oracle/macaron
View on GitHubMacaron is an extensible supply-chain security analysis framework from Oracle Labs that supports a wide range of build systems and CI/CD services. It can be used to prevent supply chain attacks, detect malicious Python packages, or check conformance to frameworks, such as SLSA. Documentation:
- Stars
- 210
- Forks
- 36
- Open beginner issues
- 0
- Indexed issues
- 105
- Avg merge
- 1d 10h
- Merged PRs (30d)
- 2
- Dominant language
- Python
- License
- UPL-1.0
- Last GitHub push
- Sep 9, 2026
- Latest indexed
- Sep 19, 2026
- Contributing guide
- Contributing guide
- Code of conduct
- Code of conduct
- Beginner labels
- No beginner labels indexed
-
Difficulty 2/5 1-3 hours Newbie friendliness 35/100
-
enhancement feature
Difficulty 4/5 3-5 days Newbie friendliness 55/100
-
Difficulty 4/5 3-5 days Newbie friendliness 48/100
-
enhancement feature github_actions macaron_action
Difficulty 5/5 Over a week Newbie friendliness 35/100
-
Difficulty 4/5 3-5 days Newbie friendliness 42/100
-
build_spec_generation enhancement feature
Difficulty 5/5 Over a week Newbie friendliness 45/100
-
build_spec_generation enhancement
-
bug github_actions
-
enhancement slsa-provenance
-
bug malware analysis python
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
enhancement
-
Use a temporary file for testing defaults.ini content loading in test_pypi_sourcecode_analyzer.py Opentests
-
enhancement slsa-provenance
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
build_from_source checks enhancement feature
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
build_tools enhancement feature python
Difficulty 3/5 1-2 days Newbie friendliness 45/100
-
bug triage
Difficulty 3/5 1-2 days Newbie friendliness 48/100
-
bug triage
Difficulty 2/5 1-3 hours Newbie friendliness 55/100
-
enhancement feature
Difficulty 3/5 1-2 days Newbie friendliness 45/100
-
documentation enhancement feature
Difficulty 3/5 1-2 days Newbie friendliness 35/100
-
enhancement malware analysis
Difficulty 4/5 3-5 days Newbie friendliness 38/100
-
enhancement feature
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
cli enhancement feature user_experience
-
pkg:maven/com.simplaex/java-druid-client@1.2.0 got UNKNOWN for mcn_scm_authenticity_1, expect FAILED Openbug checks
Difficulty 3/5 1-2 days Newbie friendliness 35/100
-
checks malware analysis
-
static analysis
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
bug
-
Difficulty 3/5 1-2 days Newbie friendliness 30/100
-
tests
Difficulty 1/5 Under an hour Newbie friendliness 45/100
-
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
code quality enhancement
Difficulty 3/5 1-2 days Newbie friendliness 35/100
-
build_tools
Difficulty 5/5 Over a week Newbie friendliness 28/100
-
checks Policy
Difficulty 5/5 Over a week Newbie friendliness 25/100
-
policy engine vsa
Difficulty 5/5 Over a week Newbie friendliness 25/100
-
build_tools
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
cli repository_finder
Difficulty 4/5 3-5 days Newbie friendliness 28/100
-
checks
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
checks enhancement
Difficulty 5/5 Over a week Newbie friendliness 25/100
-
enhancement slsa-provenance
-
policy engine vsa
Difficulty 5/5 Over a week Newbie friendliness 25/100
-
documentation
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
integration
Difficulty 5/5 Over a week Newbie friendliness 25/100
-
policy engine provenance expectations user_experience
-
build_tools checks
Difficulty 4/5 3-5 days Newbie friendliness 35/100
-
release
Difficulty 4/5 3-5 days Newbie friendliness 20/100
-
checks code quality
Difficulty 5/5 Over a week Newbie friendliness 20/100
-
code quality
Difficulty 4/5 3-5 days Newbie friendliness 30/100
-
integration
Difficulty 5/5 Over a week Newbie friendliness 25/100
-
provenance expectations