Hogyan működik?

A teljes folyamat: azonosítástól a kód befogadásáig. A szereplők, a biztonsági szűrők és a technikai alap.

1. lépés

Azonosítás — felhasználónév és kétlépéses azonosítás

A platformra felhasználónévvel, jelszóval és kötelező időalapú kétlépéses azonosítással (TOTP 2FA) lehet belépni. A regisztráció a platform.kozkod.hu oldalon érhető el.

Az első belépéskor egy egyszeri Hozzájárulói Megállapodás (CLA) és egy profil-beállítás következik. Utána a hozzájáruló hozzáférést kap az összes megnyitott projekthez.

Tervezett jövőbeli fejlesztés: KAÜ (Központi Azonosítási Ügynök) integráció az Ügyfélkapu+/DÁP hozzáféréssel — az infrastruktúra előkészítve.

Minden commit visszavezethető egy valódi személyhez

Nyilvánosan csak pszeudonim jelenik meg — adatvédelem megőrzött

A CLA és DCO minden commit mögött — szerzőség nem vitatható

Belépési folyamat

  1. 1

    Regisztráció / belépés

    Felhasználónév + jelszó + TOTP 2FA a platform.kozkod.hu-n

  2. 2

    CLA aláírása

    Egyszeri Hozzájárulói Megállapodás — szerzői jog és felelősség

  3. 3

    Profil beállítása

    Fejlesztő, tesztelő, dokumentáló, biztonsági kutató, UX-tervező

  4. 4

    Hozzáférés az összes megnyitott projekthez

    Olvasás és pull request beadás

2. lépés

A hozzájárulás menete

Ugyanaz a mechanizmus, amit egy vállalati GitHub-ban megszokott a fejlesztő — de kötelező biztonsági szűrőkkel.

Feladat kiválasztása

A nyitott feladatok listájából, vagy saját javaslattal

Fork + fejlesztés

A saját fork-ban dolgozik, helyi branchön

Pull Request

PR beadás, automatizált pipeline fut le

4-szem review

Legalább 2 karbantartó jóváhagyása szükséges

Merge + pont

A kód bekerül, a hozzájárulás a profilhoz rendelődik

Kötelező automatizált pipeline

Titkok keresése

gitleaks, trufflehog

Függőségaudit

OWASP Dependency-Check

SAST elemzés

Semgrep, SonarQube

Licenc-ellenőrzés

FOSSA, Scancode

Szereplők

Ki mit csinál?

Négy szereplőtípus, jól körülhatárolt felelősséggel.

Platformüzemeltető

A platformot jelenleg a KözKód közösség üzemelteti. Az üzemeltetés bármikor átadható egy állami szerv részére — a digitalizációért felelős minisztérium, az IdomSoft, a NISZ vagy a DÁP Ügynökség bármikor átveheti, ha az intézményi elköteleződés adott.

A platform az ÁAFK (Állami Alkalmazás-fejlesztési Keretrendszer) természetes közösségi kiterjesztése.

Forrás-megnyitó intézmény

Minisztériumok, önkormányzatok, állami tulajdonú társaságok döntik el, mit tesznek fel a platformra. A megnyitás az ő döntésük, de csak a minisztérium jóváhagyásával és az NKI 15 napos kötelező véleményével.

Az intézmény bármikor szüneteltetheti vagy visszavonhatja a megnyitást.

Karbantartók

Az intézmény által kijelölt személyek — belső munkatársak vagy szerződéses szállítók képviselői. Ők fogadják be a pull requesteket.

Kötelező 4-szem elv: min. 2 karbantartó jóváhagyása minden változtatáshoz.

Hozzájárulók

Azonosított, regisztrált szakemberek. Fejlesztők, tesztelők, UX-tervezők, technikai írók, biztonsági kutatók, fordítók.

Minden hozzájárulás pontot ér, szinteket és tanúsítványt hoz.

Infrastruktúra

A technikai alap

Magyar szervereken, nyílt forráskódú komponensekből.

Kódtárhely

Hardenelt, magán-üzemeltetésű GitLab CE — magyar szervereken. Elérhető: gitlab.kozkod.hu

Platform alkalmazás

Django + TOTP 2FA alapú autentikáció. CLA-modul, pontrendszer és tanúsítvány-modul. Elérhető: platform.kozkod.hu

WORM auditnapló

Minden hozzáférés, commit, review módosíthatatlan naplóban rögzítve. Tartós, visszakereshető.

A platform önmaga is nyílt forráskódú projektként működik — saját kódja is a platformon hostolva. A közösség auditálhatja azt a rendszert, amelyen dolgozik.

Kész a részleteket olvasni?

A teljes koncepció tartalmazza a jogi hátteret, a kockázatokat és az ütemtervet is.