自社が利用しているOSSライブラリのセキュリティ実践状況を把握できていない課題を解決したい場合、OpenSSFはScorecardのような自動評価ツールでこの課題に対応します。OSSプロジェクトのセキュリティプラクティス(脆弱性対応の速さ・ビルドの再現性等)をスコア化することで、依存関係選定時の判断材料として活用できます。
自社が利用するOSS依存関係の安全性を評価・管理したい企業・開発者に該当します。
個別に依存関係を手動評価する方式と比べ、標準化されたツールで自動的にスコア化できる点が異なります。