Pular para o conteúdo

Desenvolvimento Seguro

Programas de AppSec costumam morrer na primeira reunião, quando alguém pergunta quantos repositórios existem e ninguém sabe. E quando não morrem ali, morrem depois, quando a ferramenta escolhida exige trocar a esteira de CI que o time já tem.

Este domínio começa pelo que é barato e verdadeiro: permissão de leitura sobre os repositórios, inventário com dono e criticidade, e a postura de configuração de cada um — branch sem proteção, revisão obrigatória desligada, segredo exposto em configuração.

Nos níveis seguintes, ele preserva os scanners que o time já usa e resolve o que falta, que é governança sobre o resultado: o achado vira evidência, risco e insumo de gate. E trata o assunto que chegou de repente a toda empresa de software — o uso de IA no desenvolvimento — como regra publicada, não como combinado informal.

Conecte um repositório crítico pelos Conectores de Repositório e olhe a Postura de Repositórios. Um repositório com achado tratado vale mais do que cinquenta importados e ignorados — e a leitura da postura só é útil quando alguém age sobre ela.

Módulo Nível Status
Conectores de Repositório Starter Disponível
Inventário de Repositórios Starter Disponível
Postura de Repositórios Starter Disponível
Registros de Decisões Arquiteturais (ADR) Starter Disponível
Snippets de Conformidade Starter Disponível
Varreduras de AppSec e Privacidade Pro Disponível
Gates de Segurança no SDLC Pro Disponível
Diretrizes de Codificação com IA Pro Disponível
Modelagem de Ameaças Pro Disponível
Revisão de Risco de Produto Full Disponível
Gerenciamento de Criptografia Full Planejado
Governança de OSS, Dependências e SBOM Full Planejado
Nível O que entrega
Starter Saber o que existe: conectores de leitura para GitHub, GitLab e outros provedores, inventário de repositórios com dono e criticidade, postura de configuração com achados e remediação, ADRs e snippets de conformidade.
Pro Governança sobre o resultado: consolidação dos achados dos scanners que rodam na esteira do cliente, gates de segurança por fase do SDLC com critério e evidência, inventário de sistemas de IA e diretrizes de codificação com IA.
Full Análise antes da implementação: modelagem de ameaças por sistema, revisão de risco de produto para novas funcionalidades, inventário e rotação de chaves criptográficas, e governança de dependências open source com SBOM.

Os níveis são cumulativos: contratar Pro inclui todos os módulos Starter, e contratar Full inclui os dois.