayed as a badge), and the Sigstore build-provenance attestation with the exact command a user runs to verify it. https://github.com/cdeust/cortex-viz/blob/main/README.md#achievements


  • Ufikiaji na kimataifa


    Mradi (tovuti zote za mradi na matokeo ya mradi) INAPASWA kufuata mazoea bora ya ufikiaji ili watu wenye ulemavu bado waweze kushiriki katika mradi na kutumia matokeo ya mradi ambapo ni busara kufanya hivyo. [accessibility_best_practices]
    Kwa programu za wavuti, angalia Miongozo ya Ufikiaji wa Maudhui ya Wavuti (WCAG 2.0) na hati yake inayosaidia Kuelewa WCAG 2.0; angalia pia habari za ufikiaji za W3C. Kwa programu za GUI, zingatia kutumia miongozo ya ufikiaji ya mazingira maalum (kama vile Gnome, KDE, XFCE, Android, iOS, Mac, na Windows). Baadhi ya programu za TUI (k.m., programu za `ncurses`) zinaweza kufanya mambo fulani ili kuzifanya kufikika zaidi (kama mpangilio wa `force-arrow-cursor` wa `alpine`). Programu nyingi za mstari wa amri zinafikika vizuri kama zilivyo. Kigezo hiki mara nyingi ni N/A, k.m., kwa maktaba za programu. Hapa kuna baadhi ya mifano ya hatua za kuchukua au masuala ya kuzingatia:
    • Toa mbadala za maandishi kwa maudhui yoyote yasiyo ya maandishi ili yaweze kubadilishwa kuwa aina nyingine watu wanahitaji, kama vile chapa kubwa, braille, hotuba, alama au lugha rahisi zaidi ( mwongozo wa WCAG 2.0 1.1)
    • Rangi haitumiwi kama njia pekee ya kuona ya kuwasilisha habari, kuashiria kitendo, kuchochea jibu, au kutofautisha kipengele cha kuona. ( mwongozo wa WCAG 2.0 1.4.1)
    • Uwasilishaji wa kuona wa maandishi na picha za maandishi una uwiano wa tofauti wa angalau 4.5:1, isipokuwa kwa maandishi makubwa, maandishi ya bahati mbaya, na nembo ( mwongozo wa WCAG 2.0 1.4.3)
    • Fanya kazi zote zipatikane kutoka kwenye kibodi (mwongozo wa WCAG 2.1)
    • Mradi wa GUI au wa wavuti INAPASWA kupima na angalau kipaza sauti kimoja cha skrini kwenye jukwaa la lengo (k.m., NVDA, Jaws, au WindowEyes kwenye Windows; VoiceOver kwenye Mac & iOS; Orca kwenye Linux/BSD; TalkBack kwenye Android). Programu za TUI ZINAWEZA kufanya kazi kupunguza uchanganyiko wa ziada ili kuzuia usomaji wa ziada na vipaza sauti vya skrini.

    No accessibility standard has been applied or tested against. The product is a dense data-visualization surface (SVG, canvas, and WebGL graph views with hover-driven detail), which is the hard case for accessibility, and no keyboard-only navigation audit, screen-reader pass, or WCAG contrast check has been done. Two things point the right way but neither was done for accessibility reasons and neither is evidence: the palette is resolved from design tokens at runtime with a persistent light/dark surface toggle, and every count on screen is exact text rather than a graphic. Recorded as not done rather than claimed from those.



    Programu iliyozalishwa na mradi INAPASWA kuwa kimataifa ili kuwezesha upatanifu wa lugha wa rahisi kwa utamaduni, eneo, au lugha ya hadhira lengo. Ikiwa kimataifa (i18n) haihusiki (k.m., programu haizalishi maandishi yanayokusudiwa kwa watumiaji wa mwisho na haipangi maandishi yanayosomeka na binadamu), chagua "haihusiki" (N/A). [internationalization]
    Upatanifu wa lugha "unarejelea upatanifu wa bidhaa, programu au maudhui ya hati ili kukidhi lugha, utamaduni na mahitaji mengine ya soko mahususi la lengo (eneo)." Kimataifa ni "muundo na maendeleo ya bidhaa, programu au maudhui ya hati ambayo huwezesha upatanifu wa lugha wa rahisi kwa hadhira lengo zinazotofautiana katika utamaduni, eneo, au lugha." (Ona "Upatanifu wa Lugha dhidi ya Kimataifa" ya W3C.) Programu inakidhi kigezo hiki kwa kuwa kimataifa tu. Hakuna upatanifu wa lugha kwa lugha nyingine mahususi unaohitajika, kwa kuwa mara tu programu imekuwa kimataifa inawezekana kwa wengine kufanya kazi kwenye upatanifu wa lugha.

    No internationalization. All UI strings are hardcoded English literals in the JS files with no message catalogue, no locale detection, and no externalized strings. The data rendered (memories, session transcripts, file paths) is passed through unmodified and so displays in whatever language the user's own content is in, but that is a property of not touching the data, not i18n support. No translation has been requested; this is a SHOULD and it is recorded as not done.


  • Mengine


    Ikiwa tovuti za mradi (tovuti, hifadhi, na URL za kupakua) zinahifadhi nywila kwa ajili ya uthibitishaji wa watumiaji wa nje, nywila LAZIMA zihifadhiwe kama mificho iliyorudiwa na chumvi kwa-mtumiaji kwa kutumia kanuni ya upanuaji (iliyorudiarudia) wa funguo (k.m., Argon2id, Bcrypt, Scrypt, au PBKDF2). Ikiwa tovuti za mradi hazihifadhi nywila kwa kusudi hili, chagua "haihusiki" (N/A). [sites_password_security]
    Kumbuka kwamba matumizi ya GitHub yanakidhi kigezo hiki. Kigezo hiki kinatumika tu kwa nywila zinazotumika kwa ajili ya uthibitishaji wa watumiaji wa nje kwenye tovuti za mradi (pia inaitwa uthibitishaji wa ndani). Ikiwa tovuti za mradi lazima ziingie kwenye tovuti zingine (pia inaitwa uthibitishaji wa nje), zinaweza kuhitaji kuhifadhi ishara za uidhinishaji kwa kusudi hilo kwa njia tofauti (kwa kuwa kuhifadhi mficho hakuna maana). Hii inatumia kigezo cha crypto_password_storage kwa tovuti za mradi, sawa na sites_https.

    The project operates no site that accepts passwords. The repository and issue tracker are GitHub, which handles its own authentication, and cortex-viz itself has no accounts, no login, and no password storage of any kind: it is a local server bound to 127.0.0.1 with no authentication subsystem.


