OpenSSF Open Source Project Security Baseline (OSPS Baseline)
The OpenSSF Open Source Project Security Baseline v2026.08.28: 64 MUST requirements across access control, build and release, documentation, governance, legal, quality, security assessment and vulnerability management, each assigned to maturity levels 1 to 3 by the project's size and user base.
OpenSSF Open Source Project Security Baseline (OSPS Baseline) is a compliance framework from International (open source ecosystem) with 8 domains and 64 controls that map to 1 other frameworks. The largest domains are QA: Quality – OpenSSF Open Source Project Security Baseline (OSPS Baseline) (13 controls), BR: Build and Release – OpenSSF Open Source Project Security Baseline (OSPS Baseline) (12 controls), VM: Vulnerability Management – OpenSSF Open Source Project Security Baseline (OSPS Baseline) (10 controls). Every control below carries what it requires and what an assessor expects to see.
Framework summaries on this platform are AI-assisted interpretations for educational and compliance planning purposes. They do not reproduce or replace the official standards. Refer to the authoritative source for the definitive text. Framework names and trademarks belong to their respective organisations.
Framework Domains (8)
AC: Access Control – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
| Code | Title |
|---|---|
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-AC-01.01 | OSPS-AC-01.01 Use MFA for Sensitive Actions |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-AC-02.01 | OSPS-AC-02.01 Restrict Collaborator Permissions |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-AC-03.01 | OSPS-AC-03.01 Protect the Primary Branch from Accidental Modification |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-AC-03.02 | OSPS-AC-03.02 Protect the Primary Branch from Accidental Modification |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-AC-04.01 | OSPS-AC-04.01 Enforce Least Privilege on CI/CD Pipelines |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-AC-04.02 | OSPS-AC-04.02 Enforce Least Privilege on CI/CD Pipelines |
BR: Build and Release – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
DO: Documentation – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
| Code | Title |
|---|---|
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-01.01 | OSPS-DO-01.01 Publish User Guides for Basic Functionality |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-02.01 | OSPS-DO-02.01 Provide Mechanisms for Reporting Defects |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-03.01 | OSPS-DO-03.01 Publish Provenance Verification Instructions |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-03.02 | OSPS-DO-03.02 Publish Provenance Verification Instructions |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-04.01 | OSPS-DO-04.01 Publish Support Scope and Duration |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-05.01 | OSPS-DO-05.01 Document Security Update Scope and Duration |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-06.01 | OSPS-DO-06.01 Publish Dependency Management Policy |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-DO-07.01 | OSPS-DO-07.01 Provide Instructions on How to Build From Source |
GV: Governance – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
| Code | Title |
|---|---|
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-GV-01.01 | OSPS-GV-01.01 Publish Project Roles and Responsibilities |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-GV-01.02 | OSPS-GV-01.02 Publish Project Roles and Responsibilities |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-GV-02.01 | OSPS-GV-02.01 Provide Public Discussion Mechanisms |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-GV-03.01 | OSPS-GV-03.01 Publish Contribution Guide |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-GV-03.02 | OSPS-GV-03.02 Publish Contribution Guide |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-GV-04.01 | OSPS-GV-04.01 Require Formal Review of Permission Grants |
LE: Legal – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
| Code | Title |
|---|---|
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-LE-01.01 | OSPS-LE-01.01 Require Code Contributors to Assert Right to Commit |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-LE-02.01 | OSPS-LE-02.01 Ensure Project Licenses are Fully Open Source |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-LE-02.02 | OSPS-LE-02.02 Ensure Project Licenses are Fully Open Source |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-LE-03.01 | OSPS-LE-03.01 Maintain and Release Licenses in a Well Known Location |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-LE-03.02 | OSPS-LE-03.02 Maintain and Release Licenses in a Well Known Location |
QA: Quality – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
