spring-projects/spring-boot

Spring Boot helps you to create Spring-powered, production-grade applications and services with absolute minimum fuss.

Тип проекта: library · Неверно? Изменить
Добавьте .devopscheck.yml в корень репозитория — следующий скан его учтёт:
type: service  # service | library | cli | infrastructure | monorepo | docs
Java ★ 81504 проверен 26 Сен 2026, 14:38 UTC методика v3
Открыть на GitHub ↗
89
/ 100
Отлично
deps
67
ci_cd
92
security
92
Проблемы 0 критичных · 2 предупреждений
✗
Lock-файл присутствуетwarn
Lock-файл фиксирует точные версии: вы выкатываете ровно ту сборку, которую тестировали.
Сгенерируйте lock-файл: `pip freeze > requirements.lock`, `npm install`, `poetry lock`, `go mod tidy` или `cargo build` — в зависимости от стека.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
✗
GitHub Actions закреплены по SHA коммитаwarn
2 action(s) are referenced by a moving tag, for example actions/upload-artifact@v7. A tag can be repointed at malicious code without any change on your side.
Reference actions by full commit SHA: uses: actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683 # v4.2.2 Tools such as pin-github-action or Dependabot can do this and keep it updated.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
✗
Настроен линтер или форматтерinfo
Единый принудительный стиль кода убирает целый класс комментариев на ревью.
Добавьте конфиг линтера: ruff.toml или pyproject.toml для Python, eslint.config.js для JavaScript, .golangci.yml для Go.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание

Ваши репозитории, включая приватные

Подключите GitHub или GitLab, чтобы проверять приватные репозитории, следить за оценкой во времени, получать AI-анализ каждой проблемы и открывать исправление как pull request.

Создать бесплатный аккаунт →

Получить отчёт на почту

Полный отчёт по spring-projects/spring-boot — прямо сейчас на вашу почту. Подтвердите ссылку в письме, и мы будем сообщать об изменениях оценки. Без регистрации, отписка в один клик.

Одно письмо сейчас. Больше ничего, пока вы не подтвердите, и в каждом письме есть ссылка на отписку.

Бейдж для README
Откроем пул-реквест за вас → Бесплатный аккаунт, подключение GitHub — и бейдж приедет пул-реквестом, который можно спокойно просмотреть. В основную ветку ничего не пишется.
Пройдено 12
✓
В репозитории нет закоммиченных секретов
✓
Файл .env не закоммичен
✓
Автообновление зависимостей
✓
Настроен CI/CD-пайплайн
✓
Тесты запускаются в CI
Matched by workflow or job name.
✓
Основная ветка защищена
✓
Сканирование безопасности в пайплайне
✓
Файл зависимостей присутствует
build.gradle
✓
Нет инъекций в скрипты workflow
✓
Нет небезопасного pull_request_target
✓
Права workflow по принципу минимальных привилегий
✓
Нет self-hosted runners в публичном репозитории
Гигиена репозитория — не входит в балл 10
○
CHANGELOG ведётся
Add CHANGELOG.md and follow the keepachangelog.com format.
○
CODEOWNERS настроен
Create .github/CODEOWNERS: * @team-lead /config/ @security-team
○
README существует
Add README.md covering what the project does, how to run it locally, and how to run the tests.
○
README объясняет, как запустить проект
Expand the README with a Getting started section: prerequisites, install command, how to run the app, how to run the tests.
○
Security policy (SECURITY.md)
Add SECURITY.md with a contact address and your expected response time.
✓
.gitignore настроен
✓
Гайд CONTRIBUTING
✓
Лицензия указана
✓
Шаблоны pull request и issue
✓
Репозиторий активно поддерживается
Здесь неприменимо 16

This project does not use a .env file.

–
Файл .env исключён из git
–
Dockerfile присутствует
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
.dockerignore настроен
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Healthcheck задан
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Контейнер работает не от root
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Базовый образ закреплён (не :latest)
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Dockerfile использует multi-stage сборку
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Лимиты ресурсов заданы в compose
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Зависимости закреплены точными версиями
No requirements.txt to check for exact versions.
–
.env.example документирует нужные переменные
–
Деплой в облако использует краткоживущие учётные данные (OIDC)
No workflow authenticates to a cloud provider.
–
Подключены инструменты наблюдаемости
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
–
Нет учётных данных в конфигах MCP-серверов
The repository has no MCP server configs.
–
MCP-серверы запускаются в закреплённой версии
The repository has no MCP server configs.
–
Посторонние не могут управлять AI-агентами в CI
No workflow runs an AI agent.
–
В инструкциях для агентов нет секретов и внутренних адресов
The repository has no agent instruction files.