Objetivo

Rastrear o que compõe um artefato, reduzir execução privilegiada e responder a uma dependência vulnerável.

História

Uma biblioteca usada no serviço recebe alerta crítico. A equipe precisa saber quais artefatos a contêm e reconstruí-los de forma confiável.

Hipótese a testar

Atualizar tudo automaticamente pode introduzir ruptura; congelar tudo acumula risco. Política combina pinning, análise, testes e janela de atualização.

Pré-requisitos

  • Git
  • dependências
  • CI/CD

Simulador

Altere uma variável, antecipe o efeito e compare com o indicador. A escala mostra pressão relativa, não uma garantia de segurança.

Faixa controladaReveja o contrato e os testes antes de concluir.

Fluxo observado

  1. fonte
  2. lockfile
  3. build isolado
  4. testes
  5. SBOM
  6. assinatura
  7. deploy

O que observar

  • SBOM inventaria componentes; não prova que são seguros.
  • Proveniência liga fonte, processo e artefato.
  • Pipeline é código privilegiado e precisa de menor privilégio e revisão.

Erros comuns e melhoria

Build de hoje difere do de ontem

Causa: dependência ou imagem flutuante

Melhoria: Use lockfile, digest e ambiente documentado.

PR externo lê segredo

Causa: pipeline concede segredo ao código não confiável

Melhoria: Separe contexto, evento e permissões; negue segredos por padrão.

Exercício guiado

  1. Gere inventário conceitual de dependências.
  2. Mapeie segredos e permissões do pipeline.
  3. Simule CVE e localize artefatos afetados.

Desafio independente

Defina política de atualização que equilibre urgência, compatibilidade e rollback.

Evidência exigida

SBOM de exemplo, diagrama de proveniência, teste do pipeline e runbook de vulnerabilidade.

Consulta universal

O que você quer encontrar?

Títulos, capítulos, conceitos, termos, laboratórios e ferramentas em uma única busca.

Digite pelo menos dois caracteres.