SA: Security Assessment – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
| Code | Title |
|---|---|
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-SA-01.01 | OSPS-SA-01.01 Publish Design Descriptions of System Actors and Actions |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-SA-02.01 | OSPS-SA-02.01 Publish External Interface Descriptions |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-SA-03.01 | OSPS-SA-03.01 Maintain a Project Security Assessment |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-SA-03.02 | OSPS-SA-03.02 Maintain a Project Security Assessment |
VM: Vulnerability Management – OpenSSF Open Source Project Security Baseline (OSPS Baseline)
| Code | Title |
|---|---|
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-01.01 | OSPS-VM-01.01 Publish Coordinated Vulnerability Disclosure Policy |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-02.01 | OSPS-VM-02.01 Publish Contacts and Process for Reporting Vulnerabilities. |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-03.01 | OSPS-VM-03.01 Maintain Private Vulnerability Reporting Process |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-04.01 | OSPS-VM-04.01 Publish Discovered Vulnerabilities |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-04.02 | OSPS-VM-04.02 Publish Discovered Vulnerabilities |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-05.01 | OSPS-VM-05.01 Publish and Enforce a Dependency Remediation Policy |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-05.02 | OSPS-VM-05.02 Publish and Enforce a Dependency Remediation Policy |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-05.03 | OSPS-VM-05.03 Publish and Enforce a Dependency Remediation Policy |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-06.01 | OSPS-VM-06.01 Publish and Enforce an Application Security Testing Policy |
| openssf-open-source-project-security-baseline-osps-baseline::OSPS-VM-06.02 | OSPS-VM-06.02 Publish and Enforce an Application Security Testing Policy |
Maps to 1 other framework
Coverage is not the same as your position
This page shows what OpenSSF Open Source Project Security Baseline (OSPS Baseline) overlaps with in general. Where your organisation actually stands, against the standard you are going for and the certifications you already hold, is a different question. Same graph and the same recorded refutations, scoped to you rather than to a pair.
The Compliance Position Diagnostic, $5,000 fixed, ten business daysWhat is OpenSSF Open Source Project Security Baseline (OSPS Baseline) and who does it apply to?
OpenSSF Open Source Project Security Baseline (OSPS Baseline) is a compliance framework from International (open source ecosystem) with 8 domains and 64 controls. The OpenSSF Open Source Project Security Baseline v2026.08.28: 64 MUST requirements across access control, build and release, documentation, governance, legal, quality, security assessment and vulnerability management, each assigned to maturity levels 1 to 3 by the project's size and user base. It is used by organisations to establish and maintain compliance with industry standards and regulatory requirements.
What does OpenSSF Open Source Project Security Baseline (OSPS Baseline) actually require?
OpenSSF Open Source Project Security Baseline (OSPS Baseline) has 64 controls organised across 8 domains. The largest domains are QA: Quality – OpenSSF Open Source Project Security Baseline (OSPS Baseline) (13 controls), BR: Build and Release – OpenSSF Open Source Project Security Baseline (OSPS Baseline) (12 controls), VM: Vulnerability Management – OpenSSF Open Source Project Security Baseline (OSPS Baseline) (10 controls). Each control defines specific requirements that organisations must implement to achieve compliance.
If I already comply with another framework, how much of OpenSSF Open Source Project Security Baseline (OSPS Baseline) do I already cover?
OpenSSF Open Source Project Security Baseline (OSPS Baseline) maps to 1 other compliance frameworks. The top mapping partners are NIST SP 800-218 (58% coverage). Use our comparison tool to explore control-level mappings between frameworks.
How do I implement OpenSSF Open Source Project Security Baseline (OSPS Baseline)?
Start your OpenSSF Open Source Project Security Baseline (OSPS Baseline) compliance journey by running a self-assessment on our platform to identify your current compliance posture. Our AI advisory can answer specific questions about OpenSSF Open Source Project Security Baseline (OSPS Baseline) requirements, and cross-framework mapping helps you leverage existing controls from other frameworks you may already comply with. Create a free account to access all 64 controls and track your progress.
Start Your Compliance Journey
Create a free account to run self-assessments, get AI advisory, and track your compliance progress across 849 frameworks.
Get Started Free →Free forever — no credit card required