Бесплатный сканер / spring-projects
spring-projects/spring-boot
Spring Boot helps you to create Spring-powered, production-grade applications and services with absolute minimum fuss.
Тип проекта: library · Неверно? Изменить
Добавьте .devopscheck.yml в корень репозитория — следующий скан его учтёт:
type: service # service | library | cli | infrastructure | monorepo | docs
type: service # service | library | cli | infrastructure | monorepo | docs
89
/ 100
Отлично
deps
67
ci_cd
92
security
92
Проблемы
0 критичных · 2 предупреждений
Lock-файл присутствуетwarn
Lock-файл фиксирует точные версии: вы выкатываете ровно ту сборку, которую тестировали.
Сгенерируйте lock-файл: `pip freeze > requirements.lock`, `npm install`, `poetry lock`, `go mod tidy` или `cargo build` — в зависимости от стека.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
GitHub Actions закреплены по SHA коммитаwarn
2 action(s) are referenced by a moving tag, for example actions/upload-artifact@v7. A tag can be repointed at malicious code without any change on your side.
Reference actions by full commit SHA:
uses: actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683 # v4.2.2
Tools such as pin-github-action or Dependabot can do this and keep it updated.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
Настроен линтер или форматтерinfo
Единый принудительный стиль кода убирает целый класс комментариев на ревью.
Добавьте конфиг линтера: ruff.toml или pyproject.toml для Python, eslint.config.js для JavaScript, .golangci.yml для Go.
Подробное руководство: почему это важно и как исправить →
Это ложное срабатывание
Ваши репозитории, включая приватные
Подключите GitHub или GitLab, чтобы проверять приватные репозитории, следить за оценкой во времени, получать AI-анализ каждой проблемы и открывать исправление как pull request.
Создать бесплатный аккаунт →Получить отчёт на почту
Полный отчёт по spring-projects/spring-boot — прямо сейчас на вашу почту. Подтвердите ссылку в письме, и мы будем сообщать об изменениях оценки. Без регистрации, отписка в один клик.
Одно письмо сейчас. Больше ничего, пока вы не подтвердите, и в каждом письме есть ссылка на отписку.
Бейдж для README
Откроем пул-реквест за вас →
Бесплатный аккаунт, подключение GitHub — и бейдж приедет пул-реквестом, который можно спокойно просмотреть. В основную ветку ничего не пишется.
Пройдено 12
В репозитории нет закоммиченных секретов
Файл .env не закоммичен
Автообновление зависимостей
Настроен CI/CD-пайплайн
Тесты запускаются в CI
Matched by workflow or job name.
Основная ветка защищена
Сканирование безопасности в пайплайне
Файл зависимостей присутствует
build.gradle
Нет инъекций в скрипты workflow
Нет небезопасного pull_request_target
Права workflow по принципу минимальных привилегий
Нет self-hosted runners в публичном репозитории
Гигиена репозитория — не входит в балл 10
CHANGELOG ведётся
Add CHANGELOG.md and follow the keepachangelog.com format.
CODEOWNERS настроен
Create .github/CODEOWNERS:
* @team-lead
/config/ @security-team
README существует
Add README.md covering what the project does, how to run it locally, and how to run the tests.
README объясняет, как запустить проект
Expand the README with a Getting started section: prerequisites, install command, how to run the app, how to run the tests.
Security policy (SECURITY.md)
Add SECURITY.md with a contact address and your expected response time.
.gitignore настроен
Гайд CONTRIBUTING
Лицензия указана
Шаблоны pull request и issue
Репозиторий активно поддерживается
Здесь неприменимо 16
This project does not use a .env file.
Файл .env исключён из git
Dockerfile присутствует
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
.dockerignore настроен
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Healthcheck задан
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Контейнер работает не от root
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Базовый образ закреплён (не :latest)
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Dockerfile использует multi-stage сборку
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Лимиты ресурсов заданы в compose
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Зависимости закреплены точными версиями
No requirements.txt to check for exact versions.
.env.example документирует нужные переменные
Деплой в облако использует краткоживущие учётные данные (OIDC)
No workflow authenticates to a cloud provider.
Подключены инструменты наблюдаемости
A published package rather than a deployed service: it has no image to build and no runtime to instrument.
Нет учётных данных в конфигах MCP-серверов
The repository has no MCP server configs.
MCP-серверы запускаются в закреплённой версии
The repository has no MCP server configs.
Посторонние не могут управлять AI-агентами в CI
No workflow runs an AI agent.
В инструкциях для агентов нет секретов и внутренних адресов
The repository has no agent instruction files.