 Udhibiti wa Mabadiliko 1/1 ●

  • Matoleo ya awali


    Mradi LAZIMA utunze matoleo ya zamani yaliyotumika mara nyingi ya bidhaa au kutoa njia ya usasishaji kwa matoleo mapya. Ikiwa njia ya usasishaji ni ngumu, mradi LAZIMA uandike jinsi ya kufanya usasishaji (k.m., violesura vilivyobadilika na hatua zilizoanishwa kwa undani ili kusaidia usasishaji). [maintenance_or_update]

    There is a single supported line and a documented upgrade path, which is what this criterion asks of a project this size. Upgrading means reinstalling the plugin (or pip install -e . from a clone); no configuration migration has ever been required, and no interface removal has occurred across the 2.x series. Breaking changes and their migration steps are recorded per version in https://github.com/cdeust/cortex-viz/blob/main/CHANGELOG.md. Older versions are not backported: users move to the newest, which is stated rather than implied.


 Kuripoti 3/3 ●

  • Mchakato wa kuripoti hitilafu


    Mradi LAZIMA utumie kifuatiliaji cha masuala kwa ajili ya kufuatilia masuala ya mtu binafsi. [report_tracker]

    GitHub Issues is used for bug tracking and for enhancement requests, publicly and searchably, with every issue in the last six months resolved and closed. https://github.com/cdeust/cortex-viz/issues


  • Mchakato wa kuripoti udhaifu


    Mradi LAZIMA utoe sifa kwa waripoti wa ripoti zote za udhaifu zilizotatuliwa katika miezi 12 iliyopita, isipokuwa kwa waripoti wanaoomba kutojulikana. Ikiwa hakuna udhaifu uliotatuliwa katika miezi 12 iliyopita, chagua "haihusiki" (N/A). (URL inahitajika) [vulnerability_report_credit]

    SECURITY.md, 'Credit': reporters are credited by name in the security advisory and the release notes unless they ask not to be, and are invited to state in the report which name or handle they want used or that they prefer to remain anonymous. https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md



    Mradi LAZIMA uwe na mchakato ulioandikwa kwa ajili ya kujibu ripoti za udhaifu. (URL inahitajika) [vulnerability_response_process]
    Hii ina uhusiano mkubwa na vulnerability_report_process, ambayo inahitaji kuwa kuna njia iliyoandikwa ya kuripoti udhaifu. Pia inahusiana na vulnerability_report_response, ambayo inahitaji majibu kwa ripoti za udhaifu ndani ya kipindi fulani cha muda.

    SECURITY.md, 'What happens next', publishes the process and its timelines: acknowledgement within 14 days, assessment of severity and affected versions within 30 days of acknowledgement, fix or a written dated plan tracked in the advisory, public disclosure after the fix ships, with an email escalation path if 14 days pass unanswered. The scope of what is and is not covered is stated in the same file. https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md


 Ubora 19/19 ●

  • Viwango vya msimbo


    Mradi LAZIMA utambulishe miongozo mahususi ya mtindo wa kuandika msimbo kwa lugha kuu inazotumia, na uhitaji kwamba michango kwa ujumla ikidhi. (URL inahitajika) [coding_standards]
    Katika hali nyingi hii inafanywa kwa kurejelea baadhi ya miongozo ya mtindo iliyopo, huenda ikiorodhesha tofauti. Miongozo hii ya mtindo inaweza kujumuisha njia za kuboresha usomaji na njia za kupunguza uwezekano wa kasoro (ikiwa ni pamoja na udhaifu). Lugha nyingi za programu zina miongozo moja au zaidi ya mtindo inayotumika sana. Mifano ya miongozo ya mtindo ni pamoja na miongozo ya mtindo ya Google na Viwango vya Kuandika Msimbo wa SEI CERT.

    CONTRIBUTING.md names the style guide per primary language and the tool for each: PEP 8 for Python with the project's [tool.ruff] configuration in pyproject.toml, and for the browser UI vanilla ESM and IIFE with no bundler or framework, matching the file being edited. It also states the structural limits that review enforces (500-line file, 50-line function, 4 parameters, 3 nesting levels), which are the standard behind issues #17, #23, and #41. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#coding-style



    Mradi LAZIMA utekeleze kiotomatiki mtindo wake wa kuandika msimbo uliochaguliwa ikiwa kuna angalau zana moja ya FLOSS inayoweza kufanya hivyo katika lugha zilizochaguliwa. [coding_standards_enforced]
    Hii INAWEZA kutekelezwa kwa kutumia zana za uchambuzi mkako na/au kwa kulazimisha msimbo kupitia vifaa vya kurekebisha msimbo. Katika hali nyingi usanidi wa zana umejumuishwa katika hifadhi ya mradi (kwa kuwa miradi tofauti inaweza kuchagua usanidi tofauti). Miradi INAWEZA kuruhusu vighairi vya mtindo (na kwa kawaida itaruhusu); ambapo vighairi vinatokea, LAZIMA viwe nadra na viandikwe katika msimbo katika maeneo yao, ili vighairi hivi viweze kukaguliwa na ili zana ziweze kuzishughulikia kiotomatiki baadaye. Mifano ya zana kama hizo ni pamoja na ESLint (JavaScript), Rubocop (Ruby), na devtools check (R).

    Both languages are automatically enforced by required CI jobs. Python: lint runs ruff check (rule set in [tool.ruff.lint].select) plus ruff format --check; ruff is pinned in the dev extra (>=0.15.0,<0.16.0) and installed from uv.lock, so CI runs the same version a contributor does. JavaScript: js-lint runs npm run lint (ESLint 10 flat config, eslint.config.mjs) over ui/, with a rule set scoped to what a reader cannot catch in one file — no-undef, no-implicit-globals, no-redeclare, no-unused-vars and the always-a-bug rules — since the UI is vanilla script-tag JavaScript with hand-maintained load order and no bundler. Vendored minified bundles under ui/**/vendor/ are excluded. Wiring it found and fixed three variables (domainsSeen, globalCount, hotCount in ui/unified/js/knowledge.js) that were assigned without declaration and so leaked onto window. Closed by https://github.com/cdeust/cortex-viz/issues/45


  • Mfumo wa ujenzi unaofanya kazi


    Mifumo ya kujenga kwa binari za asili LAZIMA iheshimu vigezo (vya mazingira) vya mkusanyaji na vya kiunganishi vilivyopitishwa kwao (k.m., CC, CFLAGS, CXX, CXXFLAGS, na LDFLAGS) na kuvipitisha kwenye viito vya mkusanyaji na vya kiunganishi. Mfumo wa kujenga UNAWEZA kuvipanua na bendera za ziada; LAZIMA USIBADILISHE thamani zilizotolewa na zake mwenyewe. Ikiwa hakuna binari za asili zinazozalishwa, chagua "haihusiki" (N/A). [build_standard_variables]
    Inapaswa kuwa rahisi kuwezesha vipengele maalum vya kujenga kama Address Sanitizer (ASAN), au kutii mazoea bora ya ugumu wa usambazaji (k.m., kwa kuwezesha kwa urahisi bendera za mkusanyaji kufanya hivyo).

