Scorecard Baseline

Utiliser OpenSSF Scorecard comme check-list de sécurité objective. Use this skill whenever the user asks about scorecard baseline in an open-source maintenance context — including phrasing like "évaluer la sécurité du projet", "openssf scorecard", "auditer mes dépendances" — even if they don't name the skill directly.

Tryboy869 dff730a 1.2 KB Updated

File contents

Quand invoquer ce skill

Utiliser OpenSSF Scorecard comme check-list de sécurité objective.

L1 — Réflexe de base

Ajouter le badge Scorecard au README et lancer un premier scan (scorecard --repo=github.com/org/repo) pour voir le score de départ.

L2 — Pratique professionnelle par défaut

Intégrer ossf/scorecard-action en CI sur chaque push, corriger les checks à faible coût en premier (2FA, branch protection, dépendances épinglées).

L3 — Maîtrise d'architecte

Ne jamais traiter le score Scorecard comme une garantie absolue (ce sont des heuristiques, pas des preuves) ; le combiner avec SLSA (provenance de build) et Sigstore (signature des releases) pour une défense en profondeur réelle.

Chaînage

Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : security-supply-chain/sbom-provenance.

tryboy869/opf/tree/main/skills/security-supply-chain/scorecard-baseline commit dff730a342

Frequently asked questions

npx skillmds@latest add tryboy869/scorecard-baseline