Como os scores são calculados
Cada dimensão é pontuada de 0 a 100 com base em indicadores concretos extraídos dos repositórios: presença/ausência de controles, cobertura de testes, configurações ativas, e métricas mensuráveis. Não são auto-avaliações subjetivas — cada ponto reflete uma evidência verificável no código ou na infraestrutura.
Benchmarks de mercado
Os benchmarks representam a mediana de organizações mid-market em tech/saúde. Fontes: OWASP SAMM Benchmark Report (média global 1.44/3.0 = ~48/100, ref [2][3]), DORA State of DevOps 2024 (Elite 19%, High 22%, Medium 35%, Low 25%, ref [4][5]), CIS Docker Benchmark (ref [7][8]), e SonarQube "Sonar way" quality gate defaults (ref [9]). O score médio de benchmark (56/100) reflete que a maioria das organizações tem gaps em observabilidade e documentação.
Normalização
Frameworks com escalas diferentes (OWASP 0-3, DORA tiers, CIS %) foram normalizados para 0-100 via mapeamento linear proporcional. Exemplo: OWASP Level 2 (de 3) = 67/100. A agregação final usa média aritmética simples das 8 dimensões.
Limitações
O score reflete o estado do código e infraestrutura no momento da análise. Não cobre: segurança de rede/firewall, compliance regulatório (LGPD/HIPAA), segurança física, ou maturidade de processos organizacionais. O benchmark de mercado é uma estimativa baseada em dados públicos, não um audit formal.