Quand invoquer ce skill
Utiliser OpenSSF Scorecard comme check-list de sécurité objective.
L1 — Réflexe de base
Ajouter le badge Scorecard au README et lancer un premier scan (scorecard --repo=github.com/org/repo) pour voir le score de départ.
L2 — Pratique professionnelle par défaut
Intégrer ossf/scorecard-action en CI sur chaque push, corriger les checks à faible coût en premier (2FA, branch protection, dépendances épinglées).
L3 — Maîtrise d'architecte
Ne jamais traiter le score Scorecard comme une garantie absolue (ce sont des heuristiques, pas des preuves) ; le combiner avec SLSA (provenance de build) et Sigstore (signature des releases) pour une défense en profondeur réelle.
Chaînage
Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : security-supply-chain/sbom-provenance.