LIVE GITHUB EVIDENCE
76/ 100
n8n-io/n8n
未达到当前场景门槛,还差 14 分
Fair-code workflow automation platform with native AI capabilities. Combine visual building with custom code, self-host or cloud, 400+ integrations.
场景:可执行操作的 AI Agent · 数据:敏感或受监管数据 · 团队:1 人 · 放行门槛:90 分
许可证NOASSERTION
主要语言TypeScript
维护间隔0 天
Stars / Forks201029 / 60204
四维采用评分
供应链安全26 / 40
工程准备度30 / 30
维护与采用20 / 20
许可证清晰度0 / 10
工程证据明细
待处理 · 许可证明确+0
通过 · 90 天内持续维护+10
通过 · 安装与依赖清单+6
通过 · README 文档+4
通过 · 正式版本发布+4
通过 · 持续集成线索+5
通过 · 容器化入口+3
通过 · 测试目录+8
采用前必须处理的风险
- 确认许可证允许你的商业使用和修改方式
- OpenSSF CII-Best-Practices 0/10:no effort to earn an OpenSSF best practices badge detected
- OpenSSF Signed-Releases 0/10:Project has not signed or included provenance with any releases.
- OpenSSF Token-Permissions 0/10:detected GitHub workflow tokens with excessive permissions
- 开放问题较多,需要抽样检查维护响应速度
证据读取时间:2026-08-18T06:42:52.932274+00:00
LIVE BADGE & API
在 README 或文档中引用此结果
徽章显示评分与当前场景门槛,并链接回完整公开证据。缓存一小时。
[](https://audit.lifeyoume.icu/r/n8n-io-n8n-32412e3f26?utm_source=embedded_badge&utm_medium=referral&utm_campaign=n8n-io-n8n)
公开 API 不包含付费报告中的失败原因、整改动作和 7 天门禁。
完整专业样例
这是一份公开样例,不代表已付款订单
下面展示 ¥299 报告的真实结构、证据粒度和可下载交付物。样例不会计入收入。
PROFESSIONAL DELIVERABLE
OpenSSF 供应链失败项
| 优先级 | 检查 | 得分 | 独立证据 | 落地动作 |
|---|---|---|---|---|
| P0 | CII-Best-Practices | 0/10 | no effort to earn an OpenSSF best practices badge detected | 依据 OpenSSF CII-Best-Practices 检查原因补齐安全控制 |
| P0 | Signed-Releases | 0/10 | Project has not signed or included provenance with any releases. | 为发布产物增加签名或 SLSA provenance |
| P0 | Token-Permissions | 0/10 | detected GitHub workflow tokens with excessive permissions | 将 GitHub Actions token 默认权限降为只读并逐项授权 |
| P0 | SAST | 0/10 | SAST tool is not run on all commits -- score normalized to 0 | 在所有提交上运行静态安全扫描并阻断高危问题 |
| P1 | Branch-Protection | 4/10 | branch protection is not maximal on development and all release branches | 为默认分支启用必需审查、状态检查和管理员保护 |
7 天采用门禁计划
| 时间 | 优先级 | 任务 | 放行证据 |
|---|---|---|---|
| 第 1 天 | P0 | 依据 OpenSSF CII-Best-Practices 检查原因补齐安全控制 | CII-Best-Practices 风险有负责人、证据和接受/修复结论 |
| 第 2 天 | P0 | 为发布产物增加签名或 SLSA provenance | Signed-Releases 风险有负责人、证据和接受/修复结论 |
| 第 3 天 | P0 | 将 GitHub Actions token 默认权限降为只读并逐项授权 | Token-Permissions 风险有负责人、证据和接受/修复结论 |
| 第 4 天 | P0 | 用一个真实业务样例完成隔离环境验证 | 输入、输出、失败路径和人工接管均有可复现证据 |
| 第 5 天 | P0 | 限制 Agent 工具权限并增加高风险操作确认 | 越权、提示注入和失控循环测试全部通过 |
| 第 6 天 | P0 | 完成数据流、保存位置和第三方传输审查 | 敏感字段有最小化、加密、删除和审计策略 |
| 第 7 天 | P1 | 准备单人可执行的备份、升级和故障手册 | 无人协助时可在 30 分钟内恢复核心服务 |
证据边界
可信度:高。数据源:GitHub REST API、OpenSSF Scorecard。
本报告用于采用决策筛查,不等同于源代码安全审计、渗透测试或法律意见。