REPOSITORY DOSSIER / OVERALL #03

chainloop-dev/chainloop

SDLC evidence store and policy engine for your Software Supply Chain attestations, SBOMs, VEX, SARIF, QA reports, and more

发布分
68.7
基础分
70.7
置信度
· 90%
风险扣分
0
Star581
Fork52
语言Go
许可证Apache-2.0
最近推送2026/08/13

RISK & COVERAGE

风险与证据边界

明确风险 Finding

尚未发现带数值扣分的明确风险;这不代表完成安全审查。

缺失证据

关键证据字段齐全。

OpenSSF:8.5 / 10

VALUE PROFILE / 08

八维价值剖面

权重用于综合价值计算;置信度不是第九个价值维度。

  1. 01实用价值权重 18%74.8
  2. 02开发活跃度权重 18%60.0
  3. 03组织与维护者权重 15%82.3
  4. 04工程成熟度权重 14%72.3
  5. 05采用与生态权重 10%54.3
  6. 06安全与合规权重 10%91.0
  7. 07趋势动量权重 10%64.8
  8. 08创新潜力权重 5%60.0

EDITORIAL BRIEF / ZH

中文决策分析

把分数还原成适用场景、风险边界和可执行验证。

Ollama · qwen3-vl:8b

01

AI 推荐理由

chainloop-dev/chainloop:面向软件供应链安全的SDLC证据存储与策略引擎,项目自述支持SBOMs等多格式合规数据管理。近期Scorecard评分8.5分且Apache-2.0许可证,适合应用安全和开源治理团队使用。

02

适合谁

适合负责应用安全、开源治理和软件供应链的团队;仍需结合项目类型和自身约束判断。

03

风险与边界

风险:尚未发现带数值扣分的明确风险;关键证据字段齐全。高分不能抵消许可证、安全或维护风险。

04

下一步验证

下一步:建议在隔离环境中试用,并用真实工作负载验证安装、性能和维护响应。

30-DAY ENGINEERING WINDOW

近期工程活动

事件窗口反映维护活动,不直接代表代码质量。

7 日活跃天
5
30 日活跃天
5
真人参与者
10
Push
9
Pull Request
12
Issue
0
Release
0

DISCOVERY TRAIL / 1

候选发现信号

同一 GitHub 数据组的多个信号不能被误算为完全独立证据。

  1. 01
    GitHub SearchTier S · 来源排名 #2
    查看信号

PUBLIC EVIDENCE / 3

公开证据

仅展示可访问 URL;内部原始对象标识与存储哈希不会公开。

  1. 01GitHub REST API · repositoryhttps://github.com/chainloop-dev/chainloop
  2. 02GitHub REST API · events30dhttps://github.com/chainloop-dev/chainloop/activity
  3. 03OpenSSF Scorecard · scorecardhttps://api.securityscorecards.dev/projects/github.com/chainloop-dev/chainloop
返回综合价值榜