    There is no make or configure build to pass variables to. The build is PEP 517 via hatchling, driven by pyproject.toml, where the equivalent settings are declarative rather than variable-driven, and the browser UI ships as static assets with no build step at all.



    Mfumo wa kujenga na usakinishaji UNAPASWA kuhifadhi taarifa za utatuzi ikiwa zimeombwa katika bendera husika (k.m., "install -s" haitumiwa). Ikiwa hakuna mfumo wa kujenga au usakinishaji (k.m., maktaba za kawaida za JavaScript), chagua "haihusiki" (N/A). [build_preserve_debug]
    K.m., kuweka CFLAGS (C) au CXXFLAGS (C++) inapaswa kuunda taarifa husika za utatuzi ikiwa lugha hizo zinatumika, na hazipaswi kuondolewa wakati wa usakinishaji. Taarifa za utatuzi zinahitajika kwa msaada na uchambuzi, na pia ni muhimu kwa kupima uwepo wa vipengele vya ugumu katika binari zilizokusanywa.

    Nothing is compiled, so there is no debug-information or symbol-stripping step to preserve. Python source ships as source in the wheel and the UI ships unminified and unbundled, which means the shipped JavaScript is already the readable original.



    Mfumo wa kujenga kwa programu iliyozalishwa na mradi LAZIMA USIJENGA kwa njia ya kujirudia saraka ndogo ikiwa kuna utegemezi wa kukatana katika saraka ndogo. Ikiwa hakuna mfumo wa kujenga au usakinishaji (k.m., maktaba za kawaida za JavaScript), chagua "haihusiki" (N/A). [build_non_recursive]
    Taarifa ya utegemezi wa ndani ya mfumo wa kujenga wa mradi inahitaji kuwa sahihi, vinginevyo, mabadiliko ya mradi huenda yasijenge vizuri. Mijengo isiyo sahihi inaweza kusababisha kasoro (ikiwa ni pamoja na udhaifu). Kosa la kawaida katika mifumo mikubwa ya kujenga ni kutumia "ujenzi wa kujirudia" au "make ya kujirudia", yaani, mlingano wa saraka ndogo zinazojumuisha faili za chanzo, ambapo kila saraka ndogo inajengwa kwa uhuru. Isipokuwa kila saraka ndogo ni huru kabisa, hii ni kosa, kwa sababu taarifa ya utegemezi si sahihi.

    There is no recursive make. The build is a single PEP 517 hatchling invocation.



    Mradi LAZIMA uweze kurudia mchakato wa kuzalisha taarifa kutoka faili za chanzo na kupata matokeo sawa ya biti-kwa-biti. Ikiwa hakuna ujenzi unaofanyika (k.m., lugha za uandishi ambapo msimbo wa chanzo unatumika moja kwa moja badala ya kukusanywa), chagua "haihusiki" (N/A). [build_repeatable]
    Watumiaji wa GCC na clang wanaweza kupata chaguo la -frandom-seed kuwa na manufaa; katika hali fulani, hii inaweza kutatuliwa kwa kulazimisha aina fulani ya mpangilio. Mapendekezo zaidi yanaweza kupatikana kwenye tovuti ya ujenzi unaorudiwa.

    This is the disposition the criterion prescribes for scripting languages where the source is used directly rather than compiled. Python source and the static UI tree are shipped and executed as-is. The integrity property this criterion protects is provided by different means here and is verifiable: a sha256sum manifest over the whole ui/ tree, per-asset checksums, and a Sigstore build-provenance attestation binding every artifact digest to this repository, workflow, and commit.


  • Mfumo wa usakinishaji


    Mradi LAZIMA utoe njia ya kusakinisha na kuondoa kwa urahisi programu iliyozalishwa na mradi kwa kutumia mkataba unaotumika sana. [installation_common]
    Mifano ni pamoja na kutumia meneja wa kifurushi (kwa mfumo au kiwango cha lugha), "make install/uninstall" (inasaidia DESTDIR), chombo katika muundo wa kawaida, au picha ya mashine pepe katika muundo wa kawaida. Mchakato wa usakinishaji na uondoaji (k.m., kifurushi chake) UNAWEZA kutekelezwa na mtu wa tatu mradi tu ni FLOSS.

    The standard mechanism for this product's ecosystem: the Claude Code plugin marketplace (claude plugin marketplace add cdeust/Cortex then claude plugin install cortex-viz), which is how a plugin is normally installed. For non-plugin use it is a standard PEP 517 package: pip install -e . from a clone, and it registers in any MCP host as a plain stdio process. https://github.com/cdeust/cortex-viz/blob/main/README.md#install



    Mfumo wa usakinishaji kwa watumiaji wa mwisho LAZIMA uheshimu mkataba wa kawaida kwa kuchagua eneo ambapo vitu vilivyojengwa vinaandikwa kwa wakati wa usakinishaji. Kwa mfano, ikiwa inasakinisha faili kwenye mfumo wa POSIX lazima iheshimu kigezo cha mazingira cha DESTDIR. Ikiwa hakuna mfumo wa usakinishaji au hakuna mkataba wa kawaida, chagua "haihusiki" (N/A). [installation_standard_variables]

    There is no bespoke installer with prefix or destination variables. Installation is delegated to pip and to the plugin host, both of which honour their own standard location and environment conventions.



