A teljes folyamat: azonosítástól a kód befogadásáig. A szereplők, a biztonsági szűrők és a technikai alap.
1. lépés
A platformra felhasználónévvel, jelszóval és kötelező időalapú kétlépéses azonosítással (TOTP 2FA) lehet belépni. A regisztráció a platform.kozkod.hu oldalon érhető el.
Az első belépéskor egy egyszeri Hozzájárulói Megállapodás (CLA) és egy profil-beállítás következik. Utána a hozzájáruló hozzáférést kap az összes megnyitott projekthez.
Tervezett jövőbeli fejlesztés: KAÜ (Központi Azonosítási Ügynök) integráció az Ügyfélkapu+/DÁP hozzáféréssel — az infrastruktúra előkészítve.
Minden commit visszavezethető egy valódi személyhez
Nyilvánosan csak pszeudonim jelenik meg — adatvédelem megőrzött
A CLA és DCO minden commit mögött — szerzőség nem vitatható
Regisztráció / belépés
Felhasználónév + jelszó + TOTP 2FA a platform.kozkod.hu-n
CLA aláírása
Egyszeri Hozzájárulói Megállapodás — szerzői jog és felelősség
Profil beállítása
Fejlesztő, tesztelő, dokumentáló, biztonsági kutató, UX-tervező
Hozzáférés az összes megnyitott projekthez
Olvasás és pull request beadás
2. lépés
Ugyanaz a mechanizmus, amit egy vállalati GitHub-ban megszokott a fejlesztő — de kötelező biztonsági szűrőkkel.
A nyitott feladatok listájából, vagy saját javaslattal
A saját fork-ban dolgozik, helyi branchön
PR beadás, automatizált pipeline fut le
Legalább 2 karbantartó jóváhagyása szükséges
A kód bekerül, a hozzájárulás a profilhoz rendelődik
Titkok keresése
gitleaks, trufflehog
Függőségaudit
OWASP Dependency-Check
SAST elemzés
Semgrep, SonarQube
Licenc-ellenőrzés
FOSSA, Scancode
Szereplők
Négy szereplőtípus, jól körülhatárolt felelősséggel.
A platformot jelenleg a KözKód közösség üzemelteti. Az üzemeltetés bármikor átadható egy állami szerv részére — a digitalizációért felelős minisztérium, az IdomSoft, a NISZ vagy a DÁP Ügynökség bármikor átveheti, ha az intézményi elköteleződés adott.
A platform az ÁAFK (Állami Alkalmazás-fejlesztési Keretrendszer) természetes közösségi kiterjesztése.
Minisztériumok, önkormányzatok, állami tulajdonú társaságok döntik el, mit tesznek fel a platformra. A megnyitás az ő döntésük, de csak a minisztérium jóváhagyásával és az NKI 15 napos kötelező véleményével.
Az intézmény bármikor szüneteltetheti vagy visszavonhatja a megnyitást.
Az intézmény által kijelölt személyek — belső munkatársak vagy szerződéses szállítók képviselői. Ők fogadják be a pull requesteket.
Kötelező 4-szem elv: min. 2 karbantartó jóváhagyása minden változtatáshoz.
Azonosított, regisztrált szakemberek. Fejlesztők, tesztelők, UX-tervezők, technikai írók, biztonsági kutatók, fordítók.
Minden hozzájárulás pontot ér, szinteket és tanúsítványt hoz.
Infrastruktúra
Magyar szervereken, nyílt forráskódú komponensekből.
Hardenelt, magán-üzemeltetésű GitLab CE — magyar szervereken. Elérhető: gitlab.kozkod.hu
Django + TOTP 2FA alapú autentikáció. CLA-modul, pontrendszer és tanúsítvány-modul. Elérhető: platform.kozkod.hu
Minden hozzáférés, commit, review módosíthatatlan naplóban rögzítve. Tartós, visszakereshető.
A platform önmaga is nyílt forráskódú projektként működik — saját kódja is a platformon hostolva. A közösség auditálhatja azt a rendszert, amelyen dolgozik.
A teljes koncepció tartalmazza a jogi hátteret, a kockázatokat és az ütemtervet is.