0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

谷歌又开源一项神器:Scorecards

人工智能与大数据技术 来源:开源最前线 作者:开源最前线 2020-12-15 17:52 次阅读

当开发人员或组织将新的开源依赖项引入其生产软件时,你很难知道这个软件包的安全性有多高。 某些企业/组织拥有合适的系统和流程,开发者们在引入新的开源代码依赖项时必须严格遵守这些流程规范,但是该流程可能很繁琐,手动还容易出错,此外,这些项目和开发人员中的许多人都受到资源的限制,对安全性的重视度不够,这将直接导致项目没法遵循良好的安全实践,从而容易遭受攻击。

为了解决以上问题,谷歌开发了名为“Scorecards”的新项目,并在上周由开源安全基金会 (OpenSSF) 宣布开源。 自2020年8月成立以来,Scorecards是OpenSSF下发布的首批项目之一。Scorecards旨在为开源项目自动生成“安全评分”,从而帮助用户评估该项目的可信度、风险系数和安全系数等。Scorecards定义了初始评估标准,该标准将以完全自动化的方式为开源项目打分。Scorecards使用的评估指标包括定义明确的安全策略,每个安全检查返回一个布尔值以及信任度分数。以后,谷歌将通过OpenSSF的社区贡献来改进这些指标。 Scorecards详细的检查标准如下所示:

43baea64-2fa0-11eb-a64d-12bb97331649.png

运行Scorecards,你只需要一个参数,那就是仓库名称:

$gobuild $./scorecard--repo=github.com/kubernetes/kubernetes Starting[Active] Starting[CI-Tests] Starting[CII-Best-Practices] Starting[Code-Review] Starting[Contributors] Starting[Frozen-Deps] Starting[Fuzzing] Starting[Pull-Requests] Starting[SAST] Starting[Security-Policy] Starting[Signed-Releases] Starting[Signed-Tags] Finished[Fuzzing] Finished[CII-Best-Practices] Finished[Frozen-Deps] Finished[Security-Policy] Finished[Contributors] Finished[Signed-Releases] Finished[Signed-Tags] Finished[CI-Tests] Finished[SAST] Finished[Code-Review] Finished[Pull-Requests] Finished[Active] RESULTS ------- Active:Pass10 CI-Tests:Pass10 CII-Best-Practices:Pass10 Code-Review:Pass10 Contributors:Pass10 Frozen-Deps:Pass10 Fuzzing:Pass10 Pull-Requests:Pass10 SAST:Fail0 Security-Policy:Pass10 Signed-Releases:Fail10 Signed-Tags:Fail5

建议使用OAuth授权避免速率限制,你可以按照说明创建一个,将访问指令设置为环境变量:

exportGITHUB_AUTH_TOKEN=

如果你也对Scorecard感兴趣,不妨尝试一下。

原文标题:谷歌又开源一项神器,用开源项目的人都需要

文章出处:【微信公众号:人工智能与大数据技术】欢迎添加关注!文章转载请注明出处。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 谷歌
    +关注

    关注

    27

    文章

    6168

    浏览量

    105382
  • 开源
    +关注

    关注

    3

    文章

    3349

    浏览量

    42500

原文标题:谷歌又开源一项神器,用开源项目的人都需要

文章出处:【微信号:TheBigData1024,微信公众号:人工智能与大数据技术】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    AMD获得一项玻璃基板技术专利

    近日,处理器大厂AMD宣布获得了一项涵盖玻璃芯基板技术的专利(专利号“12080632”),这消息标志着AMD在高性能系统级封装(SiP)领域的研究取得了重要进展。
    的头像 发表于 12-02 10:33 193次阅读

    原百度副总裁尹世明加入谷歌

    谷歌云近日宣布了一项重要人事任命,原百度副总裁尹世明正式加入谷歌云,担任大中华区总裁职。
    的头像 发表于 11-19 16:43 295次阅读

    谷歌云宣布一项重要人事任命

    近日,谷歌云(Google Cloud)正式宣布了一项重要人事任命,尹世明将加入谷歌云,担任大中华区总裁职。这任命无疑将为
    的头像 发表于 11-18 15:07 291次阅读

