Open Source Security Foundation(OpenSSF)是 Linux Foundation 托管的跨行业协作组织,目标是提升开源软件的开发、维护、发布和使用安全。OpenSSF 通过技术计划和项目推动工具与安全实践落地;它既有自己托管的项目,也有 affiliated projects(关联项目),两者的治理关系不同。本文从 OpenSSF 官方项目目录中挑选仍有维护或社区进展的代表项目,不是完整清单或热度排名。
软件签名与构建溯源
- Sigstore 提供软件制品签名、身份验证与透明日志组件。开发者可以用 Cosign 签署容器镜像或其他制品,用 Fulcio 获取短期证书,并把签名事件记录到 Rekor 透明日志;无需长期手工管理签名密钥。
- SLSA 是逐步提高软件供应链完整性的框架,围绕构建过程和来源证明定义安全等级,帮助消费者判断软件制品如何构建、是否被篡改。
Sigstore 适合解决“这个制品是谁签的、签名是否可验证”,SLSA 关注“制品是如何构建的、来源证明是否可信”;两者可以组合使用。
仓库与项目安全评估
- OpenSSF Scorecard 自动检查开源代码库中的安全实践,例如分支保护、依赖更新和工作流配置,为依赖选型和项目维护者改进安全提供信号。
- OpenSSF Best Practices Badge 通过一组可验证的问题,帮助开源项目记录开发、安全、质量和社区实践。
- OSPS Baseline 将安全要求整理为结构化基线,便于组织评估项目是否满足基础安全实践。
这些项目提供评估与指导,不是对代码绝对安全的保证。Scorecard 分数、徽章或基线符合情况都应与代码审查、漏洞响应和依赖管理结合判断。
供应链知识与风险发现
- GUAC 汇集 SBOM、漏洞、构建证明等软件供应链声明,并将相关实体关联为可查询的图谱,帮助组织分析组件之间的关系和风险传播路径。
- OSV Schema 为开源漏洞信息提供机器可读的数据结构,支持安全工具交换漏洞信息和定位受影响版本。
- Package Analysis 分析开源软件包的行为,帮助发现包仓库中可能存在的恶意软件。
OpenSSF 项目目录目前列出多个技术计划和不同生命周期阶段,项目组合也在持续调整。更合适的入门顺序是先明确要解决的问题:发布签名看 Sigstore,构建溯源看 SLSA,仓库安全实践看 Scorecard,软件清单与漏洞关联再考虑 GUAC 和 OSV。
OpenSSF 是 Linux Foundation 体系中的独立协作社区,但不等于基金会直接维护了目录里的每一行代码。具体项目的技术治理由各自维护者和治理流程负责;参与前应阅读对应项目的章程、发布记录和维护说明。