Governação da segurança e estado da avaliação¶
Esta página resume onde o Weblate publica informação sobre a governação de segurança e regista o estado atual da avaliação formal. É um índice de documentação factual e não alega ter obtido qualquer certificação, ter concluído uma auditoria ou estar em conformidade com os requisitos regulamentares.
Para identidade de produto, contacto, suporte, lançamento, e identidade SBOM, veja Informação de produto e contacto.
Documentação de governância¶
O Weblate publica informação de governação de segurança nestas áreas de documentação:
Regras de contribuição, expectativas de revisão de código, e participação de projeto são documentadas em Contribuir para o Weblate, Código-fonte do Weblate, e Código de Conduta.
Ciclo de vida de lançamento, cobertura de atualização de segurança, e suporte de atualização são documentados em Publicações e versões suportadas.
Comunicação de vulnerabilidades, gestão da divulgação, e comunicação de incidentes de serviço são documentados em Tratamento de vulnerabilidades e incidentes.
Inventário de dependência, triagem de vulnerabilidades, automatização de atualizações, e análise de contentor estão documentadas em Dependências.
Pressupostos de segurança e limites são documentados em Modelo de ameaça Weblate.
Inventário de lançamento de artefactos, SBOMs, assinaturas, certificados, e verificação são documentados em Artefactos de lançamento e verificação.
Estado da avaliação formal¶
Este repositório não grava atualmente uma avaliação de segurança formal de terceiros, certificação, relatório de auditoria, relatório de testes penetrativos, ou auto avaliação formal para o Weblate.
Verificações de segurança automática e ferramentas de conformidade tais como CodeQL, revisão de dependência GitHub, FOSSA, OpenSSF Scorecard, e análises de vulnerabilidades de contentor são evidência de segurança e sinais de automação. Não são avaliações formais, certificações, ou relatórios de auditoria.
Se o Weblate publica evidência de avaliação formal no futuro, esta página e os metadados de segurança do repositório devem ser atualizados com a referência e data de avaliação.