# Scorecard Baseline

> Utiliser OpenSSF Scorecard comme check-list de sécurité objective. Use this skill whenever the user asks about scorecard baseline in an open-source maintenance context — including phrasing like "évaluer la sécurité du projet", "openssf scorecard", "auditer mes dépendances" — even if they don't name the skill directly.

- Skill: `tryboy869/scorecard-baseline` (Agent Skill)
- Install (CLI): `npx skillmds@latest add tryboy869/scorecard-baseline`
- Raw SKILL.md: https://api.skillmd.com/api/skills/tryboy869/scorecard-baseline/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: Tryboy869 (https://skillmd.com/u/tryboy869)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/tryboy869/scorecard-baseline

---


## Quand invoquer ce skill

Utiliser OpenSSF Scorecard comme check-list de sécurité objective.

## L1 — Réflexe de base

Ajouter le badge Scorecard au README et lancer un premier scan (`scorecard --repo=github.com/org/repo`) pour voir le score de départ.

## L2 — Pratique professionnelle par défaut

Intégrer `ossf/scorecard-action` en CI sur chaque push, corriger les checks à faible coût en premier (2FA, branch protection, dépendances épinglées).

## L3 — Maîtrise d'architecte

Ne jamais traiter le score Scorecard comme une garantie absolue (ce sont des heuristiques, pas des preuves) ; le combiner avec SLSA (provenance de build) et Sigstore (signature des releases) pour une défense en profondeur réelle.

## Chaînage

Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : security-supply-chain/sbom-provenance.

