pallets/flask

The Python micro framework for building web applications.

Тип проекта: library · Неверно? Изменить
Добавьте .devopscheck.yml в корень репозитория — следующий скан его учтёт:
type: service  # service | library | cli | infrastructure | monorepo | docs
Python ★ 74791 проверен 27 Сен 2026, 10:19 UTC методика v3
Открыть на GitHub ↗
82
/ 100
Отлично
deps
100
ci_cd
77
security
81
Проблемы 1 критичных · 2 предупреждений
✗
Файл .env исключён из gitcrit
Файл .env с секретами не должен попадать в репозиторий.
Добавьте строку `.env` в .gitignore и проверьте, что файл ещё не отслеживается: `git ls-files .env`. Если отслеживается — удалите его из истории и смените все значения, которые в нём были.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
✗
Автообновление зависимостейwarn
Dependabot или Renovate создаёт pull request сразу после выхода патча безопасности.
Создайте .github/dependabot.yml — патчи безопасности будут приходить как pull request, а не ждать, пока кто-то их заметит.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
✗
Сканирование безопасности в пайплайнеwarn
Сканер в CI ловит уязвимые зависимости и утёкшие секреты до слияния.
Добавьте шаг сканирования в CI. Бесплатные варианты: Trivy для образов и зависимостей, gitleaks для секретов, CodeQL для кода. Каждый — одна job в существующем workflow.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание

Ваши репозитории, включая приватные

Подключите GitHub или GitLab, чтобы проверять приватные репозитории, следить за оценкой во времени, получать AI-анализ каждой проблемы и открывать исправление как pull request.

Создать бесплатный аккаунт →

Получить отчёт на почту

Полный отчёт по pallets/flask — прямо сейчас на вашу почту. Подтвердите ссылку в письме, и мы будем сообщать об изменениях оценки. Без регистрации, отписка в один клик.

Одно письмо сейчас. Больше ничего, пока вы не подтвердите, и в каждом письме есть ссылка на отписку.

Бейдж для README
Откроем пул-реквест за вас → Бесплатный аккаунт, подключение GitHub — и бейдж приедет пул-реквестом, который можно спокойно просмотреть. В основную ветку ничего не пишется.
Пройдено 13
✓
В репозитории нет закоммиченных секретов
✓
Файл .env не закоммичен
✓
Настроен CI/CD-пайплайн
✓
Тесты запускаются в CI
.github/workflows/pre-commit.yaml: uv run
✓
Основная ветка защищена
✓
Настроен линтер или форматтер
✓
Файл зависимостей присутствует
pyproject.toml
✓
GitHub Actions закреплены по SHA коммита
✓
Нет инъекций в скрипты workflow
✓
Нет небезопасного pull_request_target
✓
Права workflow по принципу минимальных привилегий
✓
Нет self-hosted runners в публичном репозитории
✓
Деплой в облако использует краткоживущие учётные данные (OIDC)
Гигиена репозитория — не входит в балл 11
○
CODEOWNERS настроен
Create .github/CODEOWNERS: * @team-lead /config/ @security-team
○
Security policy (SECURITY.md)
Add SECURITY.md with a contact address and your expected response time.
✓
.env.example документирует нужные переменные
✓
.gitignore настроен
✓
CHANGELOG ведётся
✓
Гайд CONTRIBUTING
✓
Лицензия указана
✓
Шаблоны pull request и issue
✓
README существует
✓
README объясняет, как запустить проект
✓
Репозиторий активно поддерживается
Здесь неприменимо 14

A published package rather than a deployed service: it has no image to build and no runtime to instrument.

–
Dockerfile присутствует
–
.dockerignore настроен
–
Healthcheck задан
–
Контейнер работает не от root
–
Базовый образ закреплён (не :latest)
–
Dockerfile использует multi-stage сборку
–
Лимиты ресурсов заданы в compose
–
Lock-файл присутствует
A published npm or Python package: its lock file is not shipped to the people who install it, so committing one changes nothing for them.
–
Зависимости закреплены точными версиями
No requirements.txt to check for exact versions.
–
Подключены инструменты наблюдаемости
–
Нет учётных данных в конфигах MCP-серверов
The repository has no MCP server configs.
–
MCP-серверы запускаются в закреплённой версии
The repository has no MCP server configs.
–
Посторонние не могут управлять AI-агентами в CI
No workflow runs an AI agent.
–
В инструкциях для агентов нет секретов и внутренних адресов
The repository has no agent instruction files.