    微软GitHub与Anthropic和谷歌合作

    近日,微软旗下的GitHub宣布了一项重要合作,将Anthropic和谷歌的AI模型整合到其代码助理中,为数百万软件开发者提供新的AI模型选项。
    的头像 发表于 10-30 16:25 180次阅读

    苹果新获一项投影仪专利

     10月17日资讯,科技博客Patently Apple于10月15日发布报道,指出苹果公司新获一项投影仪专利,此专利允许用户无需佩戴头显设备,即可在桌子、墙壁等平面上展示混合增强现实(AR)和虚拟现实(VR)内容。
    的头像 发表于 10-17 16:01 692次阅读

    PCB生产,在钻咀和成品孔径之间,你会优先满足哪一项

    PCB生产既要满足钻咀尺寸又要满足成品孔径,当这两个要求有冲突时,如果你只能满足其中一项时,你会优先保证哪一项,请走进今天的案例,看看你选对了吗……
    的头像 发表于 09-24 10:10 255次阅读
    PCB生产,在钻咀和成品孔径之间,你会优先满足哪<b class='flag-5'>一项</b>呢

    谷歌推出Project Oscar:利用代理技术高效管理软件程序

    在科技日新月异的今天,谷歌再次以其前瞻性的视野引领着软件开发领域的新轮变革。7月18日,谷歌官方宣布了一项重大创新成果——Project Oscar,
    的头像 发表于 07-18 15:49 244次阅读

    谷歌DeepMind被曝抄袭开源成果,论文还中了顶流会议

    谷歌DeepMind篇中了顶流新生代会议CoLM 2024的论文被挂了,瓜主直指其抄袭了年前就挂在arXiv上的一项研究。开源的那种。
    的头像 发表于 07-16 18:29 590次阅读
    <b class='flag-5'>谷歌</b>DeepMind被曝抄袭<b class='flag-5'>开源</b>成果,论文还中了顶流会议

    使用Tasking编译器为同一项目手动创建个makefile,在创建make文件时报错的原因?

    我们可以使用 Aurix IDE 编译项目。 我们想使用 Tasking 编译器为同一项目手动创建个 makefile。 在创建 make 文件时,我们遇到了以下错误。
    发表于 05-20 07:03

    用ST Visual Program烧写程序,可是打开软件之后好像少了一项DATA MEMORY这是怎么回事?

    想要用ST Visual Program烧写程序,可是打开软件之后出现的是这种界面:好像少了一项DATAMEMORY这是怎么回事,并且OPTION BYTE里面少了些内容,不解,求指点!
    发表于 05-14 08:02

    NVIDIA和谷歌云宣布开展一项新的合作,加速AI开发

    NVIDIA 和谷歌云宣布开展一项新的合作,以帮助全球初创企业加速创建生成式 AI 应用和服务。
    的头像 发表于 04-11 14:03 514次阅读

    NVIDIA即将推出一项新的生成式AI专业认证

    NVIDIA 即将推出一项新的生成式 AI 专业认证,助力开发者在这重要领域证明自身技术实力。
    的头像 发表于 03-14 09:43 550次阅读

    谷歌发布轻量级开源人工智能模型Gemma

    谷歌近日宣布推出开源人工智能(AI)模型系列Gemma,旨在为开发人员和研究人员提供个负责任的AI构建平台。这举措标志着自2022年OpenAI的ChatGPT引领AI聊天机器人热
    的头像 发表于 02-23 11:38 864次阅读

    谷歌大型模型终于开放源代码,迟到但重要的开源战略

    在人工智能领域,谷歌可以算是开源的鼻祖。今天几乎所有的大语言模型,都基于谷歌在 2017 年发布的 Transformer 论文;谷歌的发布的 BERT、T5,都是最早的
    发表于 02-22 18:14 437次阅读
    <b class='flag-5'>谷歌</b>大型模型终于开放源代码,迟到但重要的<b class='flag-5'>开源</b>战略

    机器视觉缺陷检测是工业自动化领域的一项关键技术

    机器视觉缺陷检测是工业自动化领域的一项关键技术,
    的头像 发表于 02-22 13:59 531次阅读
    机器视觉缺陷检测是工业自动化领域的<b class='flag-5'>一项</b>关键技术