    Mradi LAZIMA utoe njia kwa wasanidi programu wanaoweza kusakinisha haraka matokeo yote ya mradi na mazingira ya msaada yanayohitajika kufanya mabadiliko, ikiwa ni pamoja na majaribio na mazingira ya majaribio. Hii LAZIMA ifanywe kwa kutumia mkataba unaotumika sana. [installation_development_quick]
    Hii INAWEZA kutekelezwa kwa kutumia chombo kilichozalishwa na/au hati za usakinishaji. Utegemezi wa nje kwa kawaida utasakinishwa kwa kuita mfumo na/au meneja wa kifurushi cha lugha, kwa external_dependencies.

    git clone, pip install -e ".[dev]", python -m pytest gets a working development environment, and npm ci && npm test the browser half. Critically, no external infrastructure is needed to run it: CORTEX_VIZ_NO_DB=1 python3 -m cortex_viz starts the server with no Cortex install and no PostgreSQL, serving the Trace view from ~/.claude session files alone. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#running-the-suites


  • Vipengee vilivyotunzwa nje


    Mradi LAZIMA uorodheshe utegemezi wa nje kwa njia inayoweza kuchakatwa na kompyuta. (URL inahitajika) [external_dependencies]
    Kwa kawaida hii inafanywa kwa kutumia mkataba wa meneja wa kifurushi na/au mfumo wa ujenzi. Kumbuka kwamba hii inasaidia kutekeleza installation_development_quick.

    Computer-processable and complete on both halves. Python: pyproject.toml declares runtime dependencies and the viz-tile, community, data, and dev extras, with uv.lock pinning the resolved graph; every release additionally ships a CycloneDX SBOM (cortex-viz.cdx.json) generated from that lock. JavaScript: package.json plus package-lock.json, devDependencies only, since the harness ships nothing. https://github.com/cdeust/cortex-viz/blob/main/pyproject.toml



    Miradi LAZIMA ifuatilie au kwa muda mrefu iangalie utegemezi wao wa nje (ikiwa ni pamoja na nakala za urahisi) kugundua udhaifu unaojulikana, na kurekebisha udhaifu unaoweza kutumiwa vibaya au kuthibitisha kuwa hauwezi kutumiwa vibaya. [dependency_monitoring]
    Hii inaweza kufanywa kwa kutumia zana ya kichambua chanzo / zana ya kuangalia utegemezi / zana ya uchambuzi wa muundo wa programu kama OWASP's Dependency-Check, Sonatype's Nexus Auditor, Synopsys' Black Duck Software Composition Analysis, na Bundler-audit (kwa Ruby). Baadhi ya waendesha kifurushi wanajumuisha taratibu za kufanya hii. Ni kubaliwa ikiwa udhaifu wa vipengele hauwezi kutumiwa vibaya, lakini uchambuzi huu ni mgumu na wakati mwingine ni rahisi kusasisha au kurekebisha sehemu.

    Two independent mechanisms. Dependabot covers all three dependency surfaces weekly (pip, npm, and github-actions, the last so SHA-pinned actions still receive security updates): https://github.com/cdeust/cortex-viz/blob/main/.github/dependabot.yml. OpenSSF Scorecard grades dependency posture weekly: https://github.com/cdeust/cortex-viz/blob/main/.github/workflows/scorecard.yml. Stated honestly, this is new: nothing was watching before, which is exactly why 19 npm advisories in the test harness had gone unnoticed until a manual audit on 2026-07-28 (https://github.com/cdeust/cortex-viz/issues/49).



    Mradi LAZIMA au:
    1. fanya iwe rahisi kutambua na kusasisha vipengele vinavyotumiwa tena vilivyotunzwa nje; au
    2. tumia vipengele vya kawaida vinavyotolewa na mfumo au lugha ya programu.
    Kisha, ikiwa udhaifu unapatikana katika kipengele kilichotumiwa tena, itakuwa rahisi kusasisha kipengele hicho. [updateable_reused_components]
    Njia ya kawaida ya kutimiza kigezo hiki ni kutumia mifumo ya usimamizi wa kifurushi ya mfumo na lugha ya programu. Programu nyingi za FLOSS zinasambazwa na "maktaba za urahisi" ambazo ni nakala za ndani za maktaba za kawaida (labda zilizoachana). Kwa yenyewe, hiyo ni sawa. Hata hivyo, ikiwa programu *lazima* itumie nakala hizi za ndani (zilizoachanishwa), basi kusasisha maktaba za "kawaida" kama sasisho la usalama litaacha nakala hizi za ziada bado zenye udhaifu. Hii ni suala hasa kwa mifumo ya wingu; ikiwa mtoa huduma ya wingu anasasisha maktaba zao za "kawaida" lakini programu haitazitumia, basi masasisho hayasaidii kweli. Angalia, k.m., "Chromium: Kwa nini bado haiko katika Fedora kama kifurushi sahihi" na Tom Callaway.

    Reused components are standard registry packages with no forked or vendored convenience copies to diverge: Python via pip and pyproject.toml, JavaScript devDependencies via npm, GitHub Actions SHA-pinned with the version in a trailing comment so Dependabot rewrites pin and comment together. The ui/ tree is first-party source, not a vendored third party. One qualifier, recorded rather than omitted: four UI pages load three.js and 3d-force-graph from the unpkg CDN. Those are version-pinned in the script tag, so identifying and updating them is trivial, but they carry no Subresource Integrity hash and are outside the release fingerprint; https://github.com/cdeust/cortex-viz/issues/50 proposes vendoring them, which would also close that gap.



    Mradi UNAPASWA kuepuka kutumia vitendakazi na API zilizokubaliwa kuwa hazitumiki tena au zilizopitwa na wakati ambapo mbadala wa FLOSS zinapatikana katika seti ya teknolojia inayotumia ("kifurushi cha teknolojia" yake) na kwa wengi wa watumiaji ambao mradi unasaidia (ili watumiaji wawe na ufikiaji wa haraka wa mbadala). [interfaces_current]

    The documented interface matches the shipped one. Both MCP tools (open_visualization with its view parameter, get_methodology_graph) are documented in the README as implemented, and the data sources behind the HTTP surface are tabulated in docs/ARCHITECTURE.md against the current code. CONTRIBUTING.md requires an interface change to update the README in the same pull request.


  • Seti ya majaribio otomatiki


    Seti ya majaribio ya kiotomatiki LAZIMA itumike kwenye kila ukaguzi wa kuingia kwenye hifadhi iliyoshirikiwa kwa angalau tawi moja. Seti hii ya majaribio LAZIMA itoe ripoti ya mafanikio au kushindwa kwa majaribio. [automated_integration_testing]
    Mahitaji haya yanaweza kuonekana kama sehemu ndogo ya test_continuous_integration, lakini yanazingatia majaribio tu, bila kuhitaji uunganisho wa kuendelea.

