الخلاصة
- تمنح OpenSSF Scorecard نتائج من صفر إلى عشرة لفحوص آلية مختارة، ثم تجمعها بترجيح للمخاطر.
- يقر المشروع بأن الفحوص استدلالية وأنها قد تخطئ أو تفوّت ممارسة قائمة، ولا يهدف إلى تقرير نهائي يصلح لكل مشروع.
- النتيجة دليل قابل للفحص، لا قراراً بشأن إصدار أو تبعية أو استثناء أو معالجة محلية.
ما الذي تقيسه البطاقة فعلاً
تقدم OpenSSF Scorecard طريقة آلية لقراءة إشارات أمنية محددة يمكن ملاحظتها في مستودع عام. وهي نافعة لأنها تحول مجموعة كبيرة من الإشارات إلى أسئلة قابلة للمتابعة: هل تظهر مراجعة للكود؟ هل توجد سياسة أمنية؟ هل يمكن رصد مواد معينة؟ كل فحص له نتيجة، ثم تظهر نتيجة مجمعة موزونة بالمخاطر.
لكن المشروع لا يقدم ذلك على أنه حقيقة كاملة عن البرمجية. فاختيار الفحوص وأوزانها وطريقة الحساب يحمل تقديرات. وقد ينتج عن الفحص إيجابي كاذب أو سلبي كاذب. وتقول الوثائق إن النتيجة المجمعة لا تكشف التصرفات الفردية التي أدت إليها، وإن المشروع ليس تقريراً حاسماً أو شرطاً واحداً يجب أن يحققه كل مشروع.
هذا الحد ضروري. فالنتيجة تصف ما استطاعت الأداة رصده في هدف محدد ووقت محدد وببيانات متاحة محددة. لا تصف بالضرورة كل فرع أو كل حزمة أو كل بناء لاحق أو كل طريقة استخدام لدى مؤسسة أخرى.
المتوسط لا يملك سلطة القرار
سهولة نقل رقم واحد إلى لوحة متابعة أو شارة قد تجعل منه عتبة قبول. غير أن المتوسط الموزون لا يبين أي الشروط كانت قوية أو ضعيفة بالنسبة لاحتياج بعينه. قد يصل مستودعان إلى الرقم نفسه من خلال مجموعتين مختلفتين من النتائج، فيما يكون أحد الفرق مهماً لمستهلك معين دون الآخر.
توضح وثائق الفحوص ذلك. فحص Maintained يستند إلى نشاط مرئي خلال فترة محددة، لكنه ينبه إلى أن قلة النشاط لا تعني بالضرورة أن البرمجية خطرة. وفحص SBOM يبحث عن وجود قائمة مكونات في مواضع معلنة في المصدر أو خط الأنابيب أو الإصدار. وجود القائمة معلومة مفيدة، لكنه لا يثبت اكتمالها أو مطابقتها للثنائي المنشور أو كفايتها لتحليل تعرض مستخدم محدد.
كما أن مسار الرصد جزء من المعنى. المسح الأسبوعي العام له نطاق معلن، وقد تحذف الواجهة البرمجية بعض الفحوص عند التشغيل واسع النطاق، ويمكن لتنفيذ ذي صلاحية مختلفة أن يرى بيانات مختلفة. يجب حفظ المرجع المحلول ووقت المسح وإصدار الأداة وحدود الوصول والنتائج الفردية والتفاصيل إلى جانب الرقم. وإلا تحول رقم اليوم إلى ادعاء غير صحيح عن إصدار سابق أو أثر مختلف.
الشرح لا يصبح تحققاً مستقلاً
النتيجة المنخفضة لا تثبت إهمالاً أو اختراقاً أو ثغرة أو توقف صيانة. هي تقول فقط إن طريقة الرصد المحددة لم تجد الإشارة المتوقعة. وتقر Scorecard بأن ممارسة موجودة قد لا تُكتشف.
ولهذا تسمح تعليقات المحافظ بإضافة سياق مثل test-data أو remediated أو not-applicable أو not-supported أو not-detected. هذه التعليقات تمنع القراءة المفرطة للفحص العام، لكنها تبقى بياناً من المحافظ، لا تدقيقاً مستقلاً ولا تفويضاً للمستهلك كي يثق تلقائياً.
ينبغي إذاً فصل ثلاثة سجلات: ما لاحظته الأداة؛ ما شرحه المحافظ؛ وما قرره الطرف الذي سيشغل التبعية. القرار الأخير يحتاج إلى الحزمة أو الالتزام الفعلي، وبيئة الاستخدام، والصلاحيات، والأدلة الإضافية، والبدائل، والمالك المسؤول، والمدة أو شرط المراجعة.
حيث تبدأ مسؤولية المستهلك
قد تعتمد مؤسسة حزمة منشورة أو التزاماً مثبتاً أو مرآة داخلية أو أثراً من بنائها الخاص. وقد تعطيها وصولاً أو بيانات لا يمنحها مستهلك آخر. يمكنها قبول استثناء مؤقت، أو عزل المكون، أو طلب دليل آخر، أو مراقبته، أو استبداله، أو رفضه. لا يختار المتوسط الموزون أياً من هذه الأفعال.
لذلك يفيد سجل قصير يصل المسح بالقرار. يسجل قسم القياس معرف المستودع والمرجع المحلول وإصدار Scorecard وتوقيت المسح وحدود البيانات والنتيجة المجمعة والفحوص المؤثرة وتفاصيلها وتعليقات المحافظ. ويسجل قسم القرار التبعية أو الإصدار المقصود وسياق الاستخدام والأدلة المستقلة وصاحب القرار وسبب العتبة أو الاستثناء والإجراء ونقطة إعادة النظر.
لا يحول ذلك Scorecard إلى نظام اعتماد. بل يمنع ملاحظة آلية من استعارة سلطة قرار محلي لم يصدره أحد بعد.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
