الخلاصة

  • يتيح OSPS Baseline للمشروع أن يقرّ ذاتياً بالامتثال، ويصف ذلك الامتثال كحالة زمنية مرتبطة بنسخة محددة ومستوى نضج محدد.
  • الإقرار السليم يربط نطاق المشروع والنسخة والمستوى والتاريخ وصاحب الإقرار ودليل كل ضابط والاستثناءات ومحفز إعادة التقييم، من دون تحويله إلى شهادة أو ضمان لأمن كل إصدار برمجي.

التحليل

لنبدأ من خلية خضراء في قائمة برمجيات. بجانب أحد المكونات كُتبت عبارة «OSPS compliant». يسهل فرزها وإدخالها في تقرير شراء، لكنها لا تجيب عن أي نص استُخدم، وأي مستوى طُبّق، ومتى جرى التقييم، وهل شمل المستودع الرئيسي وحده أم البنية الخاصة بالبناء والتوزيع أيضاً.

المصادر الرسمية نفسها ترفض هذا الاختزال. يعرّف فهرس OSPS Baseline النسخة v2026.08.28 بوصفها النسخة الحالية لأعمال الامتثال الجديدة، ويحتفظ بالنسخ السابقة كمرجع تاريخي، ويفصل نسخة التطوير. وتقول الأسئلة الشائعة إن المشاريع تستطيع الإقرار الذاتي، وإن الامتثال حالة في نقطة زمنية، وتقترح ذكر التاريخ والنسخة والمستوى.

النسخة تحفظ السؤال الأصلي

تستخدم عملية الصيانة معرفات تقويمية بصيغة YYYY-MM-DD. التغيير الجوهري في معنى الضابط يحصل على معرف جديد، لكن التغيير المحدود، بما فيه نقل الضابط بين المستويات، قد يبقي المعرف القديم. لذلك لا يكفي رقم الضابط وحده لإعادة بناء الالتزام التاريخي؛ لا بد من تثبيت نسخة Baseline التي قورنت بها الأدلة.

المستوى يحدد مجموعة الضوابط. في نسخة 2026.08.28، ينطبق المستوى الأول على أي مشروع برمجي أو غير برمجي، ويخص المستوى الثاني مشروعاً برمجياً له مشرفان على الأقل وعدد قليل من المستخدمين المنتظمين، ويخص المستوى الثالث مشروعاً له عدد كبير من المستخدمين المنتظمين. عبارة «يلبي Baseline» من دون مستوى تخفي أساس الاختيار.

التاريخ يضع عمراً للملاحظة. تتبدل صلاحيات المشرفين، وحماية الفروع، وقنوات التوزيع، وجهات الاتصال الأمنية، وإجراءات الإصدار. وقد يغطي بيان موقّع إصداراً واحداً ولا يقول شيئاً عن التالي. بقاء الخلية خضراء لا يجعل الدليل القديم وصفاً للحاضر.

أما النطاق فيربط الإحداثيات الثلاثة بشيء يمكن فحصه. قد يضم اسم المشروع مستودعاً رئيسياً ومشاريع فرعية وموقعاً وسجل حزم وخط بناء وفروع صيانة. وتختلف ذوات الجمل في ضوابط OSPS: المشروع، أو المستودع المعتمد، أو نظام التحكم في النسخ، أو خط CI/CD، أو الإصدار الرسمي. يجب أن يتبع الدليل تلك الذات الدقيقة.

الإقرار الذاتي إفصاح ذو حدود

الإقرار الذاتي ليس تدقيقاً مستقلاً، لكنه يكشف إعدادات لا يستطيع المراقب العام رؤيتها. تميز الأسئلة الشائعة بين ضوابط يمكن ملاحظتها علناً وأخرى تتعلق بإعدادات ذات صلاحيات، وتترك للمستخدم اللاحق قبول الإقرار أو الاتفاق على تحقق بديل.

لهذا ينبغي تسمية صاحب الإقرار وفصل حدود الأدلة. يمكن نشر سياسة الأمن ودليل المساهمة وسجل التغييرات وبيان الإصدار. أما إعدادات الصلاحيات فقد تراجعها مؤسسة أو ممول أو عميل تحت قيد السرية. ولا تفيد كلمة «تم التحقق» إلا إذا ذكرت من تحقق، وبأي طريقة، ومن أي شيء، ومتى. غياب رابط عام لا يعني نجاحاً ولا فشلاً تلقائياً.

وتنطبق الحدود نفسها على الخرائط المتقاطعة مع الأطر الأخرى. توضح نسخة 2026.08.28 أنها مراجع لا تضمن التطابق الكامل ولا تنشئ اتصالاً وظيفياً. وتؤكد الأسئلة الشائعة أنها لا تثبت الامتثال للفهارس الأخرى ولا تستبدل التدقيق أو الشهادة. لا يمكن لوصلة في جدول أن تمنح امتثال NIST أو ISO أو التشريع.

سجل قصير يمكن تتبعه

يضم سجل الإقرار الاسم الرسمي للمشروع، والمستودعات والمشاريع الفرعية والإصدارات الداخلة في النطاق، ونسخة OSPS ومستواه، وتاريخ التقييم، وصاحب الإقرار وسلطته، والضوابط المنطبقة، ودليل كل ضابط ووقت ملاحظته، وحدود الأدلة المقيدة، والاستثناءات وأسباب عدم الانطباق، وموعد أو حدث إعادة الفحص.

لا يعد السجل بغياب الثغرات، ولا يجيز اعتماد مكوّن، ولا يشهد لملف تنفيذي، ولا يتنبأ بنتيجة نشر. إنه يتيح للقارئ معرفة ما قيل، وبالقياس إلى أي نص، وعلى أي سطح، وفي أي وقت.

يبقى توزيع السلطة واضحاً: مشرفو Baseline ينشرون اللغة المشتركة، والمشروع يصف حالته، والمراجع يفحص بعض الأدلة، ومالك المنتج يقرر بشأن إصدار واستخدام معينين. التنسيق لا يساوي نقل القرار.

يمكن أن تبقى الخلية الخضراء، لكن كرابط يقول: «OSPS v2026.08.28، المستوى 2، مقيم في 2026-09-07». عندها يصبح الاختصار واجهة لسجل كامل لا بديلاً عنه.

المصادر

  1. فهرس نسخ OSPS Baseline
  2. OSPS Baseline، نسخة 2026.08.28
  3. الأسئلة الشائعة لـ OSPS Baseline
  4. عملية صيانة OSPS Baseline
  5. حوكمة مشروع OSPS Baseline