    CI runs on every push and every pull request, exercising the assembled system rather than isolated units: 431 pytest tests including HTTP endpoint and server-integration suites, and 175 vitest tests that load the real ui/ source files into jsdom and assert cross-module behaviour such as SVG-versus-canvas renderer agreement on one model. Both jobs are required and both report pass or fail per run. https://github.com/cdeust/cortex-viz/blob/main/.github/workflows/ci.yml



    Mradi LAZIMA uongeze majaribio ya kurudi nyuma kwa seti ya majaribio ya kiotomatiki kwa angalau 50% ya hitilafu zilizorekebisha ndani ya miezi sita iliyopita. [regression_tests_added50]

    The practice holds for defects in code that the suites can reach. #35's fix to the DB-skip fixture, which had silently become a no-op because MemoryReader was lazy, shipped with the corrected assertion; #36 landed its verdict logic as a pure seam with every emission asserted, including the quiet complete state, and gated by Stryker rather than by line coverage. Two of the last six months' fixes carry no test and the reason is stated rather than hidden: #31 was user-visible copy (em-dash removal) and #39 was a CI workflow fix whose failure mode was startup_failure on main, verified by workflow_dispatch post-merge because a push-and-schedule-only workflow is invisible to pull-request CI. Neither is testable by the pytest or vitest suites. The rule is now written down rather than customary: CONTRIBUTING.md requires a regression test that fails on the pre-fix code. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md



    Mradi LAZIMA uwe na seti ya majaribio ya kiotomatiki ya FLOSS inayotoa angalau 80% ya usakinishaji wa taarifa ikiwa kuna angalau zana moja ya FLOSS inayoweza kupima kigezo hiki katika lugha iliyochaguliwa. [test_statement_coverage80]
    Zana nyingi za FLOSS zinapatikana kupima usakinishaji wa majaribio, ikiwa ni pamoja na gcov/lcov, Blanket.js, Istanbul, JCov, na covr (R). Kumbuka kwamba kutimiza kigezo hiki sio uhakika kwamba seti ya majaribio ni ya kina, badala yake, kushindwa kutimiza kigezo hiki ni kiashiria kizito cha seti ya majaribio mbaya.

    Measured on merged main commit 3a11c6653c1aea74c7b57409c6e762bcd6e9993f. The required CI job runs coverage run -m pytest followed by coverage report; pyproject.toml enforces fail_under = 80, so a regression fails the pull request. The complete local validation reported 988 passed, 10 skipped and 81% Python statement coverage (11,674 statements, 2,272 missed); the post-merge CI run passed. The browser surface is separately gated by 259 JavaScript tests. Evidence: https://github.com/cdeust/cortex-viz/pull/97 and https://github.com/cdeust/cortex-viz/actions/runs/30837051506


  • Upimaji wa utendaji mpya


    Mradi LAZIMA uwe na sera rasmi iliyoandikwa kwamba kadri utendakazi mkubwa mpya unaongezwa, majaribio ya utendakazi mpya LAZIMA yaongezwe kwenye seti ya majaribio ya kiotomatiki. [test_policy_mandated]

    CONTRIBUTING.md states it as a requirement in the imperative, not as encouragement: 'As major new functionality is added, tests for that functionality MUST be added to the automated test suite in the same pull request', followed by 'a pull request that adds behaviour without tests will be sent back', and separately that a bug fix requires a regression test failing on the pre-fix code. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md#tests-are-mandatory-for-new-functionality



    Mradi LAZIMA ujumuishe, katika maelekezo yake yaliyoandikwa kwa mapendekezo ya mabadiliko, sera kwamba majaribio yataongezwa kwa utendakazi mkubwa mpya. [tests_documented_added]
    Hata hivyo, hata sheria isiyo rasmi inakubaliwa mradi majaribio yaongezwe kimakosa.

    The requirement, the command for each suite, and the standard tests are judged by are all in CONTRIBUTING.md, including that strength is measured by mutation rather than line coverage, with the Stryker configuration in stryker.conf.json and surviving mutants triaged in tests/js/MUTATION_NOTES.md. https://github.com/cdeust/cortex-viz/blob/main/CONTRIBUTING.md


  • Bendera za maonyo


    Miradi LAZIMA iwe na ukali wa juu zaidi na maonyo katika programu iliyozalishwa na mradi, iwezekanavyo vitendo. [warnings_strict]
    Baadhi ya maonyo hayawezi kuwashwa kwa ufanisi kwenye miradi fulani. Kinachohitajika ni ushahidi kwamba mradi unajitahidi kuwasha bendera za onyo ambapo inaweza, ili makosa yagundulika mapema.

    Maximally strict where practical, enforced by a required CI job. The lint job in .github/workflows/ci.yml runs ruff check and ruff format --check over the whole tree on every push and pull request; js-lint runs ESLint over ui/. The Python rule set is wider than ruff's default: [tool.ruff.lint].select is E, W, F, I, N, UP, B, C4, SIM, RUF (pyproject.toml). --select ALL is deliberately NOT the target — it reports 6,369 findings here, dominated by docstring-style (D), annotation-completeness (ANN) and assert-in-test (S101) rules that would be answered with a blanket ignore, which is a preference dressed as a gate. Two rules are ignored with the reason written at the ignore: RUF100, because under a curated select it deletes suppressions for rules the set does not enable (it removed 52 of the 60 it flagged, incl. 4 security ones), and SIM105, because ruff's own fixer withholds it at all 42 sites here — every one carries the named failure mode as a comment, which the rewrite would erase. Note on the earlier figure: the 486 violations cited before were measured with ruff's PREVIEW rules enabled, not the defaults; on stable rules the tree passed then and now. The real gate cost was 386 findings under the widened set, all cleared. Closed by https://github.com/cdeust/cortex-viz/issues/45


 Usalama 13/13 ●

  • Maarifa ya maendeleo yenye usalama


    Mradi LAZIMA utekeleze kanuni za muundo salama (kutoka "know_secure_design"), pale inapohusika. Ikiwa mradi hauzalishi programu, chagua "haihusiki" (N/A). [implement_secure_design]
    Kwa mfano, matokeo ya mradi yanapaswa kuwa na mipangilio salama ya kuzuia makosa (maamuzi ya ufikiaji yanapaswa kukataa kwa chaguo-msingi, na usakinishaji wa mradi unapaswa kuwa salama kwa chaguo-msingi). Pia yanapaswa kuwa na kikuu cha kati kikamilifu (kila ufikiaji ambao unaweza kuwekwa kikomo lazima ufanyiwe ukaguzi wa mamlaka na usiweze kuvukwa). Kumbuka kwamba katika hali fulani kanuni zitagombana, na katika hali hiyo chaguo lazima lifanywe (k.m., taratibu nyingi zinaweza kufanya mambo kuwa magumu zaidi, kukiuka "uchumi wa utaratibu" / iweke rahisi).

