Causa: dependência ou imagem flutuante
Melhoria: Use lockfile, digest e ambiente documentado.
Da dependência ao artefato com proveniência
Rastrear o que compõe um artefato, reduzir execução privilegiada e responder a uma dependência vulnerável.
Uma biblioteca usada no serviço recebe alerta crítico. A equipe precisa saber quais artefatos a contêm e reconstruí-los de forma confiável.
Atualizar tudo automaticamente pode introduzir ruptura; congelar tudo acumula risco. Política combina pinning, análise, testes e janela de atualização.
Altere uma variável, antecipe o efeito e compare com o indicador. A escala mostra pressão relativa, não uma garantia de segurança.
Causa: dependência ou imagem flutuante
Melhoria: Use lockfile, digest e ambiente documentado.
Causa: pipeline concede segredo ao código não confiável
Melhoria: Separe contexto, evento e permissões; negue segredos por padrão.
Defina política de atualização que equilibre urgência, compatibilidade e rollback.
SBOM de exemplo, diagrama de proveniência, teste do pipeline e runbook de vulnerabilidade.