| name | scorecard-baseline |
| description | Utiliser OpenSSF Scorecard comme check-list de sécurité objective. Use this skill whenever the user asks about scorecard baseline in an open-source maintenance context — including phrasing like "évaluer la sécurité du projet", "openssf scorecard", "auditer mes dépendances" — even if they don't name the skill directly. |
| version | 1.0.0 |
| pilier | security_supply_chain |
| triggers | ["évaluer la sécurité du projet","openssf scorecard","auditer mes dépendances"] |
| chains_to | ["security-supply-chain/sbom-provenance"] |
| compatibility | IA-agnostique (Claude, GPT, Gemini, Copilot, ou lecture humaine directe) — aucune dépendance à un vendor. |
Quand invoquer ce skill
Utiliser OpenSSF Scorecard comme check-list de sécurité objective.
L1 — Réflexe de base
Ajouter le badge Scorecard au README et lancer un premier scan (scorecard --repo=github.com/org/repo) pour voir le score de départ.
L2 — Pratique professionnelle par défaut
Intégrer ossf/scorecard-action en CI sur chaque push, corriger les checks à faible coût en premier (2FA, branch protection, dépendances épinglées).
L3 — Maîtrise d'architecte
Ne jamais traiter le score Scorecard comme une garantie absolue (ce sont des heuristiques, pas des preuves) ; le combiner avec SLSA (provenance de build) et Sigstore (signature des releases) pour une défense en profondeur réelle.
Chaînage
Si ce skill révèle un besoin relevant d'un autre pilier, enchaîner automatiquement sur : security-supply-chain/sbom-provenance.