    The principles are applied concretely and the instances are auditable. Least privilege: Cortex's memory tables are never written and the ban on import mcp_server.* keeps the separation structural; workflow tokens are permissions: read-all by default and widened per job only where a job must write. Fail-safe defaults: binds 127.0.0.1 and never 0.0.0.0, an unreachable database degrades to a named no-DB mode rather than erroring or inventing data, and an unknown static path returns 403 or 404 rather than guessing. Complete mediation: Host, Origin, and same-origin checks run per request in the handler path, not once at startup. Defence in depth: three independent controls on the browser-to-server boundary with distinct failure modes, so a cross-site write requires two of them to fail. Economy of mechanism: no bundler, no framework, no plugin system, no authentication subsystem. Set out with the per-boundary argument in https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md


  • Tumia mazoea mazuri ya msingi ya usimbuaji

    Kumbuka kwamba programu fulani haihitaji kutumia taratibu za usimbuaji. Ikiwa mradi wako unazalisha programu ambayo (1) inajumuisha, inaamilisha, au inafanya usimbuaji kuwa hai, na (2) inaweza kutolewa kutoka Marekani (US) kwenda nje ya Marekani au kwa raia asiye wa Marekani, inaweza kuwa ni lazima kisheria kuchukua hatua chache za ziada. Kawaida hii inahusisha tu kutuma barua pepe. Kwa maelezo zaidi, tazama sehemu ya usimbuaji ya Kuelewa Teknolojia ya Chanzo Wazi & Udhibiti wa Usafirishaji wa Marekani.

    Mifumo ya usalama ya chaguo-msingi ndani ya programu inayozalishwa na mradi LAZIMA ISITEGEMEE algoriti za kriptologia au hali zenye udhaifu mkubwa unaojulikana (k.m., algoriti ya hash ya kriptologia ya SHA-1 au hali ya CBC katika SSH). [crypto_weaknesses]
    Wasiwasi kuhusu hali ya CBC katika SSH unajadiliwa katika CERT: SSH CBC vulnerability.

    cortex-viz implements no cryptography. It stores no passwords, mints no keys, tokens, or nonces, and runs no cryptographic protocol: it is a local read-mostly visualization server bound to 127.0.0.1. Release signing is delegated entirely to Sigstore via GitHub's attest-build-provenance action, so no signing key is handled by this project's code.



    Mradi INAPASWA kusaidia algoriti nyingi za kriptologia, ili watumiaji waweze kubadilisha haraka ikiwa moja imevunjwa. Algoriti za kawaida za funguo za simetria ni pamoja na AES, Twofish, na Serpent. Mbadala wa algoriti za hash za kriptologia za kawaida ni pamoja na SHA-2 (ikiwa ni pamoja na SHA-224, SHA-256, SHA-384 NA SHA-512) na SHA-3. [crypto_algorithm_agility]

    cortex-viz implements no cryptography. It stores no passwords, mints no keys, tokens, or nonces, and runs no cryptographic protocol: it is a local read-mostly visualization server bound to 127.0.0.1. Release signing is delegated entirely to Sigstore via GitHub's attest-build-provenance action, so no signing key is handled by this project's code.



    Mradi LAZIMA usaidie kuhifadhi vitambulisho vya uthibitishaji (kama vile nywila na ishara za nguvu) na funguo za kibinafsi za kriptologia katika mafaili ambayo yametengwa na habari nyingine (kama vile mafaili ya usanidi, hifadhidata, na kumbukumbu), na kuruhusu watumiaji kusasisha na kubadilisha bila ukusanyaji upya wa msimbo. Ikiwa mradi haufanyi usindikaji wa vitambulisho vya uthibitishaji na funguo za kibinafsi za kriptologia, chagua "haihusiki" (N/A). [crypto_credential_agility]

    The one credential-bearing value cortex-viz handles is DATABASE_URL, which may embed a database password. It is supplied entirely as external configuration, either the plugin's database_url user setting or the DATABASE_URL environment variable, is never written into a configuration file the project ships, never committed, and never logged. Changing or rotating it requires no code change, no rebuild, and no reinstall: set the value and restart the server. The project stores no other credential and no private key of its own.



    Programu iliyozalishwa na mradi INAPASWA kusaidia itifaki salama kwa mawasiliano yake yote ya mtandao, kama vile SSHv2 au zaidi, TLS1.2 au zaidi (HTTPS), IPsec, SFTP, na SNMPv3. Itifaki zisizo salama kama vile FTP, HTTP, telnet, SSLv3 au mapema zaidi, na SSHv1 ZINAPASWA kuzimwa kwa chaguo-msingi, na kuzimwa tu ikiwa mtumiaji anaisanidi mahususi. Ikiwa programu iliyozalishwa na mradi haiesaidii mawasiliano ya mtandao, chagua "haihusiki" (N/A). [crypto_used_network]

    Answered against what the software does rather than reinterpreting the question. The HTTP server speaks plain HTTP, not HTTPS. The mitigating facts are real: it binds 127.0.0.1 only, so traffic never leaves the loopback device and there is no network path for an interceptor to sit on, and requests are gated by a Host-header allowlist, an Origin allowlist, and a same-origin check on writes. TLS on loopback would add certificate generation, trust-store, and rotation burden for a local developer tool without countering a threat in the model (a local process capable of sniffing loopback can already read ~/.claude and the database directly). The one outbound request the product makes, the CDN library fetch, is HTTPS. This is a SHOULD, and it is recorded as not met with the reasoning, rather than marked N/A on the grounds that loopback is not a network. See https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md sections 3.1 and 3.5.



    Programu iliyozalishwa na mradi INAPASWA, ikiwa inasaidia au inatumia TLS, kusaidia angalau toleo la TLS 1.2. Kumbuka kuwa kilichotangulia TLS kiliitwa SSL. Ikiwa programu haitumii TLS, chagua "haihusiki" (N/A). [crypto_tls12]

    The project implements no TLS and terminates no TLS connection: the server is plain HTTP on loopback. The one HTTPS request in the product is the browser's own fetch of a CDN library, where protocol version selection belongs to the browser and to unpkg, not to this software.



