docs: security-insights.yml (OpenSSF v2.2.0), met een poort erop (#555) #569
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!569
Loading…
Reference in a new issue
No description provided.
Delete branch "docs/security-insights"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
De machineleesbare helft van wat SECURITY.md, CONTRIBUTING.md en COMPLIANCE.md in proza zeggen.
De issue vroeg om eerst de huidige spec-versie na te kijken, en dat was terecht: hij is verhuisd. OpenSSF Security Insights v2.2.0, en het bestand heet
security-insights.yml— niet hetSECURITY-INSIGHTS.ymluit oudere concepten. Spec lokaal gekloond en gelezen, niet uit het hoofd.Drie velden bewust leeg
Een leeg veld claimt niets; een ingevuld veld claimt iets.
steward— het schema definieert dat veld onder verwijzing naar CRA artikel 3, en precies die vraag staat open (#550). Invullen zou het label claimen dat we daar niet konden vaststellen.distribution-points/attestations— er zijn geen releases. Het volledige voorbeeld in de spec staat er vol mee, en klakkeloos overnemen is de makkelijkste manier om iets te beweren dat niet bestaat.accepts-automated-change-request: false— geen bots, geen runner. Zo'n wijziging zou door niets beoordeeld worden.De poort
Expliciet wat de issue vroeg, en de reden is scherper dan bij een proza-document: dit is de kopie die een machine leest en die niemand proefleest. Een verkeerd meldadres is dan geen slordigheid maar een melding die nooit aankomt.
test/security_insights_test.darttoetst: meldadres gelijk aan SECURITY.md, licentie-expressie gelijk aan LICENSE.md, elke verwijzing bestaat als bestand, geen rentmeester geclaimd, geen releases beweerd. Geplant en afgegaan in drie richtingen.Schemavalidatie met
cue vetzit er bewust niet in: dat vraagt een externe binary, enmake checkmag die niet aannemen — zelfde reden als bij semgrep. Dat staat in de kop van de test.make checkgroen.Closes #555