# n8n-io/n8n 企业采用决策报告

生成时间：2026-08-18T06:42:52.932274+00:00

## 决策摘要

- 综合得分：76 / 100
- 建议：未达到当前场景门槛，还差 14 分
- 证据可信度：高
- 采用场景：可执行操作的 AI Agent
- 数据敏感度：敏感或受监管数据
- 维护团队：1 人
- 当前场景放行门槛：90 / 100
- 许可证：NOASSERTION
- 维护间隔：0 天
- 数据源：GitHub REST API、OpenSSF Scorecard

## 四维评分

- 供应链安全: 26 / 40
- 工程准备度: 30 / 30
- 维护与采用: 20 / 20
- 许可证清晰度: 0 / 10

## 主要风险

- 确认许可证允许你的商业使用和修改方式
- OpenSSF CII-Best-Practices 0/10：no effort to earn an OpenSSF best practices badge detected
- OpenSSF Signed-Releases 0/10：Project has not signed or included provenance with any releases.
- OpenSSF Token-Permissions 0/10：detected GitHub workflow tokens with excessive permissions
- 开放问题较多，需要抽样检查维护响应速度

## OpenSSF 供应链失败项

| 优先级 | 检查 | 得分 | 独立证据 | 落地动作 |
|---|---|---:|---|---|
| P0 | CII-Best-Practices | 0/10 | no effort to earn an OpenSSF best practices badge detected | 依据 OpenSSF CII-Best-Practices 检查原因补齐安全控制 |
| P0 | Signed-Releases | 0/10 | Project has not signed or included provenance with any releases. | 为发布产物增加签名或 SLSA provenance |
| P0 | Token-Permissions | 0/10 | detected GitHub workflow tokens with excessive permissions | 将 GitHub Actions token 默认权限降为只读并逐项授权 |
| P0 | SAST | 0/10 | SAST tool is not run on all commits -- score normalized to 0 | 在所有提交上运行静态安全扫描并阻断高危问题 |
| P1 | Branch-Protection | 4/10 | branch protection is not maximal on development and all release branches | 为默认分支启用必需审查、状态检查和管理员保护 |

## 7 天采用门禁计划

| 时间 | 优先级 | 任务 | 放行证据 |
|---|---|---|---|
| 第 1 天 | P0 | 依据 OpenSSF CII-Best-Practices 检查原因补齐安全控制 | CII-Best-Practices 风险有负责人、证据和接受/修复结论 |
| 第 2 天 | P0 | 为发布产物增加签名或 SLSA provenance | Signed-Releases 风险有负责人、证据和接受/修复结论 |
| 第 3 天 | P0 | 将 GitHub Actions token 默认权限降为只读并逐项授权 | Token-Permissions 风险有负责人、证据和接受/修复结论 |
| 第 4 天 | P0 | 用一个真实业务样例完成隔离环境验证 | 输入、输出、失败路径和人工接管均有可复现证据 |
| 第 5 天 | P0 | 限制 Agent 工具权限并增加高风险操作确认 | 越权、提示注入和失控循环测试全部通过 |
| 第 6 天 | P0 | 完成数据流、保存位置和第三方传输审查 | 敏感字段有最小化、加密、删除和审计策略 |
| 第 7 天 | P1 | 准备单人可执行的备份、升级和故障手册 | 无人协助时可在 30 分钟内恢复核心服务 |

## 证据边界

本报告用于开源项目采用决策筛查，不等同于源代码安全审计、渗透测试或法律意见。