    Programu iliyozalishwa na mradi LAZIMA, ikiwa inasaidia TLS, ifanye uthibitishaji wa cheti cha TLS kwa chaguo-msingi inapotumia TLS, ikiwa ni pamoja na rasilimali ndogo. Ikiwa programu haitumii TLS, chagua "haihusiki" (N/A). [crypto_certificate_verification]

    The software does not use TLS itself, so there is no certificate for it to verify. The CDN subresource fetch is performed by the browser, which verifies the certificate under its own policy.



    Programu iliyozalishwa na mradi LAZIMA, ikiwa inasaidia TLS, ifanye uthibitishaji wa cheti kabla ya kutuma vichwa vya HTTP na habari ya kibinafsi (kama vile vidakuzi salama). Ikiwa programu haitumii TLS, chagua "haihusiki" (N/A). [crypto_verification_private]

    The software does not use TLS, and sends no private information over one. It has no cookies, no sessions, no tokens, and no authentication headers of any kind.


  • Kutolewa kwa usalama


    Mradi LAZIMA uweke saini kwa kriptologia matoleo ya matokeo ya mradi yanayokusudiwa kwa matumizi ya kila mahali, na LAZIMA kuwe na mchakato ulioandikwa unaoweleza watumiaji jinsi wanaweza kupata funguo za umma za saini na kuthibitisha saini. Funguo ya kibinafsi kwa saini hizi LAZIMA ISIWE kwenye tovuti zinazosambaza moja kwa moja programu kwa umma. Ikiwa matoleo hayakusudiwa kwa matumizi ya kila mahali, chagua "haihusiki" (N/A). [signed_releases]
    Matokeo ya mradi ni pamoja na msimbo wa chanzo na matokeo yoyote yaliyozalishwa pale inapohusika (k.m., mifumo inayotekelezeka, vifurushi, na vyombo). Matokeo yaliyozalishwa YANAWEZA kuwekwa saini tofauti na msimbo wa chanzo. Hizi ZINAWEZA kutekelezwa kama lebo za git zilizowekwa saini (kwa kutumia saini za kidijitali za kriptologia). Miradi YAWEZA kutoa matokeo yaliyozalishwa tofauti na zana kama vile git, lakini katika hali hizo, matokeo tofauti LAZIMA yawekwe saini tofauti.

    Release v2.8.0 was produced by the committed Release.yaml workflow and publishes a wheel, source archive, CycloneDX SBOM, UI fingerprint manifest, and SHA-256 companions. The workflow uses GitHub OIDC with actions/attest-build-provenance, so the signing identity is short-lived and no project private key exists on the distribution site. On 2026-08-03 all four primary assets passed their checksums and gh attestation verify <file> --repo cdeust/cortex-viz, which verifies the Sigstore certificate and transparency-log provenance. Release: https://github.com/cdeust/cortex-viz/releases/tag/v2.8.0. Verification process: https://github.com/cdeust/cortex-viz/blob/main/SECURITY.md and https://github.com/cdeust/cortex-viz/blob/main/.github/workflows/Release.yaml



    INAPENDEKEZWA kuwa katika mfumo wa udhibiti wa toleo, kila lebo muhimu ya toleo (lebo ambayo ni sehemu ya toleo kuu, toleo dogo, au kurekebishwa udhaifu uliotangazwa hadharani) iwekwe saini kwa kriptologia na iweze kuthibitishwa kama ilivyoelezwa katika signed_releases. [version_tags_signed]

    No version tag is cryptographically signed: git tag -v v2.7.1 reports a non-tag commit object. Signing tags with git tag -s is folded into https://github.com/cdeust/cortex-viz/issues/47 alongside exercising the release workflow, since both concern the same trust chain from tag to artifact.


  • Masuala mengine ya usalama


    Matokeo ya mradi LAZIMA yafanye ukaguzi wa pembejeo zote kutoka vyanzo visivyoaminika ili kuhakikisha ni halali (*orodha zinazokubalika*), na kukataa pembejeo zisizo halali, ikiwa kuna vizuizi vyovyote kwenye data kabisa. [input_validation]
    Kumbuka kuwa kulinganisha ingizo dhidi ya orodha ya "miundo mibaya" (aka *orodha za kukataza*) kwa kawaida haitoshi, kwa sababu washambuliaji mara nyingi wanaweza kuepuka orodha ya kukataza. Hasa, nambari zinabadilishwa kuwa miundo ya ndani na kisha kuangaliwa ikiwa ziko kati ya chini na juu zao (ikiwa ni pamoja), na vifungu vya maandishi vinaangaliwa ili kuhakikisha kuwa ni ruwaza halali za maandishi (k.m., UTF-8 halali, urefu, sintaksia, n.k.). Baadhi ya data inaweza kuhitaji kuwa "chochote kabisa" (k.m., kipakia faili), lakini hizi kwa kawaida zingekuwa nadra.

    Untrusted input is checked against allowlists and rejected, not sanitized-and-hoped. The request-header surface is allowlisted in cortex_viz/server/http_security.py: validate_host_header requires the Host header to name a loopback host from a fixed frozenset (DNS-rebinding defense, CWE-346/350), resolve_allowed_origin allowlists origins (CWE-942), _is_safe_header_value rejects any character below 0x20 plus 0x7f before a request-derived value is reflected into a response header (CWE-113, which Python's send_header does not filter), and enforce_same_origin_write gates writes (CWE-352). The request-path surface is validated before the filesystem is touched: reject empty, NUL-bearing, .., and dot-prefixed components, then resolve() and require containment within the base directory and that the target is an existing file, returning 403 or 404 rather than a guess. The qualifier, stated rather than omitted: CodeQL still reports 10 py/path-injection alerts across four files, of which only the static-serving sites have been read in detail; the site-by-site triage with a traversal regression test per site is https://github.com/cdeust/cortex-viz/issues/46.



    Taratibu za kuimarisha ZINAPASWA kutumiwa katika programu iliyozalishwa na mradi ili kasoro za programu ziwe na uwezekano mdogo wa kusababisha udhaifu wa usalama. [hardening]
    Taratibu za kuimarisha zinaweza kujumuisha vichwa vya HTTP kama Sera ya Usalama wa Maudhui (CSP), bendera za mkusanyaji ili kupunguza mashambulizi (kama vile -fstack-protector), au bendera za mkusanyaji ili kuondoa tabia isiyofafanuliwa. Kwa madhumuni yetu upendeleo mdogo hauhesabiwi kuwa utaratibu wa kuimarisha (upendeleo mdogo ni muhimu, lakini tofauti).

