「OSS ライブラリのメンテナンス具合を調べるツールが欲しいな(作ろうかな)」と考え、類似 OSS を調査したら OpenSSF Scorecard に辿り着いた。OpenSSF Scorecard は、OSS の開発・配布過程にあるセキュリティ上の弱点を自動点検し、保守体制の一部を可視化する。雑に説明すれば、OSS の状態をスコア化する。

成熟したライブラリや単独開発ではスコアが低くなりがちだが、GitHub Actions に余計な権限を与えていないかをチェックできる利点がある。GitHub Actions の Runner 上で任意コマンドを実行する類の脆弱性を見かける機会が増えたので、対策をしておきたかった(参考:相次ぐGitHub Actions 侵害から学ぶ、初期アクセス手法と開発者が知っておきたい対策)。一先ず、Go 製の主要 OSS に OpenSSF Scorecard を導入した。導入済み OSS は、README 上部のバッジにスコアが表示されている。

ついでに、OpenSSF criticality score を計測した。gup が 0.4 を超えているので、Claude for Open Source Program の申込条件を満たしていることに気づいた。計測方法によっては 0.4 を下回る説があるが……調べてから再挑戦する。

RepositoryCriticality scoreStarsContributorsOrgsMentionsReleases (1y)
gup0.51532606256150929
sqly0.409811909111849
markdown0.3706714292775
filesql0.33102386208174
atago0.3225518314633

Measured with criticality_score v2.0.4 (default scorer, deps.dev disabled) on 2026-09-28.