Кратко

  • OSPS Baseline допускает самоаттестацию проекта и описывает соответствие как состояние на дату относительно конкретной версии и уровня зрелости.
  • Проверяемое заявление связывает область проекта, версию, уровень, дату, заявителя, доказательство каждого контроля, исключения и условие повторной оценки, не выдавая себя за сертификацию или гарантию релиза.

Анализ

В перечне программного обеспечения есть зелёная ячейка: «OSPS compliant». Она выглядит как готовый ответ, но не сообщает, какой текст применяли, какой уровень выбрали, когда проверяли и что именно попало в область — главный репозиторий, подпроекты, сборочную систему или выпущенные файлы.

Официальные материалы дают недостающие координаты. Индекс называет v2026.08.28 текущей версией для новых работ по соответствию, сохраняет прошлые версии для истории и отдельно показывает разрабатываемую. FAQ разрешает проектам самоаттестацию, называет соответствие состоянием на определённый момент и рекомендует указывать дату, версию и уровень.

Версия фиксирует смысл

Процесс сопровождения использует календарный формат YYYY-MM-DD. Существенное изменение смысла контроля получает новый идентификатор, а небольшое изменение, включая перенос между уровнями, может сохранить прежний код. Поэтому одного OSPS-… недостаточно, чтобы восстановить историческое обязательство. Нужна ссылка на зафиксированную версию.

Уровень определяет применимый набор. В редакции 2026.08.28 Level 1 относится к любому проекту с кодом или без него; Level 2 — к проекту с кодом, как минимум двумя сопровождающими и небольшим числом постоянных пользователей; Level 3 — к проекту с большим числом постоянных пользователей. Фраза «соответствует Baseline» без уровня скрывает основу отбора требований.

Дата ограничивает срок жизни наблюдения. Меняются привилегированные участники, защита ветвей, каналы распространения, контакты безопасности и процедуры выпуска. Подписанный манифест одного релиза не охватывает автоматически следующий. Старый снимок не становится текущим фактом из-за неизменного цвета ячейки.

Область связывает три координаты с проверяемым объектом. Имя проекта может означать основной репозиторий, дополнения, документацию, реестр пакетов, CI/CD и несколько поддерживаемых ветвей. Субъектами требований OSPS бывают проект, авторитетный репозиторий, система управления версиями, конвейер и официальный релиз. Доказательство должно следовать за точным субъектом.

Самоаттестация раскрывает непубличное

Самоаттестация не равна независимому аудиту, однако позволяет сопровождающим описать настройки, недоступные внешнему сканеру. FAQ разделяет публично наблюдаемые контроли и элементы привилегированной конфигурации, оставляя потребителю выбор: принять заявление или договориться об иной проверке.

Запись должна называть заявителя и границу видимости. Политика безопасности, инструкция для участников, история и манифест могут быть открыты. Права доступа может конфиденциально проверить фонд или клиент. Слово «проверено» информативно лишь вместе с проверяющим, методом, объектом и датой. Отсутствие публичной ссылки нельзя автоматически считать ни успехом, ни провалом.

Сопоставления с внешними рамками имеют такой же предел. Версия 2026.08.28 называет их справочными, не гарантирует полного совпадения и не создаёт функциональной связи. FAQ говорит, что они не доказывают соответствие внешним каталогам и не заменяют аудит или сертификацию. Табличная связь не создаёт соответствие NIST, ISO или закону.

Короткая запись вместо абсолютной печати

Минимальная запись включает каноническое имя, охваченные репозитории, подпроекты и релизы; версию и уровень OSPS; дату; заявителя и его полномочие; применимые контроли; доказательство и время наблюдения по каждому; отметку о закрытых материалах; исключения и неприменимость; срок либо изменение для повторной оценки.

Она не обещает отсутствие уязвимостей, не одобряет зависимость, не сертифицирует бинарный файл и не предсказывает развёртывание. Её задача уже: показать, что утверждалось, против какого текста, для какой поверхности и на какую дату.

Сопровождающие Baseline публикуют общий язык. Проект описывает своё состояние. Рецензент проверяет отдельные доказательства. Владелец продукта решает, принимать ли конкретную версию для конкретного применения. Координация не объединяет эти полномочия.

Зелёная ячейка может стать ссылкой: «OSPS v2026.08.28, Level 2, оценено 2026-09-07». Тогда краткость будет представлением полной записи, а не её заменой.

Источники

  1. Индекс версий OSPS Baseline
  2. OSPS Baseline, версия 2026.08.28
  3. FAQ OSPS Baseline
  4. Процесс сопровождения OSPS Baseline
  5. Управление проектом OSPS Baseline