    No hardening mechanism is applied in the sense this criterion means. The server sends no security headers on its HTML responses: no Content-Security-Policy, no X-Content-Type-Options, no Referrer-Policy, no frame-ancestors restriction. For a product whose exposed half is 26k lines of browser-executed JavaScript rendering untrusted content (memory text, session transcripts, file paths) into the DOM, a CSP is the hardening measure that would most reduce the impact of the XSS-class defects CodeQL currently reports, by turning a successful injection into a blocked load rather than arbitrary execution. The existing controls (loopback binding, Host and Origin allowlists, CSRF check) are access controls that keep the attacker out; they are not hardening, which is about limiting the damage when a defect is reached anyway, and this file does not count one as the other. Recommended alongside the DOM-sanitisation work in https://github.com/cdeust/cortex-viz/issues/46, and a CSP would also constrain the unpinned CDN loads in https://github.com/cdeust/cortex-viz/issues/50.



    Mradi LAZIMA utoe kesi ya uhakika inayosababisha kwa nini mahitaji yake ya usalama yanakidhi. Kesi ya uhakika LAZIMA ijumuishe: maelezo ya muundo wa tishio, utambulisho wazi wa mipaka ya kuaminiwa, hoja kwamba kanuni za muundo salama zimetumika, na hoja kwamba udhaifu wa kawaida wa utekelezaji wa usalama umekabiliana nao. (URL inahitajika) [assurance_case]
    Kesi ya uhakika ni "mwili wa ushahidi ulioandikwa unaotoa hoja inayoshawishi na halali kwamba seti maalum ya madai muhimu kuhusu mali za mfumo ziko na sababu za kutosha kwa programu maalum katika mazingira maalum" ("Uhakika wa Programu Kwa kutumia Miundo ya Kesi ya Uhakika Iliyopangwa", Thomas Rhodes et al, NIST Interagency Report 7608). Mipaka ya kuaminiwa ni mipaka ambapo data au utekelezaji hubadilisha kiwango chake cha kuaminiwa, k.m., mipaka ya seva katika programu ya kawaida ya wavuti. Ni ya kawaida kuorodhesha kanuni za muundo salama (kama vile Saltzer na Schroeer) na udhaifu wa kawaida wa utekelezaji wa usalama (kama vile OWASP top 10 au CWE/SANS top 25), na kuonyesha jinsi kila moja unavyokabiliana. Kesi ya uhakika ya BadgeApp inaweza kuwa mfano wenye manufaa. Hii inahusiana na documentation_security, documentation_architecture, na implement_secure_design.

    docs/ASSURANCE_CASE.md contains all four required elements. Threat model: six numbered adversaries with their reach and STRIDE categories, plus an explicit out-of-scope statement. Trust boundaries: four, identified and ordered by exposure. Secure design principles: a table of seven principles each with its concrete instance in this codebase. Common implementation weaknesses: a table of twelve weakness classes with the status of each. It also states where the argument is incomplete (the untriaged findings on the untrusted-data boundary) and what it does not cover, rather than presenting itself as finished. https://github.com/cdeust/cortex-viz/blob/main/docs/ASSURANCE_CASE.md


 Uchanganuzi 2/2 ●

  • Uchambuzi tuli wa msimbo


    Mradi LAZIMA utumie angalau zana moja ya uchanganuzi tuli yenye sheria au mbinu za kutafuta udhaifu wa kawaida katika lugha au mazingira yaliyochanganuliwa, ikiwa kuna angalau zana moja ya FLOSS inayoweza kutekeleza kigezo hiki katika lugha iliyochaguliwa. [static_analysis_common_vulnerabilities]
    Zana za uchambuzi tuli ambazo zimeundwa hasa kutafuta udhaifu wa kawaida zina uwezekano mkubwa wa kuzipata. Hata hivyo, kutumia zana zozote za tuli kwa kawaida itasaidia kupata baadhi ya matatizo, kwa hivyo tunashauri lakini hatunahitaji hii kwa kiwango cha nishani ya 'kupita'.

    The security-and-quality suite includes CodeQL's security queries for both languages, which is how the current py/path-injection, js/remote-property-injection, and js/incomplete-html-attribute-sanitization alerts were surfaced at all.


  • Uchambuzi wa msimbo wa nguvu za ziada


    Ikiwa programu iliyozalishwa na mradi inajumuisha programu iliyoandikwa kwa kutumia lugha isiyosalama ya kumbukumbu (k.m., C au C++), basi angalau zana moja ya nguvu (k.m., fuzzer au kitafutaji cha programu ya wavuti) LAZIMA itumike kwa kawaida kwa pamoja na utaratibu wa kugundua matatizo ya usalama wa kumbukumbu kama vile uandikaji zaidi wa kipengele. Ikiwa mradi hauzalishi programu iliyoandikwa katika lugha isiyosalama ya kumbukumbu, chagua "haihusiki" (N/A). [dynamic_analysis_unsafe]
    Mifano ya taratibu za kugundua matatizo ya usalama wa kumbukumbu ni pamoja na Address Sanitizer (ASAN) (inapatikana katika GCC na LLVM), Memory Sanitizer, na valgrind. Zana nyingine zinazoweza kutumika ni pamoja na thread sanitizer na undefined behavior sanitizer. Madai ya kila mahali pia yaweza kufanya kazi.

    No memory-unsafe language is used. The project is Python and browser JavaScript only; there is no C, C++, or unsafe Rust anywhere in the tree, and no compiled extension is authored by this project.



Unaweza kutumia zana na mifumo ya AI kupendekeza mabadiliko kupitia URL rahisi, kama vile https://www.bestpractices.dev/sw/projects/13846/choose/edit?osps_ac_01_01_status=Met&osps_ac_01_01_justification=GitHub+enforced. Angalia mfumo wetu wa mapendekezo ya otomatiki kwa jinsi ya kufanya hivyo. Data hii inapatikana chini ya Community Data License Agreement – Permissive, Version 2.0 (CDLA-Permissive-2.0). Hii inamaanisha kuwa Mpokeaji wa Data anaweza kushiriki Data, na au bila marekebisho, mradi Mpokeaji wa Data anapatanisha maandishi ya mkataba huu na Data iliyoshirikiwa. Tafadhali tambua Clement na wachangiaji wa nishani ya Mazoea Bora ya OpenSSF.

Ingizo la nishani ya mradi linamilikiwa na: Clement.
Ingizo liliundwa siku 2026-07-27 22:31:30 UTC, iliyosasishwa mara ya mwisho siku 2026-08-03 17:49:03 UTC. Ilipata mara ya mwisho nishani ya kupita siku 2026-08-02 23:50:36 UTC.