Skip to content

[GOVERNANCE] Publicar licença, guia de contribuição e política de segurança #102

Description

@Luca5Eckert

Contexto

O repositório é público, mas ainda não possui licença de software, CONTRIBUTING.md ou política de divulgação de vulnerabilidades. Sem esses documentos, terceiros não têm uma concessão clara de uso e redistribuição, não conhecem o processo esperado para contribuir e não possuem um canal definido para relatar falhas de segurança.

Objetivo

Estabelecer a governança mínima do repositório com documentos explícitos, coerentes com o estágio experimental do Kairos e visíveis nas superfícies padrão do GitHub.

Escopo

1. Licença

  • Registrar a decisão do mantenedor sobre o modelo de licença.
  • Adicionar o arquivo LICENSE com o texto oficial, sem adaptações informais.
  • Incluir identificação de copyright quando exigida.
  • Atualizar README e metadados relevantes.
  • Revisar se dependências, modelo ONNX, tokenizer e demais artefatos redistribuídos são compatíveis com a licença escolhida.
  • Não declarar permissões sobre artefatos de terceiros além das licenças próprias deles.

2. Guia de contribuição

Criar CONTRIBUTING.md contendo:

  • como preparar o ambiente;
  • comandos canônicos de validação;
  • fluxo de branch, commits e pull request;
  • expectativa de testes e documentação;
  • uso de AGENTS.md e do fluxo de issues assistido por IA;
  • regras para não incluir segredos, dados pessoais ou conteúdo sensível;
  • como propor mudanças arquiteturais e ADRs;
  • referência ao código de conduta, caso um seja adotado futuramente.

3. Política de segurança

Criar .github/SECURITY.md contendo:

  • versões atualmente suportadas;
  • canal privado preferencial para reporte;
  • informações mínimas esperadas no relato;
  • expectativa realista de confirmação e resposta, sem prometer SLA inexistente;
  • orientação para não abrir publicamente vulnerabilidades ainda exploráveis;
  • limite de escopo e ausência de programa de bug bounty, caso aplicável.

4. Integração com o repositório

  • Adicionar links claros no README.
  • Garantir que os documentos sejam detectados pelo GitHub.
  • Remover do README e de docs/operations.md as limitações correspondentes somente após a publicação.
  • Revisar templates de issue e PR para apontar aos documentos corretos.

Critérios de aceite

  • Existe uma decisão explícita e consciente sobre a licença.
  • LICENSE contém o texto oficial da licença escolhida.
  • A compatibilidade dos principais artefatos redistribuídos foi revisada.
  • CONTRIBUTING.md permite preparar, validar e submeter uma mudança sem instruções externas essenciais.
  • .github/SECURITY.md oferece um processo privado e realista de reporte.
  • Nenhum documento promete suporte, auditoria, SLA ou bug bounty inexistente.
  • README referencia os três documentos.
  • Templates e documentação operacional permanecem coerentes.
  • O GitHub reconhece a licença e a política de segurança nas superfícies esperadas.

Fora de escopo

  • criação de uma fundação ou entidade jurídica;
  • programa remunerado de bug bounty;
  • auditoria independente de segurança;
  • garantia de suporte comercial;
  • escolha automática da licença sem decisão do mantenedor;
  • CLA para contribuidores, salvo necessidade demonstrada.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions