Бесплатный сканер / pallets
pallets/flask
The Python micro framework for building web applications.
Тип проекта: library · Неверно? Изменить
Добавьте .devopscheck.yml в корень репозитория — следующий скан его учтёт:
type: service # service | library | cli | infrastructure | monorepo | docs
type: service # service | library | cli | infrastructure | monorepo | docs
82
/ 100
Отлично
deps
100
ci_cd
77
security
81
Проблемы
1 критичных · 2 предупреждений
Файл .env исключён из gitcrit
Файл .env с секретами не должен попадать в репозиторий.
Добавьте строку `.env` в .gitignore и проверьте, что файл ещё не отслеживается: `git ls-files .env`. Если отслеживается — удалите его из истории и смените все значения, которые в нём были.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
Автообновление зависимостейwarn
Dependabot или Renovate создаёт pull request сразу после выхода патча безопасности.
Создайте .github/dependabot.yml — патчи безопасности будут приходить как pull request, а не ждать, пока кто-то их заметит.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
Сканирование безопасности в пайплайнеwarn
Сканер в CI ловит уязвимые зависимости и утёкшие секреты до слияния.
Добавьте шаг сканирования в CI. Бесплатные варианты: Trivy для образов и зависимостей, gitleaks для секретов, CodeQL для кода. Каждый — одна job в существующем workflow.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
Ваши репозитории, включая приватные
Подключите GitHub или GitLab, чтобы проверять приватные репозитории, следить за оценкой во времени, получать AI-анализ каждой проблемы и открывать исправление как pull request.
Создать бесплатный аккаунт →Получить отчёт на почту
Полный отчёт по pallets/flask — прямо сейчас на вашу почту. Подтвердите ссылку в письме, и мы будем сообщать об изменениях оценки. Без регистрации, отписка в один клик.
Одно письмо сейчас. Больше ничего, пока вы не подтвердите, и в каждом письме есть ссылка на отписку.
Бейдж для README
Откроем пул-реквест за вас →
Бесплатный аккаунт, подключение GitHub — и бейдж приедет пул-реквестом, который можно спокойно просмотреть. В основную ветку ничего не пишется.
Пройдено 13
В репозитории нет закоммиченных секретов
Файл .env не закоммичен
Настроен CI/CD-пайплайн
Тесты запускаются в CI
.github/workflows/pre-commit.yaml: uv run
Основная ветка защищена
Настроен линтер или форматтер
Файл зависимостей присутствует
pyproject.toml
GitHub Actions закреплены по SHA коммита
Нет инъекций в скрипты workflow
Нет небезопасного pull_request_target
Права workflow по принципу минимальных привилегий
Нет self-hosted runners в публичном репозитории
Деплой в облако использует краткоживущие учётные данные (OIDC)
Гигиена репозитория — не входит в балл 11
CODEOWNERS настроен
Create .github/CODEOWNERS:
* @team-lead
/config/ @security-team
Security policy (SECURITY.md)
Add SECURITY.md with a contact address and your expected response time.
.env.example документирует нужные переменные
.gitignore настроен
CHANGELOG ведётся
Гайд CONTRIBUTING
Лицензия указана
Шаблоны pull request и issue
README существует
README объясняет, как запустить проект
Репозиторий активно поддерживается
Здесь неприменимо 14
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Dockerfile присутствует
.dockerignore настроен
Healthcheck задан
Контейнер работает не от root
Базовый образ закреплён (не :latest)
Dockerfile использует multi-stage сборку
Лимиты ресурсов заданы в compose
Lock-файл присутствует
A published npm or Python package: its lock file is not shipped to the people who install it, so committing one changes nothing for them.
Зависимости закреплены точными версиями
No requirements.txt to check for exact versions.
Подключены инструменты наблюдаемости
Нет учётных данных в конфигах MCP-серверов
The repository has no MCP server configs.
MCP-серверы запускаются в закреплённой версии
The repository has no MCP server configs.
Посторонние не могут управлять AI-агентами в CI
No workflow runs an AI agent.
В инструкциях для агентов нет секретов и внутренних адресов
The repository has no agent instruction files.